Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified...

34
Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3

Transcript of Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified...

Page 1: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Segurança da Informação

Alexandre Peres

Certificado LPIC 101/102/201/202CEHv8 - Certified Ethical HackerSUSE Certification Partnership

ITILV3

Page 2: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Segundo o DicionárioInformação é:

Ato ou efeito de informar.  Transmissão de notícias.  Comunicação.  Ação de informar-se.  Instrução, ensinamento.  Transmissão de conhecimentos.  Indagação. 8 Opinião sobre o procedimento de alguém.

Page 3: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Qual o valor

da informação?

Danos aos

negócios ou

a pessoa

Page 4: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Segundo CompTIA

51% afirmam que o erro humano tornou-se mais que um fator ao longo dos últimos dois anos. Isto pode ser devido, em parte, à introdução da computação em nuvem, mobilidade e mídias sociais na empresa.

Segurança em Cloud, segurança móvel, prevenção de perda de dados e análise de risco são as quatro áreas onde mais se sente falta de competências em 2013.

21% das empresas consideram o erro humano como uma preocupação séria

Page 5: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Segundo Agência IPNews em Novembro de 2013

70% das empresas instaladas no Brasil

tiveram problemas com segurança da informação

nos últimos meses.

Apenas 51% têm ações periódicas para educar e

conscientizar os profissionais e minimizar os

riscos relacionados à segurança

Em 86% das organizações com mais de 200

funcionários, os ataques de malwares lideram o

ranking de ameaças

A pesquisa afirma que 57% das empresas brasileiras devem aumentar em até 10% os investimentos em

segurança

Page 6: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Faltam ferramentas para segurança??

E o mesmo estudo afirma que 81% das empresas brasileiras disseram ter um software antivírus instalado, 72% realizam backup, 70% utilizam firewall, 55% adotam autenticação dos usuários, 51% têm antispam e 19% criptografia.

Fonte: Agência IPNews

Page 7: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

“Onde estão meus dados?”

Page 8: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.
Page 9: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Estão seguros??

Page 10: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Informações nos dias de Hoje

•EvoluiuTecnologia

•Mudaram Pessoas

•Aumentaram

Ameaças

Page 11: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Motivadores de ataques

http://hackmageddon.com/2013-cyber-attacks-statistics/

Page 12: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

http://hackmageddon.com/2013-cyber-attacks-statistics/

Page 13: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Estamos sendo atacados nesse momento???

http://www.digitalattackmap.com/

Page 14: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

“...mas o foco é em grande países...”

“...não estamos em evidência...”

“...blá blá blá blá...”

Page 15: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Será mesmo?

Page 16: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

O mundo mudou e as ameaças também...

Até aqui é briga de peixe grande, correto?

“Afinal a briga pela informação acontece desde a guerra fria...”

“Não estamos sendo afetados....”

Page 17: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.
Page 18: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.
Page 19: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Princípios da Segurança

Segurança

Confiabilidade

DisponibilidadeIntegridade

Page 20: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Física NegóciosAplicação

RedesISO 27001 Auditorias

Sistemas CriticidadeDado

s

Pessoas

Princípios da Segurança

Page 21: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Ferramentas? O que preciso conhecer?

?

Opensource

?

Proprietário

Page 22: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Ferramentas para gerenciamento – Alguns Exemplos

ProxyIntrusão

Firewall Domínio

Monitoramento de

dispositivosRelatório

s

Page 23: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Ferramentas para gerenciamento –Exemplos

SQUID

SNORT

IPTABLES /

Ipchains

Zabbix /

Nagios

Page 24: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Só preciso conhecer as ferramentas para trabalhar com Segurança?

Apenas conhecer as ferramentas são suficiente para gerenciar uma estrutura

de TI?

Page 25: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Políticas de segurança para usuários e equipamentos

Page 26: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Políticas de segurança para usuários não controladas!

Instalei o modem na

minha “CPU” e

agora ficou lenta a

internet!

R$ 50.000,00 em

estrutura....

Page 27: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Exemplos de situações problemáticas

Ausência de relatórios eficientes; Ausência ou mal controle de usuários; Ausência de políticas para equipamentos físicos; Nenhuma preocupação com escalabilidade; Ausência de rotinas relacionadas a incidentes positivos ou

negativos; Ausência de manutenções corretivas e preventivas; Ausência de treinamentos;

Page 28: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Áreas relacionadas a segurança

Servidores

Auditorias

Infra-estrutura

Page 29: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Como se proteger?•Correções•Vulnerabilidades•Falhas•Analise de processos

Atualizações

•Na vida real nada é fácil, por que na internet seria diferente?

Desconfie

Page 30: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Tipos de ataques ( Intrusão) - ExemplosBuffer

overflow

Page 31: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Demonstração – Como o ambiente sem cuidados pode ser frágil

Servidor Firewall/

Proxy - Linux

Análise de Vulnerabilidades com Linux Backtrack ou Kali

Análise de estrutura contendo vulnerabilidades que no dia a dia se tornam imperceptíveis,porém ao analisar esse cenário podemos entender os riscos da falta ou ausência de cuidados básicos

O pentest tem como objetivo encontrar possíveis vulnerabilidades e conseqüentemente implementar correções.

Page 32: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Cursos relacionados ( Certificações)

Page 33: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Dúvidas?

[email protected]

Page 34: Segurança da Informação Alexandre Peres Certificado LPIC 101/102/201/202 CEHv8 - Certified Ethical Hacker SUSE Certification Partnership ITILV3.

Fonte

http://hackmageddon.com/ http://www.digitalattackmap.com/ https://conversationprism.com