terça-feira, 30 de agosto de 2016

A Vulnerabilidade Física e Virtual nos Pontos de Varejo do País

Depois de espalhar câmeras IP como quem espalha lâmpadas nas lojas, o comércio já pode iniciar a unificação da segurança digital e física

A indústria mundial de varejo vem avançando de forma admirável numa disciplina multifacetada que se convencionou chamar de “prevenção de perdas” e que envolve desde a perda por falha nos controles de estoque, até os prejuízos ocasionados por furtos ou fraudes no sistema digital de pagamento.

Para não abrir demasiado o leque neste artigo, proponho uma passada de olhos nas vulnerabilidades de segurança que o setor precisa enfrentar para sanar uma sangria conhecidamente gigantesca, que são as perdas por falha na segurança do negócio, mais especificamente, no aparato digital e eletrônico disponível para a prevenção contra ataques às gôndolas, ao caixa e às bases de dados de clientes.

Entram, portanto, neste rol as categorias de risco cibernético e de vulnerabilidade física tradicional (que dá ensejo ao roubo ou desvio de produtos), de modo que se possa pensar numa visão holística (unificada) da questão das perdas varejistas e sua respectiva prevenção.

Vamos mirar especificamente o comércio em rede, uma vez que esta é forma predominante na indústria atual do varejo, embora a abordagem geral caiba também aos estabelecimentos isolados.

A primeira constatação é a de que o setor vem adotando certas medidas razoáveis, como o uso de etiquetas de rastreamento com alarme (RFID), para evitar a saída de produtos não pagos, uma iniciativa cada vez mais comum, principalmente em lojas de produtos com alto valor unitário, como perfumarias, lojas de eletrodomésticos e confecções.

Entre os sofisticados itens em fase de disseminação estão as câmeras de vigilância, muitas delas associadas a analisadores de ambiente capazes de detectar pessoas em movimentação brusca, ou até com leitores biométricos para o cadastramento facial de suspeitos.

São iniciativas ainda incipientes na grande maioria das redes no Brasil, como atestam pesquisas setoriais, mostrando que só 35% dos supermercados e atacarejos dispõem de planejamento e equipes dedicadas à prevenção.

Mas um tópico mais preocupante, a meu ver, é o cenário de alta vulnerabilidade da estrutura de informática presente nos pontos de vendas do país, o que agrava de forma dramática a própria segurança física.

Isto porque tal estrutura é vital não apenas para o gerenciamento das transações eletrônicas da loja, mas também para o monitoramento da segurança de itens como as câmeras, os alarmes, os detectores RFID, os sensores de presença nos depósitos, os leitores de códigos de barra, os registradores de cash, balanças e até catracas de entrada e saída de clientes.

No aspecto estritamente digital, é certo que todos estes estabelecimentos deveriam já se submeter a normas básicas de compliance impostas pelas bandeiras de cartão de pagamento como Visa, Diners e MasterCard através do seu rigoroso padrão PCI-DSS, que mundialmente mobiliza bilhões em tecnologia de combate à vulnerabilidade de dados e transações.

Mas embora utilizem necessariamente uma rede credenciada de transporte de transações (como Elo ou PagSeguro) tais estabelecimentos raramente dispõem de uma rede interna isolada para seus serviços gerais, em relação a pontos críticos de interface com o cliente ou com o mundo externo, como os terminais de PDV ou de captura de cartões.

Assim, toda a blindagem com base em normas (compliance) adotada pelo transportador de transações e exigida pelas bandeiras dos cartões se depara, no ambiente da loja, com uma brecha de segurança pela qual, se passa boi, certamente em algum momento deixará passar a boiada, como diz a linguagem popular e referencia a velha e infeliz “Lei de Murphy”.

Este é um cenário, aliás, não muito diferente do que se verifica em todo o espectro das empresas, principalmente na faixa das PMEs. A mesma conexão de Internet que equipa uma câmera IP é usada pra trafegar informações fiscais e contábeis ou dados críticos de cliente.

O mesmo WiFi da lanchonete, que conecta o cliente ao Facebook e permite ao garotinho jogar o seu passatempo enquanto espera um sanduíche, conecta também a garçonete, com seu terminal de pedido, ao sistema de gestão de entregas e está ligado ao software de RH da loja ou até mesmo da rede.

Um tipo de negligência nas pontas que, está provado, contamina a própria rede global de pagamentos e promove lucros bilionários ao crime cibernético, além de facilitar toda sorte de fraudes ou desvios no ambiente físico e virtual da rede varejista.

Para quem conhece um pouco sobre as especificações de compliance contidas no PCI DSS ou nas modalidades da norma ISO dirigidas à segurança, é preciso reconhecer que o investimento exigido em segurança cibernética é, quase sempre, o maior entrave à melhoria desse aspecto.

Quando a correlação de custos favorece, o nível de adesão do comerciante é altamente positivo. E aí está o exemplo das câmeras IP, hoje quase tão abundantes quanto lâmpadas no ambiente da farmácia ou supermercado.

E isto pelo simples fato de que sua instalação “agite e use” dispensa maior planejamento, não carece de fiação e atinge custos hoje em dia tremendamente acessíveis.

Agora, o que começa a mudar, é que o mesmo movimento de massificação que ocorreu com as câmeras WiFi, começará a ocorrer em relação ao lado cibernético e à centralização de controle dos itens de segurança digital.

Consoles a custos compatíveis, com baixa exigência de aprendizado e fácil integração com dispositivos de monitoramento físico e virtual já despontam como a novidade da vez.

Um exemplo disto são as centrais de proteção unificadas (tecnicamente chamadas de Firewall UTM) que reúnem todas as funções de segurança em nível cibernético de rede interna e que permitem gerenciar a segurança de dispositivos como os próprios POS, as câmeras IP do ambiente, os terminais de leitura e celulares de clientes e funcionários.

Tudo isto contando ainda com funções de fácil uso para a criação de redes virtuais isoladas, fornecendo blindagem para a comunicação de negócios e garantindo a criação de políticas de priorização de tráfego para aquilo que realmente interessa.

De um patamar até recentemente em torno de sete ou oito mil reais no mercado interno, centrais UTM de alta confiabilidade já podem ser encontradas a valores próximos a R$ 2 mil. Abre-se assim uma perspectiva nova para pequenas e grandes redes de varejo, que por um baixo investimento inicial, poderão iniciar a implantação da segurança holística em todas as suas lojas.

E quem sabe não seja o momento para que as grandes empresas da cadeia de pagamentos (operadoras de cartão, adquirentes e bancos) comecem a distribuir incentivos para que o pequeno comerciante (ou franqueado) atinja, efetivamente, níveis mais sólidos de conformidade com as normas de segurança.

quarta-feira, 8 de junho de 2016

A Segurança Digital e os Perigos Internos

A vulnerabilidade interna da rede combina o risco digital com o acesso de pessoas às áreas físicas do sistema, como discos rígidos, conexões wireless e portas USB

 

https://www.jisc.ac.uk/sites/default/files/computer-work-teaser.jpg 

A preocupação com a segurança digital “dentro de casa” ainda está muito aquém do enorme potencial de dano que o usuário interno representa para o ambiente empresarial, e aqui não me refiro apenas ao indivíduo mal intencionado, mas também ao mal treinado ou comportamentalmente inepto diante dos riscos externos.

Enquanto 92% dos CIOs se dizem altamente preocupados com os riscos de invasões externas, apenas pouco menos que a metade desse contingente vê a ameaça interna como extremamente preocupante, segundo pesquisa da Vormetric. Não se trata, é claro, de se disseminar uma visão hostil dos colaboradores, mas o perigo é extremamente alto, mesmo se considerarmos o caráter ético e benigno da expressiva maioria.

Chega a ser um dado curioso esta aparente displicência com a vulnerabilidade caseira, tendo-se em conta a extensa literatura que faz referência ao problema, como é o caso desse recente estudo da Security Intelligence, mostrando que 46% dos prejuízos à segurança empresarial provém de uso mal intencionado ou inadequado da rede por parte de colaboradores próprios ou visitantes credenciados.

Curioso e surpreendente, mas nem tão difícil de entender em função de alguns aspectos espinhosos. Ocorre que a segurança interna requer um “pequeno” requisito que a maior parte das empresas não tem, que é uma visão sistemática de todo o seu ciclo de informação.

Um negócio bastante complexo, que chega até a desanimar devido a seus diversos requisitos conjugados e de natureza bastante distinta, tais como os listados abaixo:

1. O mapeamento logístico dos dados e sua classificação por camada, segundo a taxa de criticidade ou valor estratégico para o negócio;

2. O inventário das aplicações com iguais parâmetros de discernimento, para orientar as políticas de acesso, execução ou configuração;

3. O código explícito de conduta de segurança da informação, abrangendo o mundo virtual e suas intersecções com o mundo físico (por exemplo, como descartar discos rígidos ou regras para o uso de Bluetooth no ambiente empresarial).

4. A instauração -via educação continuada e via explicitação de princípios – de um comprometimento ético e responsável no uso dos recursos de TI, incluindo-se aí o compromisso de emprego não recreativo e não promíscuo da Internet.

5. O mapeamento e monitoração de vigilância do pessoal que acessa o ambiente e, em especial, aquele que se pode classificar como “peopleware”, em face de acesso privilegiado às áreas críticas do sistema.

6. O mapeamento detalhado da rede física e sua parafernália de dispositivos fixos ou temporários (e aqui entram desde desktops até máquinas de PDV, câmeras web e aparelhos do mundo BYOD).

7. E por último, mas não menos importante (aliás, até mais importante que o resto), o aparato de tecnologia para prevenção, detecção, resposta e gerenciamento abrangendo todas as seis camadas (domínio, firewall, conexões, dispositivos, usuários e aplicações).

Sem a pretensão de esgotar a lista, acredito que o rol acima já dá uma noção do quanto a segurança interna possui um volume de complicadores muito maior do que a externa, na qual a finalidade essencial (já bem complicada) é mapear as brechas, cercar o ambiente cibernético, isolar os repositórios de dados e gerenciar as conexões e acessos no ambiente.

UM CADEADO PARA CADA PORTA USB
É evidente que boa parte dos elementos acima compilados pertence também às exigências típicas da política de segurança externa, mas pesa muito, na minha avaliação, o diferencial do elemento humano, com sua monumental curiosidade associada ao quase incontrolável livre arbítrio e – o que é pior – à posse de senhas de acesso às aplicações e dados de negócio.

E note que ainda não mencionei a dificuldade de se controlar o acesso físico desses indivíduos a áreas altamente vulneráveis, como a sala do data center ou a porta USB do servidor ou de milhares de laptops conectados ao núcleo nervoso da firma.

É uma quantidade grande e diversificada de fatores que tornam a segurança interna um assunto que ultrapassa bastante o conhecimento do técnico de TI e exige, no mínimo, a troca de experiência entre ele e o pessoal da guarda patrimonial e entre ambos e o setor de RH.

Em corporações maiores, essa interação básica iria exigir até a participação de um setor de inteligência capaz de imergir inclusive sobre propensões sociais dos funcionários ou sobre os antecedentes de free lancers que tenham acesso mais profundo à rede ou aos ambientes físicos.

Em um debate sobre segurança digital reunindo dirigentes do setor financeiro, o chefe de segurança de um grande banco recomendou aos CSOs presentes que a troca periódica dos laptops, ou outros equipamentos processados, não requeira unicamente a formatação profunda de suas memórias digitais, mas a destruição física das mídias e seu descarte unicamente após estarem 100% irrecuperáveis.

Pode parecer paranoia: mas a revista online americana “Which?” comprou oito discos rígidos usados de diferentes ofertantes do eBay e, com um esforço muito pequeno e um aplicativo achado no Google, conseguiu recuperar cerca de 22 mil arquivos que permitiam reconstituir em boa parte a vida e os negócios dos antigos donos.

À parte esses riscos difusos (na fronteira entre o digital e o físico) há estudos a atestar que 75% dos roubos de informação valiosa nas empresas não são aqueles perpetrados por ataques externos de “força bruta” ou qualquer tipo de estratagema hacker. São roubos feitos por pessoal credenciado, que têm em suas mãos a chave do tesouro de dados ou apenas uma permissão bem banal, como a de poder imprimir arquivos.

Assim, o conselho que posso dar é que o homem de segurança de TI comece ao menos a considerar o fator interno como o portador do potencial de dano maior, mesmo sabendo que não conseguirá em médio prazo equacionar toda essa problemática.

Até porque, se conseguir uma boa redução nesses aspectos da vulnerabilidade “em casa”, a consequência vai aparecer também na forma de uma resistência maior em relação aos hackers.

O que não é nem um pouco recomendável é a tão disseminada prática de se estabelecer controles de vigilâncias pouco (ou nada) transparentes, como o monitoramento de email e de hábitos de navegação sem conhecimento explícito (e formalmente reconhecido) por parte dos funcionários.

Ao invés disso, um passo mais profissional, ético e juridicamente seguro seria a criação de um código de transparência (que dá ciência ao funcionário sobre a livre e proativa monitoração de suas atitudes e conteúdos no âmbito da rede empresarial).

Esse patamar mais evoluído de conduta exigirá a adoção de algum aparato inteligente, como uma central de gerenciamento unificado de segurança, por exemplo. A simples implementação de tecnologias dessa natureza já ajuda bastante o corpo técnico a obter uma ótima lista de parâmetros combinados que, em geral, já vêm embutidos no manual e nos requisitos de uso desses próprios sistemas dedicados.

E para concluir, menciono o dado paradoxal de que os controles ostensivos aqui referidos não têm sido objeto de resistência ou antipatia pela maior parte dos funcionários nas empresas.

Pelo contrário, o funcionário se sente mais respeitado e protegido quando o monitoramento se dá de forma explícita e previamente acordada entre ele e o representante da segurança interna. E, a partir desse acordo básico, cada um dos usuários fica apto a ser recrutado pelo homem de TI como mais um responsável não só pelos seus atos, mas pela segurança do ambiente como um todo.

terça-feira, 19 de abril de 2016

O Alto Risco da Ausência de Gestão de Senhas

A empresas terão de manter inventários das senhas e credenciais de privilégio. É preciso abandonar o modelo velho de chaves baseadas no teclado QWERTY


Parte considerável dos investimentos no combate à vulnerabilidade dos sistemas informacionais escorre pelo ralo devido à falta de políticas de controle de identidades e credenciais de privilégio que dão acesso a dados, aplicações e serviços em diferentes níveis estratégicos.

O problema vai muito além da alardeada proliferação de senhas criadas pelo usuário final, e que frequentemente permanecem ativas (pelo menos para algumas aplicações) mesmo depois do desligamento profissional do seu respectivo criador.

O descontrole mais grave envolve aquelas permissões que dão status de administrador ou autoridade hierárquica. Este tipo de credencial é gerado, em parte, para suprir necessidades do comando empresarial, afetando um pequeno número de gestores, o que as torna mais fáceis de gerenciar.

Mas a expressiva maioria das permissões de privilégio é representada por chaves de finalidade técnica (frequentemente passageira), criadas para assegurar acesso pontual a partes sensíveis do sistema. É grande o número de senhas produzidas nas corporações para viabilizar tarefas corriqueiras, como a configuração de um periférico ou a ativação de regras de negócio, e que são usadas por anos a fio, quando deveriam ter sido eliminadas e substituídas imediatamente após a utilização a que se destinavam.

Há ainda uma infinidade de credenciais de privilégio embutidas em aplicações que viabilizam sua interelação com outras entidades da rede ou do ambiente de software. Tais senhas de aplicação são fixadas no instante da integração do sistema e muitas vezes esquecidas ou até ignoradas pelas equipes responsáveis. O alto risco de tudo isto se dá pelo fato de que a posse de uma única destas chaves por um agente interno ou externo mal intencionado pode criar as condições para se alterar ou vasculhar toda a extensão do ambiente operacional, inclusive propiciando a captura do acervo de senhas disponíveis independentemente de seu nível.

Um estudo da CiberArk concluiu que entre empresas norte-americanas que dispõem de CIO e profissionais dedicados à segurança, nada menos que 86% se consideram vulneráveis a ataques praticados para a obtenção dessas credenciais de privilégio. A situação, com certeza, é bem pior no Brasil, onde apenas 50% dos órgãos de governo e das empresas estatais dispõem de um profissional de segurança digital, segundo dados contidos no Mapa Estratégico da Defesa Cibernética publicado pelo Ministério da Defesa. Entre os fatores mais críticos, descritos em estudos sobre o tema, está justamente a incapacidade das empresas em criar inventários fidedignos de suas senhas e identidade de acesso, o que impede o estabelecimento de qualquer controle sobre seu ciclo de vida ou sobre o nível atual de legitimidade de seus portadores.

Em um documento publicado no site da Lieberman Software com o sugestivo título “Como manter a NSA fora do alcance dos seus sistemasa multinacional se reporta a seis recomendações de segurança criadas pela própria NSA (Agência Nacional de Segurança dos EUA) para as empresas do governo norte-americano e que bem poderiam ser seguidas pelas corporações brasileiras.

A primeira é a de não permitir o acionamento remoto de qualquer tipo de ação que dependa de credencial de privilégio, medida que cumpre o ideal de restringir a vulnerabilidade apenas ao agente interno sobre o qual o controle deve se ampliar substancialmente.

Esse controle ampliado é expresso em todas as demais recomendações, como a de criar restrições de validade das credenciais, apenas para sistemas específicos, sem que um agente isolado possa navegar ao longo de todas as áreas ou fazer uso indiscriminado dos serviços.

O ponto central, a meu ver, é o que expressa a urgência pela adoção de múltiplas autenticações, tendo em vista os problemas de gestão associados à eficiência crescente dos ataques hackers “de força bruta”.

Isto se faz, por exemplo, através do emprego combinado de senhas com dispositivos “token”, ou pela exigência de resposta a questões de ordem pessoal (seu aniversário de casamento, o nome do filho mais velho) ou a requisição de junção de partes de senhas randômicas, distribuídas entre dois ou mais indivíduos no instante da solicitação do acesso.

Com o atual nível de universalização dos smartphones dotados de recursos como câmera, scanner, microfone, Bluetooth, etc, é bem provável que aplicações de segurança de acesso comecem a explorar tais recursos, por exemplo, combinando a senha de acesso com uma leitura do “selfie” do usuário, ou conferindo sua posição geográfica (você está mesmo na empresa?) através da aplicação GPS no momento exato da requisição.

Em casos extremos (como risco de terrorismo), pode-se  estabelecer o cruzamento entre a posição GPS do indivíduo com seu nível de permissão de acesso, levando-se em consideração variáveis dinâmicas de acesso, como data e hora da requisição associada ao perfil do usuário. 

Quaisquer que sejam as soluções ou padrões culturais escolhidos, o fato é que o modelo de senha, em voga desde os primórdios da predominância do chamado teclado QWERTY, já se tornou um “mamão com açúcar” e uma garantia de sucesso fácil para os atacantes profissionais, ao mesmo tempo  que a sua gestão, confusa e ultrapassada, tende a transformar a credencial de privilégio em um instrumento de ameaça em mãos do usuário interno malicioso, inclusive o terceirizado ou aquele que pulou para a concorrência.

A questão da gestão e do modelo do emprego de senhas e credenciais de privilégio vai se tornando, portanto, um ponto crucial para a indústria de segurança. E pode ser que, nos próximos anos, as estatísticas dos grandes players da área passem a priorizar o enfoque sistemático do problema, deixando em segundo plano aqueles monótonos relatórios que tratam da infantilidade e inutilidade das senhas “fáceis de memorizar”, como a fatídica “123456”, que são empregadas pelas grandes massas globais de usuários.  

quarta-feira, 16 de março de 2016

Os Próximos Passos da Estratégia Cibernética de Defesa do Brasil

O Brasil precisa de um novo órgão com as virtudes do CDCiber, mas com foco na segurança empresarial e na capacitação da indústria

https://visualhunt.com/photos/xl/2/system-lock.jpgOs  criticados eventos globais que ocorreram no Brasil desde 2010 podem não ter entregado à sociedade o conjunto de legados que havia sido prometido em troca do investimento estatal. Mas deles decorre, em grande parte, o fato de o Brasil possuir hoje uma estratégia cibernética de defesa com maturidade de fundamentos em níveis de doutrina, hierarquia, organização política, estrutura operacional, pessoas, iniciativas de P&D e instrumentos táticos de vigilância, monitoramento e resposta.

Não que as ações e investimentos nesse âmbito só tenham começado a existir a partir dos fóruns de preparação, iniciados em 2008, e que reuniram o governo, universidade, forças armadas e indústria para organizar a segurança dos eventos, incluindo-se aí a Copa das Confederações, Conferência Rio +20, Jornada da Juventude, Copa de 2014 e a Olimpíada 2016 que se aproxima.

Desde a década de 90, o Ministério da Defesa dispõe de orçamento médio anual de 1,5% PIB, no qual o gasto com segurança cibernética é contemplado, indiretamente, em projetos de maior abrangência, notadamente nas esferas das telecomunicações, aeroespacial e das estruturas de TI do estado como um todo.

Mas foi com a instituição, em 2010, do Centro de Defesa Cibernética, o CDCiber, concebido naqueles fóruns de preparação, que o Brasil passou a contar com um órgão centralizador de coordenação e integração com resultados práticos já tangíveis.

Inaugurado em 2012, o CDCiber dotou o País de um catalisador com estrutura, recursos e competências que lidera ou executa diretamente 10 projetos estratégicos de boa consistência, entre os quais estão a Rede Nacional de Segurança da Informação e Criptografia (RENASIC), o sistema de comunicação por tecnologia SDN do exército (ou o Rádio Definido por Software), além de outras iniciativas impactantes, como a instituição da Escola Nacional de Segurança Cibernética (ENaDCiber).

O CDCiber teve o mérito de conferir  objetividade para a questão do risco cibernético em nível de segurança nacional e, mais que isto, efetivou uma articulação de esforços envolvendo a esfera militar com a sociedade.

Outro ganho notável do Centro, talvez um dos mais importantes, foi o de ter introduzido no País uma rubrica orçamentária específica para a defesa cibernética, a exemplo do que começa a acontecer hoje na maioria dos países desenvolvidos, sendo o maior exemplo o dos EUA, onde o presidente Obama pleiteia a alocação de US$ 19 bilhões para o nicho no próximo orçamento.

Logo que lançado em 2010, o CDCiber conquistou a expressiva liberação de R$ 400 milhões para o período de um quadriênio, o qual só se iniciou, na verdade, a partir de sua inauguração oficial,  em 2012.

De lá até o fim de 2015, o Centro executou gastos de R$ 190 milhões, abrangendo sua própria organização, o desenvolvimento do arcabouço documental do setor cibernético brasileiro e atividades operacionais de alta criticidade, como a defesa cibernética durante a Copa.

Para o exercício de 2016, o orçamento do Mindef prevê dotação de R$ 36 milhões para a defesa cibernética, valor que se demonstra compatível com a previsão orçamentária de R$ 840 milhões direcionados ao CDCiber até 2035, se considerarmos a média anual resultante de R$ 42 milhões e ponderando-se os efeitos do atual (e oxalá, passageiro) garrote orçamentário.

É preciso ir além do CDCiber

Em síntese, o Brasil ganhou – e muito – em termos de visão estratégica, coordenação e posicionamento da questão cibernética em seu patamar de relevância, a ponto de poder contar agora com a existência de recursos estatais “carimbados”.

Deixamos para um segundo momento a discussão sobre a adequação ou não da magnitude desses recursos, até porque interessa muito mais no momento a definição de políticas claras para o setor, o que entendemos como precondição de seu desenvolvimento econômico.

A restrição que se pode fazer ao Centro de Controle Cibernético (ou melhor, não exatamente ao CDCiber e ao que ele representa, mas à estratégia cibernética de defesa) está no caráter eminentemente militarizado de seus atuais alicerces.

É bem verdade que o CDCiber já coordena projetos com as universidades, como é o caso do convênio  com a UnB (Universidade de Brasília) na operação da  ENaDCiber, além de manter articulação com empresas do governo, como é o caso do SERPRO, e com desenvolvedores privados de tecnologia cibernética. Mas sua visão estratégica está totalmente focada para o universo da defesa nacional e para o controle de riscos e ações na perspectiva da guerra cibernética.

Falta ao Brasil uma instância congênere ao CDCiber que possa assimilar a sua experiência de coordenação e sua bagagem de conhecimentos para se colocar como o catalisador da segurança cibernética em níveis de infraestrutura e operações civis.

Este novo órgão poderia encapsular a parte cibernética inerente a uma miríade de programas como o Projeto Proteger (também tocado pelo Exército), que prevê recursos de R$ 19 bilhões em 10 anos para a segurança das concessionárias de serviços públicos. Poderia também coordenar projetos hoje sob o guarda-chuva de outros instrumentos de fomento e direcionamento de P&D do estado, sem necessariamente excluí-los.

É o caso de projetos da FINEP com claros vasos comunicantes com a área cibernética. O programa “Inova Empresa”, por exemplo, aporta financiamento para a evolução das redes utilities (“smart grid”) das elétricas e resvala, naturalmente, na segurança cibernética, mas não distingue de forma clara os recursos e as iniciativas a ela pertinentes.

Há também o “Inova Telecom”, que prevê a dotação de cerca de R$ 1 bilhão para o aprimoramento da estrutura de comunicações estratégicas e que apresenta ligação com os recursos do Funttel (Fundo para o Desenvolvimento Tecnológico das Telecomunicações), compreendendo incentivos para a prevenção, detecção, resposta a incidentes e gestão de crise cibernética.

Este nível específico de coordenação aqui proposto é vital para a segurança cibernética brasileira e para a evolução da nossa capacidade industrial e independência tecnológica. Ele poderá contar com parte da estrutura ou base de conhecimento do próprio CDCiber e integrar novos setores representativos da academia e da indústria. 
Sua constituição e funcionamento dependem, porém, de ações concretas na esfera político-econômica, que envolvem  um direcionamento “nacional” do poder de compra do governo. Existem hoje programas  louváveis, como o que abrange a certificação CERTICS, para  atestar a nacionalidade da tecnologia em TI, afetando diretamente o setor cibernético. Há também o selo EED (Empresa Estratégica de Defesa) que, em tese, favorece o agregado tecnológico genuinamente nacional nas compras de insumos militares. Mas não se pode afirmar que tais programas realmente estabeleçam prática formal e sistemática na hora da definição de fornecedores e produtos para o setor estatal brasileiro.

Aliás, para uma política mais eficiente de financiamento do setor seria recomendável a criação de dispositivos indutores para a aquisição de tecnologia nacional, inclusive pelas empresas do setor privado (via incentivo, cotas ou instrumento semelhante).

Outra precondição para nosso avanço cibernético está em enfrentar urgentemente a questão da escassez de massa crítica. Não falamos aqui exatamente de “grandes talentos” ou “mentes inovadoras”, mas de recursos intelectuais preparados para as necessidades práticas da indústria.

Cabe ressaltar que, além da ENaDCiber, esta iniciativa ambiciosa, mas factível e já em operação, existe no âmbito do MEC volume considerável de recursos para o ensino profissional e universitário que poderia ser objeto do poder de influência do novo órgão que aqui proponho.

Mas de nada adiantará formarmos pessoal preparado se o ecossistema não fechar. Ou seja, se não houver um nível de pujança industrial capaz de reter esses profissionais e impedir a perda do nosso investimento em treinamento ou educação especializada.

Enfim, se a experiência do CDCiber já pode nos ensinar algo é que o grande sucesso da sua iniciativa deve nos servir de incentivo para avançar para além da tutela das forças armadas.

terça-feira, 15 de dezembro de 2015

O fim da privacidade e os desastres pós-modernos

É preciso encontrar novos meios de preservação da intimidade individual e do sigilo de dados na sociedade superconectada

Ao final dos anos 80, o teórico “pós-moderno” Paul Virilo assinalou que toda invenção tecnológica acarreta o surgimento de uma nova forma de desastre.  Com o advento do balão de passageiros, vieram as tragédias aéreas; o aquecimento a gás propiciou o surgimento da asfixia doméstica; o atropelamento começou com as carroças.

No universo da cultura digital, a radicalidade dos sinistros decorrentes de novas tecnologias atinge patamares insanos. E aí não falamos só de efeitos desastrosos pontuais, como o vírus que embaralha textos no computador ou o banditismo cibernético. O maior e mais profundo dos desastres da era cibernética é, na opinião de muitos, a destruição da privacidade. Uma tragédia que prejudica os indivíduos e oferece perigo a empresas e governos.

Hoje, bilhões de pessoas estão expostas pela hiperconexão e pelo compartilhamento da existência social em aplicações de relacionamento. Aplicações que, obviamente, embutem algum modelo de negócio baseado exatamente na inferência sobre dados (ou cacos de dados) que estas pessoas lançam ao navegar na rede.

Exemplos deste novo desastre não faltam no dia a dia. O cartão de fidelidade que usamos no supermercado permite ao comerciante saber que todo dia 10 o cliente X adquire uma garrafa de uísque Y. Juntando este dado a outros, é possível deduzir que quem compra esta marca de uísque pode também adquirir um apartamento de praia.

Em seu livro “O Poder do Hábito”, o jornalista norte-americano Charles Duhig relata o episódio em que o pai de uma adolescente procurou a empresa megavarejista “Target” para reclamar que seu departamento de marketing direto estava enviando conteúdos impróprios para sua filha menor de idade. Mensagens ligadas à maternidade e ofertas de produtos para bebês.

O gerente da loja se apressou a procurar o tal pai para contornar a queixa. Precisaria, para tanto, explicar que um sistema robótico de algoritmos, ligado ao big data da empresa, cruzava milhares de indícios desconexos e signos não estruturados para inferir o nível de propensão à gravidez de mulheres no mundo virtual.

O gerente iria contar ao pai que este modelo de big data já havia provado, na Target, um índice de assertividade beirando os 90%. As massas de informação disforme acionadas pelo tal “analytics”, iria argumentar o rapaz da loja, incluíam desde os ingênuos “likes” que a filha daquele senhor havia distribuído nas redes sociais, até seus mapas de navegação, suas preferências de compra, suas perguntas ao Google.

Mas ao ser procurado pelo gerente, o Pai, já bem mais resignado, em vez de ouvir as desculpas da Target foi logo, ele mesmo, se desculpando. É que, após ter reclamado à empresa, acabara de descobrir que a jovem filha de fato estava... grávida!

Muito mais radical que o “Grande Irmão”, profetizado pelo clássico de George Orwell de 1948, o fenômeno deste novo monstro que a tecnologia chama de “grandes dados”, tem a capacidade até de projetar, para cada um de nós, um novo tipo de futuro potencial.

Um futuro artificial, estatisticamente provável, e expresso através das inferências dos novos sistemas analíticos capazes de definir nossas “propensões futuras” e passar a direcionar o nosso enquadramento a elas.

Por outro lado, ninguém irá abrir mão da nova sociedade e seria ridículo esperar um retrocesso em função de antigos valores, com a individualidade “sagrada”. Mas reconhecer a fatalidade do fim da privacidade – tal como a conhecíamos até muito recentemente - não significa nos resignar a sermos vigiados e monitorados à nossa revelia e sem qualquer resistência possível.

Perdemos a velha e boa privacidade da sociedade analógica, das grandes multidões de pessoas anônimas, e agora precisamos inventar outra forma de privacidade, compatível com o novo modelo de tecnologia ubíqua e pervasiva e em que todos estão submersos.

Por mais difícil que seja conseguir alguma vida exclusivamente pessoal na rede, devemos rejeitar a ideia de um mundo sem direito à intimidade, assim como o setor aéreo rejeita abrir mão de uma remota possibilidade de sobrevivência diante dos seus mais terríveis desastres.

A cada voo comercial, em qualquer ponto do no planeta, a horda de passageiros é submetida a uma aula, sempre repetida e monótona, sobre como usar as máscaras de despressurização e os assentos que flutuam, em caso de mergulho da aeronave nas águas revoltas do oceano. O acidente é para lá de fatal e a solução ofertada é fraquíssima. Mas acima de tudo está o conceito, a ideia de uma contingência indispensável e lastreada na crença de que sempre haverá uma esperança se estivermos devidamente prevenidos.

O caso da privacidade cibernética e da integridade dos dados exige da indústria de TI um paradigma de perseverança semelhante. É desafio do setor de segurança da informação não apenas criar as criptografias (os algoritmos de barreira que, teoricamente, devem evitar a queda livre do “avião da privacidade” pelo simples fato de ele estar suspenso no ar). Precisamos também fomentar condutas que tenham a intimidade e o sigilo como premissas vitais, e que sejam repetitivas e reproduzidas por todos.

Fomentar condutas, quer dizer, fazer que nossos sistemas “impeçam” o usuário de espalhar seus dados (ou os dados empresariais que eles acessam) de forma indiscriminada e ingênua.  Induzi-lo, através de requerimentos de software, ao comportamento digital responsável.

E ao lado dessa tecnologia impositiva, é nosso papel projetar estratégias abrangentes para todo o ciclo da segurança. O que inclui indicar às empresas que o funcionário deve assinar termos de adesão se comprometendo a algo equivalente a “atar cintos” e a “não fumar” quando navegando na rede da companhia. 

Resulta de tudo isto que combater na luta pela privacidade exige, em alguma medida, o ato paradoxal de se monitorar os hábitos de navegação das pessoas e disciplinar o modo como os indivíduos (e aqui falamos mais especialmente dos internautas empresariais) se relacionam com as redes.

Conscientizar funcionários de que seus passos são acompanhados por um sistema lícito de controle que quase tudo vê é, por incrível que pareça, uma medida essencial para se mitigar a exposição involuntária de informações pessoais que possam ser empregadas contra a intimidade destas próprias pessoas ou contra o sigilo e integridade dos dados corporativos.

segunda-feira, 21 de setembro de 2015

Aspectos Aborrecidos da Segurança da Informação

O homem de segurança  da informação precisará, fatalmente, incomodar seus colegas com aspectos “desconfortáveis” da segurança de TI e do comportamento das equipes.

Apesar de toda a resistência interna nos diversos departamentos empresariais, a segurança da informação está cada vez mais deixando de ser um assunto exclusivo do CIO, ou do profissional especialista da área, para ser também um típico problema de gestão de pessoas que tem impacto sobre a organização inteira.

A propósito dessa tendência, a literatura especializada oferece uma gama de frameworks e referências para tentar auxiliar os gestores. Merece atenção, em especial, a série de normas NBR ISO/IEC 27000, que não deixa dúvidas sobre a necessidade de controle do RH como aspecto imprescindível para minimizar o risco de vazamento de informação, bem como sobre a importância de se atentar para a questão do ambiente cibernético.

A ISO 27002 contempla de forma detalhada uma lista de recomendações que abrangem desde os cuidados na contratação de funcionários até a descrição de alguns processos disciplinares que se tornam imprescindíveis para a segurança da informação no ambiente corporativo.

Daí que, de um jeito ou de outro, os responsáveis pela TI e demais envolvidos diretos em políticas de segurança terão que, cedo ou tarde, acionar seus colegas - gerentes, diretores, presidentes, coordenadores de equipe - para tratar da conscientização para a segurança da informação e da importância das normas de conduta no uso da informação e dos recursos eletrônicos na empresa.

Assunto para muitos "cansativo" e de ROI nem sempre muito considerado, a conscientização (ou, como alguns preferem, a imposição de regras rigorosas) para a segurança da informação costuma ser também considerada uma "chateação" para o ambiente de concordância que sempre se busca nas empresas. Além de também "tomar o tempo de pessoas que poderiam estar vendendo e fazendo a roda girar". Daí a sua difícil aceitação em certo âmbito nas empresas.

Mas, como eu dizia mais acima, a consciência desse fato - de que a gestão de pessoas é crucial para a segurança - começa a assumir novos contornos para cúpula empresarial à medida em que alguns fatos conjugados vão se tornando mais nítidos aos olhos do dono do negócio:


  1. As normas para garantir conformidade estão cada vez mais endereçando as vulnerabilidades decorrentes da ação de usuários, internos ou externos, e cuja ocorrência certamente acarretará prejuízo.
  2. Com a enorme abundância de meios de acesso à rede, praticamente todos os funcionários, clientes remotos e usuários externos acessam bases de informação que podem conter informações críticas de negócio. E certamente tais conexões facilitam a ação de um agente mal-intencionado.
  3. Esta mesma abundância de acesso, com excelentes taxas de velocidade de navegação, e toda uma infraestrutura tecnológica para negócio tende a transformar, na cabeça do colaborador, a estrutura digital da empresa em um "jeito melhor" de acessar o Facebook ou o WhatsApp. Então, a linha que separa o lazer e o trabalho pode às vezes ficar muito tênue, um fato que faz acender aquele brilhante cifrão interrogatório nos olhos do empresário.
  4. Não bastasse a banalização do acesso, através dos computadores da empresa, há ainda o fenômeno dos smartphones e tablets pessoais consumindo de forma considerável o canal Wi-Fi empresarial e potencializando a situação de descontrole e exposição ao risco.
  5. Sem querer completar a lista de problemas - que seria realmente muito grande - vale lembrar que a superexposição dos funcionários em seus perfis de redes sociais acrescenta um nível de vulnerabilidade até recentemente impensável para a segurança dos negócios. E isto, especialmente nesses tempos em que o cibercrime já detém domínios que vão da engenharia social a sofisticadas técnicas de espionagem.

Portanto, a necessidade de solução para o fator "gente" como um dos elos mais vulneráveis e mais críticos da política de segurança já não é exatamente uma novidade.

Em fóruns de discussão, seminários e encontros do setor, já é comum encontrarmos especialistas em segurança (e em direito digital) que recomendam a criação de "manuais de segurança" que são, em grande medida, documentos de prévia e explícita advertência para que o funcionário tenha - e ateste ter - ciência sobre seus limites de uso dos recursos de rede e de TI da empresa e sobre suas responsabilidades - incluindo ônus judiciais - para os casos de uso inadequado.

Para a advogada Patrícia Peck, especialista na área do direito digital, toda segurança jurídica da empresa está em risco se ela não tiver documentos de "ciência", assinados pelos funcionários, que as ajude em futuras querelas sobre o monitoramento defensivo do e-mail corporativo e outras informações sobre navegação na Internet utilizando os recursos da empresa.

Acontece também que, embora ainda haja muitos embates sobre este tipo de monitoramento, a prática de mercado já pacificou que eles são legítimos nos canais estritamente institucionais do negócio e que as empresas necessitam fazê-lo em defesa de seus dados e até de dados de terceiros que estejam sob sua custódia.

Mas, uma vez definida esta prática como um padrão atinente aos costumes e aos marcos regulatórios (sejam eles do direito ou da indústria) retornamos a questão novamente ao CIO, ou ao homem da segurança, ao qual caberá não só o papel de coordenar esta mudança comportamental no ambiente das corporações, mas também promovê-la.

É que, para que tais mudanças se efetivem, será preciso que os sistemas de controle também estejam adequados, por exemplo, para avisar o funcionário (e também alertar o controlador) que ele deixe de acessar aquela rede social em que está navegando, e na qual nada existe de pertinente ao seu trabalho.

Sem uma central de controle unificado (normalmente sintetizada através de um Firewall UTM), é inviável a uma empresa estabelecer o monitoramento necessário para a implementação de políticas de tráfego, acesso à informação e uso de recursos de rede.

Da mesma forma, a análise posterior dos logs e da ação de cada usuário, para o caso de elucidação de incidentes envolvendo a segurança ou privacidade do negócio, irá depender de rastreamentos somente viáveis a partir de recursos disponíveis em uma central de monitoramento deste tipo.

A grande maioria das empresas, entretanto - e aí  se incluem algumas de porte até razoável - ainda credita a segurança à ação de providências bem mais simples, como a instalação de "poderosos antivírus", o bloqueio de sites recreativos e o envio de e-mails genéricos de advertência para que as equipes não se dispersem no Instagram ou no Facebook.

Pois este é outro assunto "chato" a ser levado aos colegas pelo homem de segurança. Ativos estratégicos do negócio continuarão em alto risco enquanto as empresas não entenderem que o investimento em segurança é mais do que um gasto indesejável, mas uma proteção de todo o negócio em si. É preciso investir no melhor do controle de proteção até para se ter mais produtividade e sustentabilidade a longo prazo.

De preferência, não baixe ferramentas gratuitas da Internet para uso na segurança e controle do seu negócio. Também procure saber se o Firewall UTM que pretende instalar atende as exigências da norma ISO 27002 e, se possível, busque encontrar material referencial em universidades, órgãos governamentais de segurança e defesa ou empresas de pesquisa como o Gartner.

A moral da história, se é que existe uma, poderia ser a seguinte: investir em segurança é mesmo bem pouco excitante. Mas sem sombra de dúvida muito melhor é apostar em redução de riscos do que em contenção de danos.

sexta-feira, 31 de julho de 2015

Como será a nova estratégia nacional de segurança cibernética?

Documento do Comitê Gestor de Segurança da Informação traça o diagnóstico e as metas da segurança digital no Brasil entre 2015 e 2018

Se é verdade que o Brasil ainda está atrasado em termos de políticas integradas de segurança da informação e segurança cibernética, hoje podemos constatar que a sociedade já se deu conta desse fato e de sua extrema gravidade.

E por mais elementar que isto possa parecer, tal reconhecimento - claro, desde que devidamente secundado pela ação - já nos coloca em situação de superioridade frente a inúmeros outros países que ainda não dão a devida importância ao tema.

Ações concretas, aliás, já vinham sendo tomadas pelos nossos órgãos de Estado pelo menos desde 2000, quando se instituía o primeiro embrião do CGSI - Comitê Gestor de Segurança da Informação - órgão que veio sendo lentamente aperfeiçoado até os dias de hoje, e que ganhou feições muito mais bem definidas, além de maior proatividade, após os recentes casos internacionais de espionagem que são do conhecimento de todos.

Importante verificar que, desde a origem, o CGSI surgia atrelado ao Conselho de Defesa Nacional, percebendo-se daí a clara preocupação - já naquele momento - com a criação de uma doutrina militar brasileira para a questão da segurança cibernética. Uma discussão, por sinal, que hoje está na ordem do dia e que é, sem dúvida, um dos elementos norteadores do novo "Mapa Estratégico da Segurança da Informação e da Segurança Cibernética 2015-2018", lançado ao final de maio último pelo Gabinete de Segurança da Presidência da República, e cuja grande virtude é exatamente a de refletir o estado máximo da massa crítica do país nesta seara.

O documento é especialmente minucioso ao detalhar as atribuições específicas dos vários órgãos de Estado envolvidos na questão de segurança digital e ao descrever os mecanismos disponíveis para a participação da sociedade - empresas, universidades, cidadão e órgãos da comunidade - na elaboração dessas políticas.

Afora isto, merece destaque a sua afirmação da importância de se fortalecer no país o conhecimento acadêmico e o know-how industrial, inclusive referendando algumas políticas já em curso, como a de adoção pelo Estado de suas redes privativas de comunicação digital (como a do SERPRO) para as comunicações mais sensíveis, bem como no referendo ao fomento fiscal e aplicação do poder de compra do Governo em favor da pesquisa e desenvolvimento locais.

Portanto, o Mapa Estratégico é essencial para que lideranças da indústria nacional de segurança possam se localizar diante da complexidade da máquina de segurança e defesa que envolve os três poderes.

O Mapa Estratégico 2015 - 2018 deve ser comemorado também por refletir um avanço da nossa visão de gestão para o setor da segurança & defesa, mostrando que o Comitê Gestor está, de fato, abraçando com força a sua ideia fundadora.

Numa questão altamente complexa e abrangente como é a segurança cibernética e das informações de um modo geral, a gestão é talvez o primeiro nó a ser desatado para que as políticas corretas e integradas possam ser arquitetadas, de modo a efetivamente gerar um arcabouço de boas práticas que sejam disseminadas e assimiladas com objetividade ao longo de todos os níveis de organização da sociedade.

O poder público brasileiro demonstra, na publicação do Mapa Estratégico, a sua inserção rigorosa como força de liderança no desenvolvimento da questão o que, para nós cidadãos, deve servir como alento, já que somos nós os liderados.

Mas como o próprio documento nos mostra, o Brasil precisa correr e agilizar urgentemente seus esforços, para não ficar só na intenção e para realmente usar esta visão estruturante como um guia concreto para a ação.

Entre os indicadores empregados para a elaboração do Mapa, o CGSI utiliza dados preocupantes, coletados pelo TCU, segundo os quais nos órgãos da ADM pública e as empresas estatais, 80% das redes apresentam falhas em mecanismos de continuidade dos negócios. Nada menos que 70% têm falhas no controle de acesso e 75% têm falhas na gestão de incidentes, enquanto 85% têm falhas na gestão de riscos.

Das empresas e órgãos analisados - todos eles formando um núcleo institucional altamente estratégico - apenas 50% têm designado um responsável gestor pela segurança da informação e só 54% declararam dispor de normas internas para backup de dados.

Dessa forma, tão importante como termos iniciativas práticas do maior valor técnico-estratégico, como os incentivos ao desenvolvimento do algoritmo criptográfico proprietário, ou a identificação e certificação de uma população de Empresas Estratégicas de Defesa, cabe ao Estado brasileiro perseguir a criação e consolidação de uma agenda tática e de longo prazo para a questão da governança.


Um bom começo, para tanto, é reverter no prazo mais curto possível, os pontos de vulnerabilidade e frouxidão de gestão das empresas e órgãos públicos retratadas no Mapa Estratégico 2015-2018. Nossa proposta é que, nesse sentido, a indústria local de TI e as universidades sejam imediatamente convocadas a apresentar suas propostas junto ao governo, as forças armadas e todo o conjunto de organismos de segurança, defesa e inteligência.

quinta-feira, 11 de junho de 2015

Paraíso cibernético e o inferno sem lei

A expressão "paraíso cibernético" ainda não está indexada nos dicionários e enciclopédias eletrônicas, mas seu uso vai se consolidando nas reuniões do setor de segurança da informação.  Seu significado ainda carece de algum rigor, mas a compreensão do conceito, em linhas gerais, se torna fácil quando o associamos à ideia dos paraísos fiscais, já conhecida de todos.
De fato, há entre as duas expressões uma similaridade clara. Vejamos o que motiva a existência de uma e de outra. O que leva uma nação a se tornar um paraíso fiscal é o interesse em atrair para si uma parte do capital global através de dois atrativos básicos: o primeiro é a oferta de uma depreciação de taxas governamentais sobre o capital, algo que os técnicos financeiros classificam como "dumping tributário". O outro atrativo fatal é o sigilo total que esses refúgios oferecem quanto ao proprietário dos valores ali depositados, incluindo-se aí a possibilidade de criar empresas offshore praticamente anônimas em sua composição.
A motivação para que um país decida se posicionar como um paraíso cibernético pode envolver complexas questões de ordem econômica e geopolítica, mas uma das principais é, sem dúvida, o interesse estratégico em transformar seu território em polo privilegiado para a instalação de data centers, fábricas de softwares, empresas globais de e-commerce e todo o tipo de investimentos da economia web.
Tal como o paraíso fiscal, o paraíso cibernético oferece ao operador de negócios digitais uma excelente trincheira para se defender contra as legislações "incômodas". Enquanto o refúgio fiscal provê o chamado dumping tributário, o paraíso cibernético oferece um verdadeiro apagão legal, livrando os proprietários de sites e negócios do mundo digital de terem de se curvar diante de restrições, muitas vezes, consideradas maléficas aos negócios. A outra oferta irresistível, no âmbito do refúgio digital, é o ponto extremo desse referido apagão: trata-se do anonimato garantido para ações praticadas na web, o que reforça as salvaguardas antijudiciais que estão no espírito da coisa.
Descritas dessa maneira, essas duas visões do paraíso (a fiscal e a cibernética), já chegam a suscitar sérias dúvidas sobre as janelas de oportunidade que ambas abrem para o crime ou para práticas desleais nos negócios.
Para uma e para outra, porém, há também argumentos favoráveis que, no caso dos paraísos fiscais estão frequentemente associados à liberdade individual, ao "sagrado" direito de autoproteção da propriedade e da privacidade financeira, bem como ao direito "legítimo" que o capital privado tem de se proteger diante da voracidade tributária do Estado.
Contas offshore
No caso dos paraísos cibernéticos, eles são quase sempre justificados por razões de soberania e desenvolvimento dos países.  As ilhas Maurício, por exemplo, um pequeno país da África com a economia ancorada na cana, turismo e tabaco, iniciou há uma década, um trabalho de atração de empresas do mundo digital a partir da oferta de benefícios fiscais agressivos associados a uma legislação bastante liberal. Com isto, o país conseguiu alguns saltos importantes que, ao final, contribuíram para que as Ilhas Mauricio tenham hoje um dos melhores IDHs da África.
Para os paraísos cibernéticos, outro argumento favorável está no serviço que prestam à luta pela liberdade de internet por parte de cidadãos que vivem sob ditaduras e usam estes refúgios como locais protegidos para uma militância que, afinal, é vista com muito bons olhos pela comunidade global de índole democrática.
Entretanto, verdade seja dita, a existência de paraísos cibernéticos é uma ameaça à segurança global muito mais significativa do que os paraísos financeiros o são para a economia. Primeiro, porque o mundo financeiro já aprendeu a manter seus paraísos em limites tidos como operacionalmente razoáveis. Exemplos recentes, aliás, atestam que o anonimato dos paraísos fiscais vem sendo frequentemente quebrado quando há indícios suficientes de uma lista de crimes hediondos envolvendo as contas offshore.
Mas quanto ao paraíso cibernético, a situação prossegue – ao menos aparentemente – sem qualquer sinal de controle. E não são apenas terroristas, gangues do crime organizado, pedófilos ou traficantes que se classificam entre as ameaças ancoradas nesses biombos extra lei.
Há casos de milhares de empresas de e-commerce que transferem para tais locais a sua base institucional e assim se livram de inconvenientes, por exemplo, como o código brasileiro do consumidor e ou as normas de proteção mais avançadas dos dados individuais contra o abuso de práticas invasivas de e-marketing e comercialização de cadastros.
Os desafios de enfrentar estas contradições do direito ainda estão longe de serem resolvidos, e a prova disto é a lentidão com que o ainda reduzido número de nações adere à Convenção sobre os Crimes Cibernéticos de 2001 (também conhecida como Convenção de Budapeste), embora seja este o mais antigo e mais disseminado marco legal sobre o assunto.
Deep web
A situação nos leva a pensar naquela espécie de limbo a que nos remete  a sobreposição por camadas da grande rede global, na qual a internet que usamos no dia a dia é apenas a "surface web", o que dá ensejo à existência de uma "internet profunda", um espaço não rigorosamente indexado e quase fora de controle legal. Tal como acontece com a "deep web", contra a qual há pouca coisa a se fazer, a existência dos paraísos cibernéticos vai sendo assimilada como um dado da realidade.  Uma realidade "natural", com a qual as pessoas, os Estados Nacionais e as Empresas precisarão conviver utilizando, se precisarem, os instrumentos de legítima defesa que estiverem ao seu alcance.
Entre tais instrumentos, muitas vezes, observa-se a aplicação do velho preceito de justiça do talião ("olho por olho dente por dente"). Em tempos recentes, um provedor da Malásia se recusou a revelar a identidade de criminosos que mantinham um site racista e faziam ameaças de morte contra estudantes cotistas de Brasília. Sem apoio das instituições daquele país, a Polícia Federal Brasileira teve acesso a grampos realizados em roteadores internacionais que a levaram à rápida identificação e prisão dos envolvidos.  Teria sido esta uma investigação ancorada pelo direito internacional? Bem, o que sabemos a respeito é que a Justiça da Malásia – ou o seu governo central – não emitiu qualquer tipo de protesto.
Há casos, porém, em que a situação é mais difícil. A partir de um site em Tokelau, uma ilha da Polinésia, estelionatários brasileiros clonaram o portal do Tribunal de Justiça do RS e enviaram mensagens para milhares de viúvas pensionistas com a cobrança de falsas taxas. Por usar a Internet profunda para controlar suas operações (e, portanto, sem deixar as digitais do seu IP de acesso ao site) tais criminosos permanecem não identificados e a única medida possível é a protetiva, pelo menos até a feitura deste artigo.
É possível que os paraísos cibernéticos só tenham seu pleno controle, em bases razoáveis,a partir do acirramento da chamada guerra digital e de um maior empenho das grandes potências em impor uma normativa global que impeça o anonimato de criminosos e dê celeridade às investigações, em se tratando de delitos praticados no ciberespaço.
Enquanto isto não acontece, um bom conselho para o cidadão é o cuidado máximo ao estabelecer transações digitais com marcas e remetentes de desconhecidos. Verificar a origem dos sites (inclusive com pesquisa no buscador) é um cuidado essencial. Outra medida de cautela – esta bem mais difícil de seguir – é ler com a máxima atenção os termos de adesão a serviços digitais, sejam eles pagos ou gratuitos. Ao clicar "aceito" ou "avance", sem a chata leitura desses termos, o usuário está, muitas vezes, autorizando que seus dados cadastrais se tornem públicos, ou passem a integrar, gentilmente, o acervo de informações que este site irá vender ou utilizar mediante, exclusivamente, os marcos legais do país de hospedagem, não raro um paraíso cibernético.

segunda-feira, 6 de abril de 2015

O interesse brasileiro e as “backdoors” importadas

Nunca antes nesse país uma palavra-chave ficou tão em voga na mídia – e provavelmente nos mecanismos de pesquisa – quanto a expressão “porta dos fundos”. E aqui não nos referimos à trupe humorística do momento, mas ao correspondente em português para a expressão “backdoor”, e isto exclusivamente quando esta palavra aparece relacionada a incidentes computacionais ou telemáticos.
Um dado curioso, no entanto, é que enquanto se banaliza a questão em tudo quanto é tipo de foro, e até mesmo nas mesas de jantar, ainda não se nota no Congresso Nacional nem nos órgãos de segurança alguma proposta clara de regulação sobre este tema.
Sem ter a pretensão de ser o introdutor de uma, peço licença, pelo menos, para opinar pela pertinência de se refletir sobre a necessidade ou não de uma legislação específica.
A questão é bastante complexa. Foi por meio de backdoors – segundo a empresa de segurança SafenSoft  – que, em 2014, agentes do cibercrime conseguiram inocular o “Ploutus”, um malware adaptado como dispensador de dinheiro, em centenas de caixas eletrônicos do México, utilizando-se apenas de uma inocente porta de CD-Rom que – pasmem – ainda existia e ficava exposta em inúmeros equipamentos desse tipo usados naquele país.
Neste episódio específico, fica patente que a backdoor nada mais é do que o resultado de uma vulnerabilidade tola, atribuída a um erro de projeto ou a uma avaliação ingênua do risco a que são submetidos os caixas automáticos.
Aliás, quando uma backdoor é descoberta, seja em um equipamento de marca comercial ou em um aplicativo de uso corrente, o mais comum é que esta seja imediatamente tratada como “um bug de desenvolvimento” e exposta desta forma para o público, o que nem sempre é verdade.  De fato, um bug aparentemente casual pode ter sido inserido de modo proposital exatamente para gerar uma backdoor, ficando o consumidor/usuário sem saber da real origem, acidental ou planejada.
Em outras palavras, as backdoors mais preocupantes são aquelas produzidas de maneira oposta ao que ocorreu com as mencionadas ATMs do México, ou seja, aquelas que são projetadas como parte essencial do produto de software ou hardware.
Sempre envolvido em polêmicas das mais acaloradas, este tipo de backdoor foi pivô de altíssimas discussões entre as duas maiores potências mundiais quando, no ano passado, o governo chinês trouxe a público uma parte de seu projeto de lei antiterror, que obriga os fabricantes nacionais ou estrangeiros a instalar backdoors em seus produtos de informática, de modo a dar acesso garantido a tais produtos, quando em uso, para os órgãos de segurança de estado.
Em sua veemente e moralmente justa reclamação, o governo norte-americano se esqueceu do básico. Isto é: de suas próprias e inúmeras disposições legais que, não apenas exigem backdoors para sistemas de hardware, mas também para aplicativos, sistemas de redes sociais e até – o que não é assumido abertamente, nem enfaticamente negado – para sistemas operacionais de máquinas pessoais ou de servidores de rede.
Aliás, já nos primórdios da Internet (que, diga-se de passagem, se desenvolveu inicialmente por interesse militar americano), a inteligência e defesa daquele país já projetavam o “Carnivore”, uma espécie de tarântula cibernética capaz de varrer todos os pontos de troca da rede global, escaneando palavras-chave trocadas em mensagens de e-mail ou publicações em sites e qualquer tipo de informação que circule na World Wide Web.
A fim de juridicamente respaldar o Carnivore e similares, em 1994 o governo americano aprovou a Lei de Auxílio das Comunicações para a Aplicação de Direito (CALEA, na sigla em Inglês), concedendo às autoridades legais não só o direito a acesso via backdoors (que obrigatoriamente devem ser instaladas em equipamentos de rede), mas também a manutenção de checkpoints, ao longo de toda a Internet, para monitoramento lógico, semântico e até fonético (vocal, para identificação de pessoas).
E há inúmeros outros aparatos, alguns até bem mais antigos que o já veterano Carnivore, como é o caso do Echelon. Gestado a partir dos acordos de inteligência entre EUA, Inglaterra e outros aliados ao final da Segunda Guerra, o Echelon foi posto para funcionar décadas depois, em 1980. Hoje, este é notoriamente um dos aparelhos centrais do grupo conhecido como “cinco olhos”, por envolver os serviços de inteligência dos EUA, Inglaterra, Canadá, Austrália e Nova Zelândia. O Echelon é nada mais nada menos que uma rede global explicitamente voltada para a vigilância ostensiva. Ele não escamoteia suas funções de espião na coleta de informações críticas que o grupo dos cinco olhos classifica como SGINT, ou “sinais sensíveis de inteligência”.
Mas, se como vimos, há backdoors acidentais – frutos de erro de projeto ou ingenuidade – e backdoors intrinsecamente indesejáveis (embora militarmente justificáveis), pois projetadas em função de interesses de estado e quase sempre afrontando a nossa privacidade, também é preciso ressaltar que há um tipo de backdoor “do bem”.
São, por exemplo, interfaces contidas em hardware ou programas que viabilizam ao fabricante ou mantenedor levar suporte, melhorias ou evoluções ao dispositivo remoto. É inclusive através de portas desse tipo que, muitas vezes, se faz a atualização de sistemas de proteção contra invasores virtuais. Tais portas dos fundos, no entanto, estão entre as preferências do cibercrime como caminho para atingir seus butins.
De modo que discutir uma regulação para os backdoors levanta ao menos três questões iniciais que, é claro, não pretendem exaurir o tema:
1 – É possível (e recomendado) proibir os backdoors?  Se sim, em que base tecnológica tal proibição se viabiliza sem causar prejuízos insuportáveis para a indústria, para a segurança de estado, ou para os usuários finais?
2 – É possível estabelecer controles legais sobre backdoors lícitas ou ilícitas; e, de novo, com que bases técnicas, além do escopo legal/político?
3 – Por onde iniciar o marco regulatório; quais são os modelos já vigentes em outros países que poderíamos buscar para efeito de discussão?
As únicas repostas a meu alcance, no momento, são que as backdoors não intencionais representam uma simples questão de engenharia de processos e estratégia de gestão. Cabe aos setores industriais relacionados à computação e à telemática aprimorar o design de produtos mediante mapeamento e avaliação dos riscos.
A indústria de segurança é um aliado essencial para o avanço da excelência na localização e combate às vulnerabilidades, bem como na automação dos sistemas de identificação, vigília e controle de acesso às backdoors.
Já as backdoors “de serviço”, que tem suas finalidades benignas, estas são objetos naturais do mundo cibernético e telemático e requerem os mesmos cuidados de engenharia de segurança acima descritos para os buracos acidentais. Mas elas nos dão, teoricamente, a vantagem de serem entidades conhecidas e tecnicamente descritas nos projetos do dispositivo e estão à disposição do usuário/gestor para que ele se previna contra intrusos.
Quanto às backdoors decorrentes de legislações de guerra ou imposições de estado em geral, a complexidade da resposta vai muito além da questão técnica e clama por uma discussão que abrange tópicos tais como a aplicabilidade geopolítica das legislações digitais dos países.
É uma áspera e difícil – mas urgente – questão para a sociedade como um todo e especialmente para o legislador e a comunidade de segurança e defesa.
O que temos de certo, por enquanto, é que qualquer que seja o rumo que ganhe esta discussão, o debate não irá avançar sem a indispensável contribuição da comunidade de tecnologia. É preciso, porém, que o Estado e as nossas instituições cidadãs confiram reconhecimento e confiabilidade a grupos nacionais acadêmicos, industriais e militares que se disponham, de fato, a debater o assunto à luz de interesses especificamente brasileiros. Exatamente como acontece em diversos outros países, em relação às suas organizações e empresas nacionais.

quarta-feira, 11 de fevereiro de 2015

Segurança Cibernética para além do bem e do mal

Um equívoco bastante comum é o de se trazer o julgamento ético ou a preferência ideológica para a discussão relacionada à segurança cibernética das empresas, governos e sociedade. 

Julgamento equivocado e inócuo por dois motivos muito simples: primeiro, porque esse tipo de debate jamais conduzirá ao consenso e em nada ajudará na questão da segurança. E segundo, porque, ainda que por motivos eticamente generosos e louváveis, qualquer pessoa ou grupo organizado que se apodere de certas armas, e as leve ao espaço público para fazer valer a sua opinião, deverá ser prontamente desarmado em favor do real interesse coletivo.

Vejamos, a este propósito, o caso dos cada vez mais sofisticados ataques DDoS (ou de negação de serviços). Para muitos, eles correspondem apenas à metáfora de um piquete (cuja validade ética não entra em questão aqui), no qual um grupo de pessoas promove um cerco na porta de entrada do escritório ou da fábrica que se deseja paralisar em função de uma reivindicação ou protesto.

No imaginário que se constituiu sobre a estratégia de ataques DDoS, esta prática é opcionalmente atribuída a um hacker especialista “do bem” (também chamado ‘hacktivista’), que organiza um cerco massivo ao site da empresa “maldosa” (aquela que não respeita a privacidade alheia, por exemplo); ou ao contrário, é atribuída a um cibercriminoso comum, sem ética e sem piedade, que utiliza o mesmo estratagema para enfraquecer os mecanismos de guarda de um banco, ou de uma empresa de cartão, para assim invadir os seus tesouros.

Ao lado dos dois personagens, campeiam o ciberterrorismo (que também promove o sequestro de dados, a sabotagem, o roubo, a fraude etc. por motivos políticos ou ideológicos) e a guerra fria cibernética em si, que envolve o engajamento de países com suas forças estratégicas de inteligência, e que não será objeto deste artigo.

Mas se a prática hacktivista pode às vezes ser considerada “do bem” por sua finalidade altruística (em contraposição ao sempre condenável cibercrime), de que lado devemos ficar quando o grupo hacktivista “Anonymous” invade e faz profanação em inocentes sites islâmicos, em nome do protesto “je suis Charlie”? ou quando os hacktivistas islâmicos do “L’Apoca-Dz” derrubam sites cristãos em nome da suas crenças?

Se a pergunta se refere à preferência ideológica ou à religião, cada um que opte por seu lado. Mas se a discussão é de fato voltada à questão da segurança, o papel do debatedor é ignorar solenemente tais embates. Os responsáveis pela segurança devem fazer uma suspensão radical desses julgamentos ideológicos e entender que, em ambos os casos, o que está sendo violado é o bom funcionamento da Internet do qual depende, em última instância, a tranquilidade pública.

Não só a tranquilidade dos sites e instituições afetadas, mas a de todos os cidadãos, obrigados a conviver com o aumento progressivo do medo e da frustração em relação às salvaguardas de autointegridade no espaço público da Internet. Glamourizar ou não glamourizar o ativismo cibernético baseado em ferramentas hackers é uma questão que deve passar totalmente ao largo daqueles que precisam se preocupar com a segurança cibernética. 
Que partam de uma agremiação idealista, a favor do direto inegável de minorias injustiçadas; ou que partam de organizações voltadas para promover o tráfico de crianças, as táticas de ativismo ancoradas em ataques cibernéticos comungam em pelo menos dois aspectos básicos: 

1. Todas elas exploram as vulnerabilidades técnicas de terceiros inocentes (que quase nunca têm algo a ver com o alvo de seus ataques) e usam de expedientes igualmente espúrios, como phishing; roubo de identidade; clonagem de páginas web; interceptação ilegal; reedição de códigos fontes; invasão de propriedade; violação de privacidade e violação de inúmeros direitos.

2. Todos esses tipos de agentes acabam negociando entre si, ainda que inadvertidamente, seja no submundo ou em fóruns lícitos de interação, para a troca de experiências e para as operações de compra e venda de kits para a atividade hacker. E isto engloba não apenas o tráfico de códigos maliciosos utilizados nos ataques, mas também as listagens globais de verdadeiros parques computacionais zumbis, que são transformados em clusters, tanto para o ataque de pane (DDoS), quanto para o processamento de dados, necessário à decifração de senhas ou à quebra de algoritmos em geral.

Assim, é papel da comunidade de segurança acompanhar o cibercrime, o ciberterrorismo e o hacktivismo como facetas de um mesmo movimento de constante pressão em que vive a sociedade atual (suas pessoas, suas instituições de estado, suas empresas e agremiações), em função da vulnerabilidade sistêmica que existe na Internet. 

E cabe à indústria de software e dispositivos de segurança o esforço permanente de oferecer à sociedade os mecanismos de combate (prioritariamente, de proteção) contra toda a sorte de atacantes virtuais. Em outras palavras, a ordem é contribuir – de modo frio e agnóstico – para a mitigação dessas vulnerabilidades, que são cada dia maiores, mais complexas e mais desafiadoras.