Eventualmente alguns usuários e conhecidos perguntam sobre como proceder com determinados emails que eles recebem, algo do tipo : "Acabei de receber um email da Receita Federal, o que devo fazer ? " , "Como faço para me recadastrar no Banco, acabo de receber este email" e etc.

 

Nós da área de informática temos facilidade para identificar esse tipo de golpe, mas imaginem um usuário comum e com pouca experiência em informática, fatalmente ele será induzido ao erro. 

 

Recebi um desses emails e resolvi divulga-lo...

 

O email foi enviado em nome da Microsoft ( customerservice@microsoft.com )

image

Em resumo o texto diz que o formato atual de publicação de uma atualiação está "ineficiente", por esse motivo eles estão "experimentando" enviar a correção diretamente aos clientes. Com email vem junto um arquivo, KB903043.exe, para ser executado.

 

Em nosso ambiente utilizamos o Forefront Security for Exchange Server, como nossa solução de anti-virus para mensageria, e o arquivo foi filtrado emitindo o seguinte relarório :

 

image

Vejam uma breve descrição de uma das variantes desse vírus :

This is a backdoor remote administration program. It spreads via the Internet using infected messages when commanded to by the author/user of the program. It is packed using FSG; the compressed file is 35792 bytes in size and the uncompressed file is 103936 bytes.

 

PS . A criatividade é tão grande que colocaram até a uma suposta assinatura digital na mensagem :)

image

 

Problemas como esses não se resolvem apenas com recursos tecnológicos (filtro de conteúdo, anti-virus e etc.). No ambiente corporativo é necessário um trabalho de conscientização, algo como uma campanha de orientação para ensinar aos usuários de sua rede como proceder nesses tipos de ataques. A empresa Grafite Teatro Empresarial oferece serviços dessa natureza, reparem na criatividade da linguagem que eles utilizam, esse é o caminho para alcançarmos nosso usuários.

 

Independente da abordagem adotada, criação interna ou contratação de terceiro, devemos sempre considerar esses tipos de ações (campanha, treinamento, informativo e etc) quando estivermos planejando os projeto de segurança, a falta de informação pode comprometer investimentos milionários em segurança que estão baseados somente na tecnologia.

 

Abraços,

Currently rated 5.0 by 2 people

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

O modelo tradicional, figura abaixo, usado para "garantir" a segurança de um ambiente tinha como ponto principal isolar o acesso entre sua rede e a Internet com o uso de um Firewall.

image

Entretanto a realidade atual é um pouco mais complexa. O aumento das necessidades de interconexões entre redes, devices e etc, está forçando a nos preocupar na segurança mais próxima do cliente (host), vocês já devem ter ouvido falar em "Defesa em Profundidade"...

 

Aproximadamente 4 anos atrás nós iniciamos um projeto para aumentar a segurança física e lógica da nossa rede e dados.

 

Eu gosto de pensar nesse projeto como um projeto de "escopo aberto", já que nós precisamos, constantemente, nos atualizar com as necessidades de negócio da empresa, com as novas tecnologias e vulnerabilidades.

 

Nós começamos com um projeto de Isolamento de Servidores e Domínio (http://www.microsoft.com/casestudies/casestudy.aspx?casestudyid=49593 ), inicialmente utilizando Kerberos e, em seguida, passamos a utilizar a autenticação PKI, com a implementação de um outro Projeto de Certificação Digital.

 

Nesse estágio do projeto nós já tinhamos conseguido aumentar a segurança física da nossa rede, sem nenhum investimento extra com a compra de equipamento que suportam 802.1x, conseguimos aumentar a segurança dos dados mais sensíveis da rede, implementando a criptografia do tráfego e também conseguimos restringir o acesso a alguns servidores mais críticos para somente um grupo seleto de máquinas.

 

Como benefícios secundários da implementação dessa primeira etapa do projeto nós conseguimos aumentar a segurança do acesso via VPN em nossa rede, com a adoção de tokens para os usuários e também alteramos a autenticação de nossa rede Wireless para trabalhar com Certificados Digitais.

 

Mesmo com todos esse benefícios ainda tinhamos um grande problema, os notebooks da rede, como poderiamos garantir que esse notebooks não causariam algum tipo de vúlnerabilidade ao nosso ambiente ? Esse problema nós endereçamos no a implementação do NAP.

 

Na etapa de implementação do projeto do NAP, seguimos os seguinte passos :

I - Implementar o NAP, usando DHCP, em Reporting Mode;

II - Implementar o NAP, usando IPSEC, em Reporting Mode;

III - Implementar o Forefront Client Security Validator Health System; (Neste momento o anti-virus do nosso ambiente já havia sido migrado para o Forefront Client)

IV - Alterar o NAP para o modo de Enforcement;

( http://www.uvv.br/ITmomentum2007.wmv )

 

Nosso cenário atual é algo assim :

image

 

Mesmo com o Windows XP SP3 suportando o NAP nós ainda estamos em processo de migração das estações de trabalho, administrativas e acadêmicas, para o Windows Vista, onde nós esperamos darmos mais um passo no Projeto de Segurança minimizando nossos riscos.

 

Em breve eu vou compartilhar com vocês aqui os passos dessa migração e também os benefícios que temos conseguido ;)

 

 

Abraços,

Rodrigo Immaginario

Currently rated 5.0 by 1 people

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Garantir a segurança dos dados e sistemas de uma empresa é um dos grandes desafios dos profissionais que atuam na área de Segurança da Tecnologia da Informação (Security IT).

A preocupação em atender algumas demandas vivenciadas pelas empresas é fundamental. Saber quem são seus usuários e ativos de redes se torna um problema na realidade atual onde acesso remoto, wireless, várias filiais e sistemas distribuídos são uma realidade nas empresas.

Nos tempos atuais o firewall é apenas um dos vários pontos que precisamos nos preocupar para reduzir a superficie de ataque na empresas. Os investimentos em segurança não podem se limitar, apenas, a uma excelente solução para garantir que nao haja ataques vindos da Internet.

 

Sua rede Interna está segura ?

 

Você consegue garantir que, agora, em sua rede somente máquinas que você conhece estão conectadas e utilizando seus recursos e servidores ? Agora imagina esse cenário em uma empresa onde existem vários prédios, milhares de pontos de rede, centenas de Access Point (AP) para acesso Wireless, dezenas de empresas parceiras trabalhando em projetos conjunto e etc.

Server and Domain isolation(usando IPSEC e group policy), essa é a solução para endereçarmos problemas como esse.

Um cenário típico de aplicação dessa solução é o que encontramos na figura 1.

Nesse exemplo temos a necessidade de garantir o acesso aos servidores e dados da rede interna somente para máquina confiáveis, maquinas do nosso domínio.

O objetivo secundário é de isolar, dentro da rede já protegida criada pelo IPSEC, o acesso ao servidor de código fonte a um grupo restrito de máquinas e com o máximo de segurança, no caso com todo o tráfego criptografado.

 Server and Domain Isolation
Figura 1 – Domain Isolation Diagram

Como o Internet Protocol Security (IPSEC) funciona na camada de rede do protocolo, abaixo da camada de aplicação, o trafego pode ser autenticado ou autenticado e criptografado, de maneira centralizada com group policy no Active Directory.

A política de IPSEC é composta por um conjunto de regras, conforme diagrama abaixo (figura 2)

clip_image002

Figura 2 – Diagrama IPSEC

Para atender o cenário descrito anteriormente e seguindo a lógica do diagrama acima seguimos a seguinte seguencia para implementar a solução.

Primeiro passo - Criação da IPSEC Policy, neste ponto estamos criando as policies no AD que serão distribuídas à todas as máquinas em seu ambiente

image

Segundo passo – Difinir a sequencia de aplicação da policies

image 

Terceiro passo – Criação dos grupos Universais, onde recebão os objetos afetados pelas policies

image 

Quarto passo – Criação dos Filtros de IP, já dentro do IPSEC Security Policies

image 

Quinto passo – Criação das ações das políticas de IPSEC

image 

E as novidades ?

No Windows Server 2008 e Windows Vista muita melhorias forão acrescentadas à implementação de IPSec da Microsoft.

Agora temos além a autenticação por máquina também temos a autenticação por usuários. A interface foi toda reformulada e está muito mais simples de ser implementada políticas de IPsec, agora podemos em algumas poucas políticas resolver os mesmos cenários que hoje necessitamos criar dezenas de regras do IPSEC.

Conclusão

Podemos concluir que a maneira como enxergamos o perimetro de rede está mudando, alguns autores até arriscam dizer que a DMZ está “morrendo”.

Agora as Empesas são Globais, conectadas fisicamente e lógicamente a fornecedores, consultores, usuários remotos e etc.

Cada vez mais o conceito de proteção somente na fronteira de sua rede com Firewall ( Edge ) não cabe mais às necessidade de segurança das Empresas.

 

Sua rede está preparada ?

image

Currently rated 4.0 by 2 people

  • Currently 4/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

BlogWorld !

Published 10/3/2008 by rodrigoi

Oi Pessoal,

Tenho ensaiado minha entrada no mundo dos blogs a algum tempo mas somente agora consegui me organizar para me aventurar nesse mundo :)

Pretendo passar minhas experiências e opiniões a respeitos dos mais diversos assunto, sempre com o foco em Infra-estrutura e Segurança, e espero que, de alguma forma, as informações que irei postar possam ajuda-los da mesma forma que outros Blogs me ajudam no meu dia a dia

Abraços !

Rodrigo Immaginario

Currently rated 4.5 by 6 people

  • Currently 4.5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5