« abril 2008 | Main | junho 2008 »

maio 28, 2008

Em seis horas, consultor de segurança invade base de dados do FBI

Por Computerworld/EUA
Publicada em 27 de maio de 2008 às 11h00
 

O consultor de segurança da PatchAdvisor Chris Goggans invadiu a base de dados National Crime Information Center do FBI em apenas seis horas, graças a brechas e lapsos na infra-estrutura e administração de ajustes. Goggans, que atua na busca de falhas para invadir redes desde 1991, conta que descobriu uma série de vulnerabilidades não corrigidas no servidor online do FBI e em outras áreas da agência.

O consultor usou uma brecha no servidor para conseguir os nomes de usuários e senhas, que eram reutilizados em um servidor de sistemas, onde ele encontrou mais detalhes das contas - que lhe permitiram conseguir privilégios de administrador do Windows.

Com este privilégio, ele ganhou total controle de quase todos os sistemas do FBI que usavam Windows, incluindo estações de trabalho usadas pela força policial. Goggans instalou softwares de controle remoto nestes sistemas, descobrindo programas no desktop que conectavam automaticamente as estações de trabalho à base de dados National Crime Information Center (NCIC) do FBI.

“Este software, junto a um programa que captura os dados digitados no teclado, permitiria que um cracker conseguisse fazer login no NCIC”, afirma
. Segundo o analista, esta falha poderia ser eliminada se estratégias básicas de segurança fossem adotadas. Goggans diz que o FBI não deveria permitir dessa forma o acesso ao NCIC e à rede geral da agência, já que estão conectadas a dados que implicam na segurança nacional.

Além disso, os administradores de sistema deveriam ter monitorado e bloqueado o reuso de senhas. O consultor esclarece que, após a invasão para testes, entrou em contato com o FBI para alertar sobre o problema.

maio 11, 2008

OWASP Summer of Code 2008

OWASP Summer of Code é uma sensacional iniciativa do Open Web Application Security Project (OWASP), que está financiando diversos projetos em Segurança da Informação para serem desenvolvidos por profissionais do setor, e compartilhados com toda a comunidade. Segue abaixo a transcrição, em português, do comunicado publicado nesta semana.

O Open Web Application Security Project (OWASP) está suportando 31 iniciativas para pesquisadores em Segurança da Informação, como parte do projeto OWASP Summer of Code 2008. Os resultados deste projeto estarão disponíveis gratuitamente e no modo open source para todos.

Tendo o período de seleção de projetos encerrado, anunciamos que 31 projetos foram selecionados, representando um investimento de US$ 104.000. A escolha dos vencedores, deu-se pela inovação dos temas e a capacidade de entregar resultados de alta qualidade até o dia 15 de setembro de 2008.

OWASP é uma organização gerenciada e desenvolvida por voluntários, então 100% das taxas cobradas são usadas para patrocinar projetos inovadores de pesquisa na área. Esta é a terceira “Season of Code” patrocinada pelo OWASP, os detalhes de todos os projetos estão disponíveis no site da organização:

Os programas do OWASP são únicos, e produziram dezenas de livros e ferramenta de grande utilidade para a comunidade, incluindo:

Os projetos selecionados para o Summer of Code 2008, incluem novos livros e ferramentas inovadoras para ajudar desenvolvedores, arquitetos de TI e especialistas em Segurança da Informação em garantir que suas aplicações são seguras.

O OWASP convida pessoas e empresas a se beneficiarem dos projetos desenvolvidos, unindo-se como um membro da organização. Além dos benefícios comuns a todos, os novos membros terão a opção de alocarem os valores de suas taxas diretamente em projetos nos quais estejam interessados.

Cronograma do Spring of Code 2008

  • 03 de março: Aplicações aceitas
  • 25 de março: Prazo para entrega das Aplicações
  • 05 de maio: Anúncio das Aplicações selecionadas
  • 29 de junho: Relatório de Status
  • 15 de setembro: Entrega dos projetos

Contatos para a Imprensa

Principais Links Relacionados:

Sobre o OWASP

O Open Web Application Security Project (OWASP), a comunidade gratuita e de aplicações open source em Segurança da Informação, é dedicada a ajudar organizações a desenvolver, comprar e manter aplicações confiáveis. Desde a sua criação em 2000, o OWASP cresceu para mais de 115 Chapters em todo o mundo, milhares de contribuidores voluntários e milhões de usuários.

Os projetos open source e os Chapters locais produzem livros, guias e ferramentas gratuitas e imparciais, que são usadas em boa pate das empresas listadas no Fortune 500, e entidades governamentais. A comunidade OWASP também atua como facilitadora em conferências, Chapters locais, publicação de papers, apresentações e listas de distribuição. Fundada como uma organização sem fins lucrativos (501c3), a OWASP Foundation suporta a comunidade OWASP.

Informações adicionais estão disponíveis em http://www.owasp.org.