Mostrando postagens com marcador notícias. Mostrar todas as postagens

13 julho 2010 ~ 0 Comentários

Fim do Suporte ao Win XP SP2 - É Hoje




Caros e raros leitores e leitoras deste espaço virtual.
É hoje, o último Patch Tuesday do Windows XP SP2. (A Microsoft tem como política publicar, na segunda terça-feira de cada mês, um pacote de atualizações para seus sistemas e pacotes de software. Este dia é conhecido como Patch Tuesday.)

A Microsoft, ávida por fazer de todos nós usuários do Windows 7, decretou o fim do Windows XP SP2 – pelo menos em termos de suporte e atualizações de segurança.

Mudanças são difíceis, e esta aqui não será diferente. A Microsoft vai parar de dar suporte ao Windows XP SP2 depois de Hoje. Isso significa que não haverá mais atualizações de segurança na Patch Tuesday. Pode-se atenuar essa perda com a instalação do Windows XP SP3, que terá suporte até abril de 2014. Mas isso não torna as coisas mais fáceis: ele ainda é uma grande atualização, e grandes atualizações, quando mal planejadas, vêm recheadas de problemas.

O Windows XP em si tem representado uma bela carga de trabalho sob a perspectiva da segurança. Nós, analistas de suporte, não poderíamos nem começar a calcular o número de PCs com XP que viraram presas de malware – é simplesmente mais do que se pode contar. Tempos atrás, muitas máquinas com XP foram sequestradas por uma onda crescente de botnets que infesta a ciberesfera. A Microsoft tornou a questão de segurança ainda pior ao permitir que os usuários tivessem uma conta de administrador como padrão, o que ajudou a fornecer acesso irrestrito aos recônditos do sistema. Os responsáveis pela segurança em TI lamentam há tempos o fato que, uma vez que a conta de administrador seja invadida, os ciberbandidos podem tomar o controle e fazer o que quiserem. Nem mesmo o céu seria o limite. Mas, embora não tenha resolvido todos os problemas, o SP2 foi um avanço importante no que diz respeito a segurança e estabilidade.

Segudo relatório da fornecedora de tecnologia Softchoice, 77% das empresas pesquisadas rodam Windows XP SP2 em 10% de seus PCs ou mais. Aproximadamente 46% dos 280 mil computadores empresariais analisados pela Softchoice apoiam-se no velho sistema operacional. “Este é um alerta vermelho”, disse Dean Williams, gerente de desenvolvimento de serviços da Softchoice. “Não é algo que se possa ignorar, como tem sido feito até agora. O Windows XP SP2 está em uso em 100% das empresas pesquisadas (numas mais, noutras menos). Mas isso não conta a estória toda. Na média, 36% dos PCs em cada organização rodam o SP2. Não parece realista, para a Microsoft, esperar que eles executem uma instalação em massa do Windows 7 nas próximas duas semanas, mas eles deveriam determinar quem seria afetado e providenciar uma atualização imediata para o SP3.”

Embora seja uma tarefa planejada e calculada, esta atualização para o SP3 é um bom passo intermediário para quem não migrará para o Windows 7.

O pacote de atualizações SP3 pode ser baixado a partir do serviço online Windows Update. Para esse Service Pack, a Microsoft garante o fornecimento de atualizações de segurança até 2014.

A Microsoft diz ter treinado sua equipe de suporte para ajudar os usuários a instalar o SP3. Além disso, ela criou, em www.windows.com.br/ciclodevida, um site onde fornece detalhes de sua política de suporte e dá opções de atualização. Há ainda um link para que usuários do Windows XP baixem o Service Pack 3.

Entretanto para que já está preparado, a mudança para o windows 7 é a melhor opção.

Segundo o arquiteto principal do Centro de Proteção contra Malwares da Microsoft, Jimmy Kuo - "Muitos dos aperfeiçoamentos de segurança que foram implantados no desenvolvimento do Windows 7 tiveram origem nas ameaças que nossos relatórios destacaram nos últimos anos. O DirectAccess, por exemplo, oferece aos funcionários remotos o mesmo nível de conectividade transparente e segura que eles têm no escritório. O sistema cria automaticamente um túnel seguro à rede corporativa – os funcionários não têm de configurar manualmente essa conexão. O DirectAccess também permite aos administradores de TI corrigir os sistemas sempre que um colaborador remoto estiver na rede. Temos fortes esperanças que isso levará a uma redução no nível de malware que temos visto. Também deve ser notado que quanto mais novo o sistema operacional, menos malware tenderemos a encontrar, por causa do nível mais alto de correções. Todas as correções anteriores foram incluídas no Windows 7. Isso terá um impacto positivo."

A migração para o Windows 7 não vai ser o mesmo pesadelo que enfrentamos com o Windows Vista. Muitas empresas rejeitaram a instalação em massa do Vista depois que os testes revelaram uma pilha enorme de problemas de compatibilidade. Está certo, os avanços em segurança foram impressionantes, mas quando você não pode configurar algo para funcionar com o resto de sua arquitetura de rede, todas as melhorias de segurança do mundo aplicadas ao sistema não serão de grande ajuda. Até a Microsoft entendeu isso – e é por isso que eles essencialmente abandonaram o Vista e seguiram rumo ao Windows 7.

Além disso em situações nas quais não é possível dispensar o Windows XP, a Microsoft aponta uma saída: a execução da aplicação antiga em Modo XP – um recurso disponível, por exemplo, no Windows 7 Professional. “Nesse modo, a aplicação funcionará dentro de um Windows XP virtual, rodando sob o Windows 7”, explica o gerente. No entanto, o recurso exige um PC com hardware habilitado para uso com virtualização.

Já para quem não pode dispensar nem o Windows 2000, nem o Windows XP SP2, a saída – na necessidade de alguma correção de segurança – será apelar para o serviço de suporte pago da Microsoft. “Esses chamados são atendidos pelo número 0800 e oferecem solução caso a caso”, diz Bueno. “O suporte identifica se há necessidade de um Hot Fix e, se for o caso, uma equipe de desenvolvimento desenvolverá um patch adequado.”

Grandes empresas com contratos de manutenção poderão utilizar as horas de serviço previstas em contrato para a solicitação desse tipo de suporte, esclarece o gerente.

O telefone de atendimento a clientes da Microsoft é (11) 4706-0900, para a Grande São Paulo, e (0800) 761-7454 para outras cidades.

Uma excelente alternativa também, para quem tem a possibilidade e a oportunidade, é a migração para um desktop rodando o sistema operacional Linux.
Alternativa de baixo custo comercial e custo operacional razoável. (Devido a necessidade de treinamento e adequação ao sistema)
Diversas distribuições, entre elas Ubuntu, Fedora e OpenSuse, possuem uma interface amigável e podem ser utilizadas, junto com um conjunto de aplicativos opensource, para um ambiente de trabalho em alto nível.

Muitas empresas, principalmente micro e pequenas empresas, vem adotando esta alternativa e se dado muito bem.
Mas isso é uma outra história......

É bom ir planejando a administração de seus clientes, tanto para atualização para o SP3 ( atenção pois ele traz mudanças significativas em relação ao SP2, tais como mudadas em relação a drivers, compatibilidade com programas e modificações nos serviços e registros do windows.) quanto para a migração para windows 7. Pois que trabalho com suporte como eu, não vai querer perder tempo com uma pilha de chamados. :P !!!

Entretanto esta é a parte mais difícil, convencer e conscientizar o cliente da importância para uma migração de sistema, compra de novas licenças, adequação ao novo ambiente, compatibilidade, etc...

Abaixo segue um link com detalhes sobre o fim do suporte do windows XP SP2:
http://windows.microsoft.com/pt-br/eos?os=other


OBS: No último dia 8 de junho, a microsoft corrigiu seis falhas do IE6, e esta pode ter sido a última atualização desta versão do navegador, já que ela mantém o hábito de lançar atualizações em meses alternados. Como alternativa, os internautas podem usar outros navegadores como o Mozilla Firefox, Google Chrome ou Opera.

OBS2: Terá sido o Windows Vista, um segundo Windows Me ?

Fonte: http://idgnow.uol.com.br/computacao_corporativa/2010/06/30/fim-do-windows-xp-sp2-nao-sera-o-fim-do-mundo-para-quem-se-preparar/

Fonte: http://idgnow.uol.com.br/seguranca/2010/07/05/virtualizacao-sp3-e-suporte-pago-opcoes-para-quem-nao-vive-sem-windows-xp/

07 junho 2010 ~ 0 Comentários

Blog Seginfo no ar



Foi inaugurado oficialmente hoje o "Blog SegInfo" que nasceu nos bastidores do Evento que leva o mesmo nome – Workshop de Segurança da Informação, que acontece anualmente.

O Blog SegInfo nasceu com dois objetivos simples e diretos: levar diariamente aos seus leitores as principais notícias relacionadas a segurança da informação e publicação de um artigo semanal de renomados profissionais da área de segurança da informação. O blog visa coletar, catalogar e pulverizar acontecimentos, notícias, avisos de vulnerabilidades e projetos mais relevantes na área de segurança da informação entre inúmeras outras vertentes.

Grandes empresas como Hostnet, AVG, Clavis, Green Hat e Winco já abraçaram a iniciativa e apoiam o projeto do Blog SegInfo.

O "The Hackerbuster" também apóia o blog do seginfo, que já em sua estréia está cheio de boas notícias e um excelente artigo.

Vale a pena acompanhar este blog e participar deste projeto.
Para assinar o Feed RSS: http://feeds.feedburner.com/seginfo
Para seguir o Twitter: http://twitter.com/Seginfo


Abs.[ ]

Victor Santos

06 maio 2010 ~ 1 Comentário

Encontro de GeoTecnologia Simonsen


Amigos, ontem participei de uma divertida e inteligente mesa redonda sobre o Mercado de Trabalho de TI no Encontro de Geotecnologia na Faculdades Simonsen.

A mesa, apresentada pelo grande Gustavo Guanabara, contou com os seguintes participantes: Bruno Dulcetti, Phillipe Cardoso, Gustavo Pereira, Carlos Eduardo (Cadunico) e eu.

O Auditório estava completamente lotado com um público bastante interessado. O debate foi intenso sobre carreira, mercado, a importância das certificações e da graduação, o futuro e principalmente na defesa de cada profissional sobre a sua área de atuação. Além disso houve grande interação dos alunos que podia socorrer ao Jack Bauer, na detecção de algum tema chato ou monótono. (Haviam 3 placas pelo auditório com o seguinte frase "Help-me Jack!", quando eram levantadas,Jack Bauer aparecia no projetor e a contagem regressiva de 15 segundo começava para que o debatedor terminasse de defender a sua tese).

Falei da importância da segurança da informação nas micro e pequenas empresas, no crescimento do desenvolvimento de ferramentas e infraestruturas de proteção corporativa e de perímetro em ambientes de software livre, diminuindo o custo no investimento e aumentando a relação custo x benefício. Falei também da crescente do mercado de segurança nos últimos anos e na projeção ainda mais animadora para os próximos anos.

Além disso Falei também da relação linux x windows, onde a microsoft teve um crescimento absurdo na preocupação com segurança nos últimos anos.

Fugindo um pouco da parte tecnológica, falei dos atributos para se tornar um bom profissional de Segurança, na relação que temos com o negócio da empresa e não só com o parque te TI. Dei dicas de que caminhos seguir e por onde começar a estudar.

No final disse que eu nunca quis ser bombeiro e médico, mas hoje em dia trabalho apagando incêndio e de plantonista semana sim - semana não.

Mas não foi só eu que falei, todos falaram muito bem, foi uma baita experiência.
Aprendi muitas coisas sobre outras áreas e sobre o ponto de vista de profissionais qualificados, entendidos e de visão aberta.

Parabéns para a Simonsen, por toda estrutura e organização do evento.
Já não é primeira vez que participo de um evento lá e espero também que não seja o último. (Já estou me convidando para os próximo) :) !!!!

Vlw Pessoal.
Quem perdeu o evento, perdeu muitas dicas interessantes de como se preparar e em que área optar por seguir carreira. E falando a verdade, perdeu um baita oportunidade de rir e se divertir....

Victor Santos

17 fevereiro 2010 ~ 5 Comentários

Blog Novo....

Tags:



Caros e raros leitores deste humilde blog, hoje vim aqui anunciar que estou de blog novo.
Depois de muitos contratempos e muitas mudanças, para a felicidade de vocês voltarei a postar regularmente neste meu espaço virtual, compartilhando assim não só casos e factóides de segurança, mas também sobre Linux.

Estou trabalhando agora em diversas empreitadas, com bons projetos e grandes parcerias.

Espero que vocês gostem deste novo blog e de seus posts que em breve contará com um novo integrante. Também teremos novidades como podcasts de curta duração e sortei de brindes.

Se quiserem saber mais, assine o meu RSS e fique atento.

Abs.[ ]

01 dezembro 2009 ~ 10 Comentários

Segurança da Informação:Resumo Novembro

Boa noite caros e raros leitores deste espaço virtual.
Conforme prometido, estou aqui hoje para poder compartilhar com vocês algumas considerações sobre os útlimos assuntos em SI que estão em alta.

No mês de novembro foram muitos os assuntos, apagões, patch de correções, lançamentos, etc... Vou tentar fazer um resumo aqui neste post, sobre os mais importantes (me desculpem caso eu deixe passar alguma coisa).

1 - Apagão: Falha de segurança ou não ?

O Operador Nacional do Sistema Elétrico (ONS) teria reconhecido nesta segunda-feira, 16/11, que na quinta, 12/11, o site do órgão foi vasculhado por hackers que “demonstraram que poderiam invadir partes do site corporativo da companhia”. As falhas de segurança teriam sido corrigidas no mesmo dia.

A “invasão”, no entanto, já estava divulgada na internet desde que seu autor, Maycon Maia Vitali, de 23 anos, descreveu no blog Hacknroll os passos que efetuou e o que encontrou nos conteúdos não públicos da página do Operador Nacional do Sistema Elétrico.

O blog Hacknroll já está fora do ar, mas é possível encontrar o relatório de Maycon sobre sua investida na página do órgão e do Convergência Digital.

http://www.convergenciadigital.com.br/cgi/cgilua.exe/sys/start.htm?infoid=21018&sid=4

2 - Terminam os Testes de Invasão nas urnas eletrônicas

Os testes com hackers realizados pelo Tribunal Superior Eleitoral (TSE) com as urnas eletrônicas que serão usadas nas Eleições 2010 terminaram sem que o sistema que contabiliza os votos fosse comprometido.

Segundo comunicado no site do TSE, os 38 especialistas convocados pelo órgão para testar a segurança do sistema não conseguiram comprometê-lo durante os testes, que aconteceram entre os dias 10 e 13 de novembro.

http://idgnow.uol.com.br/seguranca/2009/11/16/testes-de-urnas-eletronicas-com-hackers-terminam-sem-que-haja-invasao/

3 - WASC publicou as estatísticas da segurança das aplicações web referente 2008

WASC publicou as estatísticas da segurança das aplicações web referente 2008. Foram analisadas aproximadamente 12186 aplicações e detectadas 97554 vulnerabilidades em diferentes niveis de serveridade. O que chama atenção é que 13%** dos sites podem ser comprometidos completamente de forma automática o que mostra o total descaso com a segurança . Quase metade , ou seja, 49% das aplicações analisadas possuem falhas de alta criticidade detectadas durante scan automático .

http://projects.webappsec.org/Web-Application-Security-Statistics

4 - Lançamento da versão final 3.3 do Metasploit Framework



No mês de novembro foi lançada a versão final 3.3 do Metasploit Framework, que teve 446 novos exploits incorporado , 216 módulos auxiliares, centenas de payloads, incluindo um serviço VNC in-memory e o Meterpreter (facilidade em escrever novos scripts). Além disso esta versão tem suporte nos payloads Windows a NX, DEP, IPv6 e para a nova versão da Microsoft, Windows 7.

O Metasploit é utilizado por profissionais de Segurança da Informação para a realização de testes de penetração, detectando a existência de aplicações e serviços vulneráveis no sistema

http://www.metasploit.com/redmine/projects/framework/wiki/Release_Notes_33

5 - Lançamento da versão 5 do DEFT Linux




No mês de novembro também tivemos o lançamento da versão 5 do DEFT (Digital Evidence & Forensic Toolkit). Agora o DEFT v5 está baseado no XUbuntu com kernel 2.6.31, mas agora traz no mesmo CD o DEFT Extra, a parte Windows para Resposta a Incidentes, semelhante ao Helix. Ele é projetado para atender policiais, investigadores, o administradores de sistema e as necessidades de um especialista forense no seu computador.

http://www.deftlinux.net/

6 - (IN)Secure Magazine 23


Está disponível para download a 23º edição da (IN)Secure Magazine, revista eletrônica em formato pdf voltada para profissionais de segurança da informação totalmente gratuita.

A revista aborda os principais temas sobre segurança da informação. O público alvo são profissionais de segurança, sejam técnicos ou gestores. Além de artigos de especialistas, a revista trás notícias, atualizações , lançamentos de novos produtos, eventos de segurança, opiniões sobre livros e produtos, entre outros...

Para que quiser ter acesso a 23º edição da revista, basta acessar:
http://www.net-security.org/insecuremag.php

7 - Atualizações de Segurança Microsoft (Novembro)

A Microsoft liberou no Patch Tuesday de Novembro, dia (10/11), um pacote de correções para 15 vulnerabilidades dos sistemas Windows e Windows Server e dos aplicativos Excel e Word, incluindo um que provavelmente deverá ser explorado rapidamente por hackers. Nenhum deles afeta o novo sistema operacional Windows 7.

As 15 falhas corrigidas pelas seis atualizações de segurança publicadas correspondem a menos da metade do pacote recorde do mês de outubro, em que a Microsoft consertou 34 bugs em 13 boletins separados.

Não perca tempo, atualize já o seu Windows

Mais informações:
http://blogs.technet.com/risco/archive/2009/11/10/boletim-de-seguran-a-da-microsoft-novembro-2009.aspx

8 - Palestra sobre "A Importância da Segurança da Informação em ambientes Corporativos

Para fechar com chave de ouro, o grande acontecimento foram as minhas palestras ministrada em 2 eventos de Tecnologia no mês de Novembro. :) !!!!
Palestra esta que apresenta os conceitos e a importância de segurança da informação através de uma nova abordagem, que a transforma em um importante diferencial competitivo e um habilitador de novas oportunidades para as organizações. Durante a palestra são demonstradas estatísticas de incidentes, as tecnologias utilizadas e as novas tendências desta área que esta em alta no mercado.

Tinha que ter um Tie-In no final né. hauhauhauhaua

Bom é isso companheiros.

Abraços[]