A RSA, divisão de segurança da EMC anunciou os resultados da Pesquisa Global do ano de 2010 sobre a segurança on-line do consumidor, na qual foram entrevistados mais de 4.500 consumidores abordando o conhecimento desses quanto a ameaças on-line, as preocupações com a segurança de suas informações pessoais on-line e o desejo por maior proteção de identidade. Mais de 950 entrevistados na América Latina participaram da pesquisa, representando Brasil, Chile, Colômbia, México e Peru. Todos os entrevistados eram usuários ativos da Internet e, durante o mês anterior à pesquisa, 92% efetuaram uma transação bancária on-line, e 80% realizaram uma compra on-line.

Consumidores latino-americanos estão cientes das ameaças de phishing, mas relatam níveis maiores de ataques de phishing à medida que táticas de ataque tornam-se mais sofisticadas

Entre os consumidores da América Latina, 65% indicaram ter conhecimento dos ataques de phishing, percentual um pouco menor do que (76%) de todos os entrevistados. Eles também demonstraram um nível maior de preocupação com ataques de phishing do que outras regiões de todo mundo. Mais consumidores da América Latina (59%) declararam estar “muito preocupados” com a ameaça de phishing, comparados a 37% dos EUA e 29% da Europa.

Uma das descobertas mais significativas da pesquisa foi a porcentagem de consumidores na América Latina vítimas de ataques destinados de phishing, os quais são normalmente iniciados por e-mail. Em toda região, 31% afirmaram ter sido vítima de um ataque de phishing e, de todos os consumidores dos países da América Latina, o Brasil registrou as maiores taxas (41%), seguido pelo Peru (31%), México (30%), Chile (29%) e Colômbia (24%).

As preocupações dos consumidores com a segurança exprime um desejo por uma proteção de identidade em camadas O sistema bancário on-line continua oferecendo níveis significativos de conveniência para consumidores, com acesso rápido a contas correntes e poupança, capacidade para pagamento de contas de forma automática, transferência de fundos e realização de outras transações financeiras.

De maneira predominante, 94% dos consumidores na América Latina declararam estar preocupados com o acesso ou roubo de suas informações pessoais em um site bancário on-line, comparados aos usuários que acessam portais da área da saúde (66%), sites do governo (75%) e sites de sistemas de rede social (79%). Como resultado de suas preocupações com o sistema bancário on-line, 90% dos mesmos entrevistados também declararam que os bancos deveriam implementar um método mais rígido de segurança, além de nome de usuário e senha, para quando efetuarem log-in no site do sistema bancário on-line.

Quase por unanimidade, 96% declararam que esperavam que seus bancos monitorassem suas transações bancárias on-line.

A expectativa por métodos mais rígidos de segurança entre os consumidores da América Latina ficou muito na frente da média mundial. Quando esses consumidores foram questionados sobre como um método mais rígido de segurança teria impacto sobre sua confiança ao fazer transações on-line, 96% declararam que se sentiriam mais seguros, e 76% afirmaram que se sentiriam “significativamente” mais seguros. Esses percentuais são muito maiores se comparados a outras regiões, como Estados Unidos (somente 42%), Austrália (50%) e Ásia (45%).

Regente prosseguiu, “A fim de maximizar o pleno valor das vantagens que o mundo on-line pode oferecer, as empresas precisam adotar uma abordagem em camadas para a segurança on-line, com o intuito de proteger melhor as informações de seus clientes. As empresas que atualmente oferecem e consideram métodos mais rígidos de autenticação estão no caminho certo para conquistar a confiança dos consumidores. Maior confiança pode aumentar o volume de transações e ajudar a reduzir as perdas com fraudes.Para adquirir tal confiança, as empresas devem considerar a segurança como o principal fator para adoção de clientes”.

Impacto positivo

Normas bancárias on-line, que exigem métodos mais rígidos de autenticação, foram recentemente emitidas por empresas governamentais no Chile, Colômbia, México e Peru. Uma das objeções que os bancos podem ter contra a implementação de autenticação rígida é o impacto que ela poderá ter sobre a experiência do cliente.

No Chile, na Colômbia, no México e no Peru, 95% dos entrevistados são favoráveis a normas governamentais que exigem mais segurança em sistemas bancários on-line e, em toda região, 89% estavam dispostos a executar etapas adicionais, no momento que efetuassem log-in no sistema. No Brasil, único país onde foi feita a pesquisa sem tais normas, 95% dos entrevistados declararam que aprovariam se o governo implementasse uma norma que exigisse segurança adicional para o sistema bancário on-line.

Regente continuou, “As empresas caminham sobre uma corda bamba na tentativa de equilibrar segurança, conveniência, facilidade de uso e conformidade. Entretanto, os mesmos sistemas e procedimentos que os bancos implementam para aderir às novas normas podem contribuir significativamente para a satisfação do cliente”.

Fonte: RSA

A cada segundo um fornecedor de infraestrutura crítica é alvo de um ciberataque, afirma uma pesquisa divulgada nesta quinta-feira pela empresa de software de segurança McAfee.

Hackers frequentemente têm sucesso em ataques contra empresas, afirmam especialistas em segurança, mas as companhias que são alvo dessas incursões raramente as revelam porque temem prejudicar suas reputações e incentivar os criminosos.

Por conta disso, o anúncio do Google de que foi alvo de um “altamente sofisticado ataque dirigido” na China ganhou tamanho destaque este mês.

Para a pesquisa da McAfee, o Centro Estudos Estratégicos e Internacionais ouviu cerca de 600 executivos voltados a áreas de tecnologia da informação e segurança dos setores de energia, transporte, saneamento, governo, telecomunicações e financeiro em 14 países.

“Nos países mais desenvolvidos, a infraestrutura crítica está conectada à Internet e pode não ter os recursos devidos de segurança, o que deixa essas instalações vulneráveis”, afirma a McAfee no relatório.

Cerca de 37%das empresas acreditam que a ameaça à infraestrutura crítica esteja crescendo e 40% esperam um importante incidente de cibersegurança para o próximo ano, afirma a pesquisa. O levantamento também sustenta que uma em cada cinco empresas foi vítima de extorsão financeira.

Greg Day, analista de segurança da McAfee, disse que a maior surpresa na pesquisa foi a escala e a amplitude dos ataques.

“Está acontecendo em uma escala tão grande e nós certamente veremos ataques cada vez mais sofisticados”, disse Day.

Fonte: Reuters

As pessoas que deram ao mundo softwares para roubo de números de cartão de crédito estão usando classificados online para fazer contratações. São duas empresas que estão contratando anunciaram vagas online, disse Kevin Stevens, analista de informações sobre ameaças na SecureWorks, uma companhia de segurança que apresentou pesquisa sobre essas organizações na conferência de segurança na computação Black Hat, realizada perto de Washington.

O que elas procuram são pessoas dispostas a usar os códigos invasivos que elas oferecem para enviá-los como link a pessoas que podem se sentir inclinadas a clicarem neles. Os “empregados” contratados recebem pagamento a cada mil downloads do software maligno.

Um site, por exemplo, paga 180 dólares a cada mil downloads de malware a usuários de computadores nos Estados Unidos. O valor cai quando o download for feito por computador instalado em outros países. A empresa não paga por downloads em computadores russos, o que leva Stevens e outros a suspeitar fortemente de que, como outros sites semelhantes, ela esteja localizada na Rússia.

“Pagamos seus honorários por meio dos seguintes sistemas: Fethard, WebMoney, Wire, e-gold, Western Union (WU), MoneyGram, Anelik e ePassporte, e PayPal”, anuncia o site.

Stevens afirma que é impossível dizer quantos computadores foram infectados por essas empresas, mas calcula o número em milhões. Os profissionais de segurança da computação que formavam a audiência na palestra de Stevens chegaram a rir algumas vezes, diante do descaramento desses sites.

É difícil separar roubos que derivam desses sites de outras formas de crime na Internet, mas o FBI estima que os prejuízos causados por crimes de Internet reportados por indivíduos tenham atingido os 264 milhões de dólares em 2008. O relatório sobre 2009 ainda não foi divulgado.

O problema do cibercrime se agravou nos últimos três anos à medida que consumidores e empresas passaram a ter expostos na Internet dados valiosos tais como planos de negócios, números de cartão de crédito, informações bancárias e números de seguro social.

Fonte: Reuters

Organizações criminosas brasileiras, como o Primeiro Comando da Capital (PCC), de São Paulo, e o Comando Vermelho (CV), do Rio de Janeiro, estão fazendo uso das mesmas gangues de crimes informáticos dos Estados Unidos que prestam serviços à Al Qaeda, de Osama Bin Laden. Parece filme de ficção, mas não é. A informação consta de relatório assinado pelo norte-americano Anthony Reyes, consultor de combate a crimes informáticos e que presta serviços ao FBI, a polícia federal dos EUA, e à CIA, a central de inteligência norte-americana. Tais informações foram repassadas ao Comitê Sobre Crimes Eletrônicos da OAB-São Paulo e são confirmadas pelos seus representantes, Coriolano Camargo, 41 anos de idade, e Antônio Otero, 44.

Os dois advogados não promovem investigações mas montaram, em 2009, um centro de referência, na OAB-SP, que tem recebido resultados de investigações de todo o mundo sobre as movimentações do crime virtual no planeta. Isso envolve desde informes dos maiores consultores do governo dos EUA até policiais federais, promotores, procuradores, advogados e juízes.

Dados levantados sobre esse centro internacional de referência, comandado por Coriolano Camargo e Antônio Otero, revelam que os 20 maiores escritórios de advocacia de São Paulo já tiveram os seus computadores invadidos por piratas virtuais.“Um dos golpes que tem ocorrido é o envio de um e-mail falso, em nome da Associação dos Advogados de São Paulo, alertando falsamente que o prazo para que, digamos, o recurso de um determinado processo vai expirar.

Os advogados acabam ajuizando recursos sem ter de fazê-lo, o que antecipa decisões estratégicas. Já imaginou o que isso representa numa ação de R$ 5 milhões?.

E o que o PCC, o CV e Al Qaeda têm a ver com essa trama de cinema? Os advogados explicam que, segundo o relato de Anthony Reyes, que trabalha para a entidade International High Technology Crime Investigation Association http://www.htcia.org, hoje 50% do modelo de arrecadação monetária da Al Qaeda vem de crimes e extorsões praticadas no mundo virtual. Anthony Reyes achou conexões do PCC e do CV com os mesmos fornecedores de tecnologia de golpes da AlQaeda.

As atividades de Reyes no mundo são tão valorizadas que este ano ele foi contratado pelo governo da República Popular da China para montar um esquema anti-fraudes no portal do todo-poderoso Partido Comunista Chinês.

Um dos golpes que vem sendo tentado em todo o mundo, e no Brasil em particular, informou Anthony Reyes à OAB, é tentar roubar senhas de advogados e juízes. É aqui que o PCC estaria tentando operar. Como, por exemplo, ofertando bolsas de estudos para advogados brasileiros, nos EUA, em falsos portais em que a vítima importa um falso arquivo e ali bota os seus dados. São arquivos em programas JPG e PDF, que uma vez instalados roubam todas as senhas da vítima, ela terá todos os seus passos na navegação seguidos e copiados.

O advogado Coriolano Camargo diz que o esquema já é copiado por vários subgrupos criminosos. Ele revela que numa operação da Polícia Federal batizada de Pégasus, por exemplo, tanto PF quanto STF prolataram que os grupos de crimes informáticos que perecem face à lei rapidamente têm o seu espaço virtual ocupado por novos grupos. É uma vigilância constante, dos criminosos, sobre as potencialidades representadas por ocupar esses espaços. Mas o que mais nos preocupa é que esse número aumenta cada vez mais. Já temos 17 mil casos de crimes digitais julgados e condenados no Brasil.

Esse tipo de crime aumentou em São Paulo cerca de 200% entre 2007 e 2009. O que mais preocupa a OAB, no entanto, é o aumento da terceirização desse tipo de trabalho. No levantamento da OAB, o crime organizado tem pago um salário de R$ 2 mil mensais para quem empresta o IP do seu computador para um terceiro cometer crimes a partir dele.

Perguntados sobre alguns casos que envolvem tais grupos organizados, eles citam dois, sem obviamente revelar nomes: o de um criminoso que falsificou o e-mail de um ministro do governo Lula e usou esse e-mail para caluniar empresas e pessoas, anexando documentos lícitos com informações falsas; e um caso que chegou à OAB por meio do delegado federal Paulo Quintanilha da Silva, que chefia a seção de crimes informativos da PF, em Brasília. Trata-se de uma companhia aérea inglesa que foi ameaçada de ter todo o seu sistema de compras on-line barrado, caso não desembolsasse, para os criminosos, a soma de US$ 5 milhões. A empresa não pagou e seu sistema de compras foi barrado. O esquema envolvia criminosos com base no Brasil e na Ásia.

* Coriolano Aurélio de Almeida Camargo Santos.
Presidente do Comitê sobre Crimes Eletrônicos da OAB SP
Almeida Camargo Advogados Associados

Fonte: Risk Report

Bing! Information Design (BID), uma pequena empresa de Saint Louis, nos Estados Unidos, está processando a Microsoft por ter copiado seu nome ao batizar o buscador Bing.

Dedicada à criação de animações e gráficos digitais há mais de dez anos, a BID alega que, desde o lançamento do Bing, em junho, tem obtido dificuldades para se relacionar com outras companhias. Segundo seus advogados, a confusão de nome atrapalha a política de comunicação da empresa de menor expressão.

A Microsoft, por sua vez, afirma que não pode haver esta confusão, dado que os meios de atuação das duas empresas são bem diferentes.

Por meio de seu porta-voz, Kevin Kutz, a corporação comunicou: “Temos respeito a marcas de propriedade intelectual de outras pessoas e esperamos as próximas etapas no processo judicial”.

O rival no quesito buscas, Google, também passa por situação parecida devido à nomeação de seu sistema operacional móvel Android, ocorrida em 2008.

Logo que os primeiros aparelhos com o SO surgiram, uma pequena empresa americana chamada Android Data Corporation entrou com um processo requerendo uma multa de 94 milhões de dólares por uma suposta “cópia”. O caso ainda não foi encerrado.

Até o momento, não se sabe o que a BID pede à Microsoft no processo.

Fonte: Info

A Seal Tecnologia está pronta para atender ao mercado na adequação à Lei 11903/09, conhecida como lei da rastreabilidade de medicamentos e que cria o Sistema Nacional de Controle de Medicamentos, uma nova determinação da Anvisa (Agência Nacional de Vigilância Sanitária).

A nova lei vai impactar fabricantes, fornecedores e comerciantes de medicamentos em todo o Brasil. A lei de rastreabilidade determina que seja possível recuperar informações históricas e geográficas sobre o caminho percorrido pelos medicamentos, desde sua produção até a entrega ao consumidor. O objetivo é ter uma gestão eficiente dos riscos na cadeia de produtos farmacêuticos, dando mais segurança ao consumidor e permitindo identificar fontes de desvio de qualidade.

Tecnologia
Pela lei, cada unidade de medicamento comercializada no País deverá ter o Identificador Único de Medicamentos (IUM), que será impresso em etiquetas de segurança produzidas especificamente para esse fim. O IUM deverá conter todas as informações sobre o caminho percorrido por aquela unidade do medicamento.

O código de barras bidimensional (2D), também chamado de Datamatrix, é a tecnologia indicada para garantir a rastreabilidade de cada unidade de produtos farmacêuticos. Ao contrário do código de barras comum, que é visível e contém apenas um número, o 2D pode armazenar milhares de informações ao mesmo tempo, como números, letras e outros dados.

A lei de rastreabilidade prevê que o Sistema Nacional de Controle de Medicamentos seja implantado gradualmente em até três anos, período de adequação das empresas à lei. “No entanto, como a lei envolve toda a cadeia de fabricação, distribuição e comercialização de medicamentos, é prudente que as empresas já comecem a se preparar em 2010”, alerta Bernardes.

Fonte: Decision Report

Um acordo entre o Ministério da Justiça, a Anatel (Agência Nacional de Telecomunicações) e as operadoras móveis prevê o bloqueio de celulares roubados por meio de seu número Imei, uma espécie de “número de série” de cada aparelho vendido legalmente no país.

A iniciativa é da Secretaria de Direito Econômico, órgão do Ministério da Justiça. Segundo a Secretaria, o bloqueio por meio de número Imei impede que celulares roubados continuem a funcionar, mesmo que desbloqueados. Na prática, isto seria um duro golpe no comércio de telefones roubados.

O número Imei seria o equivalente ao chassi de um celular. Uma vez que as operadoras bloqueiem determinado Imei, ele não consegue funcionar em nenhuma rede e perde seu valor como telefone. Assim, quem furtar um celular só pode usá-lo como despertador ou agenda, por exemplo. Qualquer função que dependa de conexão com as operadoras fica inutilizada, argumenta a Secretaria.

Se a medida funcionar de forma adequada, será um duro golpe no mercado de revenda de celulares sem origem. Também haverá forte desestímulo ao roubo ou furto. Afinal, um aparelho que não funciona em nenhuma operadora não tem grande valor de revenda para o criminoso.

Com base nos registros das polícias nos 27 Estados brasileiros, o Ministério estima que, por ano, sejam registrados 1 milhão de roubos ou furtos de celulares no Brasil. O número verdadeiro de roubos, no entanto, deve ser bem maior, pois apenas um pequeno percentual das pessoas vai a uma delegacia registrar a ocorrência.

Para o acordo entrar em vigor, ainda é necessário o aval da Anatel e a unificação dos cadastros Imei de todas as operadoras móveis. Não há prazo definido para isto acontecer.

A Secretaria prevê, ainda, uma campanha publicitária para explicar aos consumidores a importância de registrar o B.O quando tiverem seus celulares roubados. O documento será obrigatório para pedir o bloqueio de um aparelho.

Se eventualmente o celular for recuperado, será possível pedir às operadoras a exclusão do número Imei do cadastro de telefones “proibidos” de conectar-se nas redes móveis brasileiras.

O principal risco da medida falhar no combate aos roubos será se os criminosos encontrarem alguma forma de driblar a checagem de número Imei ou fornecer um número Imei falso à operadora quando o aparelho se logar na rede móvel.

Fonte: Info

A Kaspersky Lab publicou um artigo retratando o ataque de cybercriminosos durante o período de festas de 2009. A popularização do e-commerce, incluindo compras por cartões de créditos ou sistemas de pagamento eletrônico, como PayPal e Webmoney nos Estados Unidos e União Européia foram alvos de ataque com programas maliciosos “universais” que interceptam diversos dados financeiros.

Dmitry Bestuzhev, Analista de Vírus Sênior da Kaspersky Lab para a América Latina demonstra o ataque em milhares de PCs infectados com o cavalo de tróia Trojan.Win32.Vilsel.qhw. Bestuzhev destaca ainda que até o último dia do ano, apenas seis das 40 empresas de segurança (15%) tinham detectado a ameaça, de acordo com o VirusTotal.

Fonte: Risk Report

O acesso remoto cresce cada vez mais nas organizações por meio de equipamentos como iPhone, celulares, black berry, notebook, netbook. Ao mesmo tempo, com o aumento desses dispositivos, o desafio das empresas é controlar as informações recebidas e enviadas por seus colaboradores, bem como a segurança física dos aparelhos. Falta política de uso.

Os funcionários usam as máquinas tanto para fins corporativos quanto pessoal. Isso implica na ausência de segurança e controle daquilo que é utilizado.

Quem garante que apenas o seu funcionário esteja usando o equipamento da empresa e, ainda, o que ele acessa é realmente dados da companhia ou faz uso pessoal do patrimônio corporativo? Esse é o principal drama das companhias que, cada vez mais, se munem de dispositivos móveis.

A solução para isso é o uso de certificação digital. Essa é a opinião de Victor Murad, vice-presidente de Serviços Públicos da Câmara e-Net. “O certificado digital poderia contribuir muito no relacionamento entre o usuário do internet banking e o banco. Uma das questões hoje que aflora nesse relacionamento é o ônus da prova sem recair sobre o banco porque o binômio usuário e senha não são respaldados juridicamente. Uma vez que o correntista é certificado, passa a se responsabilizar sobre o uso do serviço e certamente a auto-fraude vai cair drasticamente, maximizando a segurança e o acesso”.

Da mesma forma que o setor financeiro é crítico, a saúde também. Imagine uma prescrição médica na internet ser adulterada? Essa foi a indagação de Marcelo Noronha, superintendente de TI, Relações Institucionais, Telecomunicações e Segurança da Informação da Home Doctor. “Por isso, mesmo que tenhamos um programa de treinamento e conscientização de nossos colaboradores, ainda não colocamos a prescrição médica na web pelo temor de uma invasão”, diz o executivo.

Se uma empresa teve problema de segurança é porque não houve a obsessão necessária do CSO. “A tarefa de todos que trabalha com segurança em TI é saber qual o novo ataque, se a empresa está preparada”.

Por outro lado, há também os que desenvolvem os códigos, os aplicativos e não devemos esquecer que são pessoas. “Às vezes cometemos o erro de atribuir a segurança só para o pessoal da tecnologia. Quem desenvolve a tecnologia são pessoas e elas também escrevem os processos”, aponta Marcelo Ribeiro, gerente de Redes de TI, responsável por segurança e infraestrutura da Catho Online. Marlon Borba, CSO do Tribunal Regional Federal da 3ª Região concorda: “é preciso educar os desenvolvedores para que saibam criar códigos seguros. Esse é um aspecto fundamental e tem sido muito desdenhado, uma vez que temos concentrado demais na questão de infraestrutura”, conclui Borba.

Portanto, na opinião de Cláudio Martins, CIO da GM do Brasil, o desafio é acessar a informação de qualquer lugar com o máximo de segurança. “Também é necessário testar a segurança dos aplicativos, mas isso é parte da metodologia de desenvolvimento de software.Quanto ao Cloud Computing, a GM já utiliza há quatro anos para a distribuição de vídeos. Você pode fazer o cloud dentro de sua empresa primeiro sem correr o risco da segurança. A evolução dessa tecnologia criará os meios de proteção usando para o benefício do negócio. Qual o balanço entre o risco que você corre e o benefício que tem? Em minha opinião, se hoje o CSO é obcecado, o CIO está doente”.

Fonte: Risk Report

Ferramentas interativas como redes sociais, blogs ou sites de confiança dos usuários são os principais alvos dos hackers, explica Cristine Hoepers, gerente do Cert.br (Certified Computer Security). “Os ataques mudaram de cara a partir do segundo semestre de 2009. Agora, ele explora o usuário pelas redes sociais e sites de grande volume. Por isso, torna-se muito importante a educação dos desenvolvedores e programadores para a questão da Segurança da Informação”, conta.

Cristine cita que o grande sonho dos criminosos é conseguir atacar o Google para atingir milhões de usuários de uma só vez. “O usuário nem percebe esse tipo de ataque porque basta um clique no site de confiança para ele ser explorado por um criminoso”, explica. Ela acrescenta que um dos impactos deste tipo de ataque pode ser a lentidão do tráfego da banda larga da vítima.

Mecanismos de proteção vão desde o cuidado com a programação e desenvolvimento dos códigos até ás políticas de Segurança da informação. “Cerca de 90% das empresas têm firewall, UPS ou antivírus, mas não tem uma política de segurança e não sabe o que fazer diante de algumas situações. É importante ressaltar que a maioria sabe muito bem cuidar da entrada da rede, mas não tem idéia do que fazer em relação ao que sai da rede. É por isso que o país torna-se infraestrutura para os criminosos do mundo”, observa.

Guilhermino Domiciano, gerente da área de Segurança da Informação do Banco do Brasil, confirma a tendência do Cert.br e informa que houve queda no volume de scans desde segundo semestre de 2009 e pela primeira vez foi registrado no Brasil ataques em escala. “Os ataques em sites de confiança do usuário já começaram no Brasil, mas basta montar uma cesta de defesa para se proteger”, conclui.

Fonte: Decision

- Próxima Página »