segunda-feira, 21 de setembro de 2015

Aspectos Aborrecidos da Segurança da Informação

O homem de segurança  da informação precisará, fatalmente, incomodar seus colegas com aspectos “desconfortáveis” da segurança de TI e do comportamento das equipes.

Apesar de toda a resistência interna nos diversos departamentos empresariais, a segurança da informação está cada vez mais deixando de ser um assunto exclusivo do CIO, ou do profissional especialista da área, para ser também um típico problema de gestão de pessoas que tem impacto sobre a organização inteira.

A propósito dessa tendência, a literatura especializada oferece uma gama de frameworks e referências para tentar auxiliar os gestores. Merece atenção, em especial, a série de normas NBR ISO/IEC 27000, que não deixa dúvidas sobre a necessidade de controle do RH como aspecto imprescindível para minimizar o risco de vazamento de informação, bem como sobre a importância de se atentar para a questão do ambiente cibernético.

A ISO 27002 contempla de forma detalhada uma lista de recomendações que abrangem desde os cuidados na contratação de funcionários até a descrição de alguns processos disciplinares que se tornam imprescindíveis para a segurança da informação no ambiente corporativo.

Daí que, de um jeito ou de outro, os responsáveis pela TI e demais envolvidos diretos em políticas de segurança terão que, cedo ou tarde, acionar seus colegas - gerentes, diretores, presidentes, coordenadores de equipe - para tratar da conscientização para a segurança da informação e da importância das normas de conduta no uso da informação e dos recursos eletrônicos na empresa.

Assunto para muitos "cansativo" e de ROI nem sempre muito considerado, a conscientização (ou, como alguns preferem, a imposição de regras rigorosas) para a segurança da informação costuma ser também considerada uma "chateação" para o ambiente de concordância que sempre se busca nas empresas. Além de também "tomar o tempo de pessoas que poderiam estar vendendo e fazendo a roda girar". Daí a sua difícil aceitação em certo âmbito nas empresas.

Mas, como eu dizia mais acima, a consciência desse fato - de que a gestão de pessoas é crucial para a segurança - começa a assumir novos contornos para cúpula empresarial à medida em que alguns fatos conjugados vão se tornando mais nítidos aos olhos do dono do negócio:


  1. As normas para garantir conformidade estão cada vez mais endereçando as vulnerabilidades decorrentes da ação de usuários, internos ou externos, e cuja ocorrência certamente acarretará prejuízo.
  2. Com a enorme abundância de meios de acesso à rede, praticamente todos os funcionários, clientes remotos e usuários externos acessam bases de informação que podem conter informações críticas de negócio. E certamente tais conexões facilitam a ação de um agente mal-intencionado.
  3. Esta mesma abundância de acesso, com excelentes taxas de velocidade de navegação, e toda uma infraestrutura tecnológica para negócio tende a transformar, na cabeça do colaborador, a estrutura digital da empresa em um "jeito melhor" de acessar o Facebook ou o WhatsApp. Então, a linha que separa o lazer e o trabalho pode às vezes ficar muito tênue, um fato que faz acender aquele brilhante cifrão interrogatório nos olhos do empresário.
  4. Não bastasse a banalização do acesso, através dos computadores da empresa, há ainda o fenômeno dos smartphones e tablets pessoais consumindo de forma considerável o canal Wi-Fi empresarial e potencializando a situação de descontrole e exposição ao risco.
  5. Sem querer completar a lista de problemas - que seria realmente muito grande - vale lembrar que a superexposição dos funcionários em seus perfis de redes sociais acrescenta um nível de vulnerabilidade até recentemente impensável para a segurança dos negócios. E isto, especialmente nesses tempos em que o cibercrime já detém domínios que vão da engenharia social a sofisticadas técnicas de espionagem.

Portanto, a necessidade de solução para o fator "gente" como um dos elos mais vulneráveis e mais críticos da política de segurança já não é exatamente uma novidade.

Em fóruns de discussão, seminários e encontros do setor, já é comum encontrarmos especialistas em segurança (e em direito digital) que recomendam a criação de "manuais de segurança" que são, em grande medida, documentos de prévia e explícita advertência para que o funcionário tenha - e ateste ter - ciência sobre seus limites de uso dos recursos de rede e de TI da empresa e sobre suas responsabilidades - incluindo ônus judiciais - para os casos de uso inadequado.

Para a advogada Patrícia Peck, especialista na área do direito digital, toda segurança jurídica da empresa está em risco se ela não tiver documentos de "ciência", assinados pelos funcionários, que as ajude em futuras querelas sobre o monitoramento defensivo do e-mail corporativo e outras informações sobre navegação na Internet utilizando os recursos da empresa.

Acontece também que, embora ainda haja muitos embates sobre este tipo de monitoramento, a prática de mercado já pacificou que eles são legítimos nos canais estritamente institucionais do negócio e que as empresas necessitam fazê-lo em defesa de seus dados e até de dados de terceiros que estejam sob sua custódia.

Mas, uma vez definida esta prática como um padrão atinente aos costumes e aos marcos regulatórios (sejam eles do direito ou da indústria) retornamos a questão novamente ao CIO, ou ao homem da segurança, ao qual caberá não só o papel de coordenar esta mudança comportamental no ambiente das corporações, mas também promovê-la.

É que, para que tais mudanças se efetivem, será preciso que os sistemas de controle também estejam adequados, por exemplo, para avisar o funcionário (e também alertar o controlador) que ele deixe de acessar aquela rede social em que está navegando, e na qual nada existe de pertinente ao seu trabalho.

Sem uma central de controle unificado (normalmente sintetizada através de um Firewall UTM), é inviável a uma empresa estabelecer o monitoramento necessário para a implementação de políticas de tráfego, acesso à informação e uso de recursos de rede.

Da mesma forma, a análise posterior dos logs e da ação de cada usuário, para o caso de elucidação de incidentes envolvendo a segurança ou privacidade do negócio, irá depender de rastreamentos somente viáveis a partir de recursos disponíveis em uma central de monitoramento deste tipo.

A grande maioria das empresas, entretanto - e aí  se incluem algumas de porte até razoável - ainda credita a segurança à ação de providências bem mais simples, como a instalação de "poderosos antivírus", o bloqueio de sites recreativos e o envio de e-mails genéricos de advertência para que as equipes não se dispersem no Instagram ou no Facebook.

Pois este é outro assunto "chato" a ser levado aos colegas pelo homem de segurança. Ativos estratégicos do negócio continuarão em alto risco enquanto as empresas não entenderem que o investimento em segurança é mais do que um gasto indesejável, mas uma proteção de todo o negócio em si. É preciso investir no melhor do controle de proteção até para se ter mais produtividade e sustentabilidade a longo prazo.

De preferência, não baixe ferramentas gratuitas da Internet para uso na segurança e controle do seu negócio. Também procure saber se o Firewall UTM que pretende instalar atende as exigências da norma ISO 27002 e, se possível, busque encontrar material referencial em universidades, órgãos governamentais de segurança e defesa ou empresas de pesquisa como o Gartner.

A moral da história, se é que existe uma, poderia ser a seguinte: investir em segurança é mesmo bem pouco excitante. Mas sem sombra de dúvida muito melhor é apostar em redução de riscos do que em contenção de danos.

sexta-feira, 31 de julho de 2015

Como será a nova estratégia nacional de segurança cibernética?

Documento do Comitê Gestor de Segurança da Informação traça o diagnóstico e as metas da segurança digital no Brasil entre 2015 e 2018

Se é verdade que o Brasil ainda está atrasado em termos de políticas integradas de segurança da informação e segurança cibernética, hoje podemos constatar que a sociedade já se deu conta desse fato e de sua extrema gravidade.

E por mais elementar que isto possa parecer, tal reconhecimento - claro, desde que devidamente secundado pela ação - já nos coloca em situação de superioridade frente a inúmeros outros países que ainda não dão a devida importância ao tema.

Ações concretas, aliás, já vinham sendo tomadas pelos nossos órgãos de Estado pelo menos desde 2000, quando se instituía o primeiro embrião do CGSI - Comitê Gestor de Segurança da Informação - órgão que veio sendo lentamente aperfeiçoado até os dias de hoje, e que ganhou feições muito mais bem definidas, além de maior proatividade, após os recentes casos internacionais de espionagem que são do conhecimento de todos.

Importante verificar que, desde a origem, o CGSI surgia atrelado ao Conselho de Defesa Nacional, percebendo-se daí a clara preocupação - já naquele momento - com a criação de uma doutrina militar brasileira para a questão da segurança cibernética. Uma discussão, por sinal, que hoje está na ordem do dia e que é, sem dúvida, um dos elementos norteadores do novo "Mapa Estratégico da Segurança da Informação e da Segurança Cibernética 2015-2018", lançado ao final de maio último pelo Gabinete de Segurança da Presidência da República, e cuja grande virtude é exatamente a de refletir o estado máximo da massa crítica do país nesta seara.

O documento é especialmente minucioso ao detalhar as atribuições específicas dos vários órgãos de Estado envolvidos na questão de segurança digital e ao descrever os mecanismos disponíveis para a participação da sociedade - empresas, universidades, cidadão e órgãos da comunidade - na elaboração dessas políticas.

Afora isto, merece destaque a sua afirmação da importância de se fortalecer no país o conhecimento acadêmico e o know-how industrial, inclusive referendando algumas políticas já em curso, como a de adoção pelo Estado de suas redes privativas de comunicação digital (como a do SERPRO) para as comunicações mais sensíveis, bem como no referendo ao fomento fiscal e aplicação do poder de compra do Governo em favor da pesquisa e desenvolvimento locais.

Portanto, o Mapa Estratégico é essencial para que lideranças da indústria nacional de segurança possam se localizar diante da complexidade da máquina de segurança e defesa que envolve os três poderes.

O Mapa Estratégico 2015 - 2018 deve ser comemorado também por refletir um avanço da nossa visão de gestão para o setor da segurança & defesa, mostrando que o Comitê Gestor está, de fato, abraçando com força a sua ideia fundadora.

Numa questão altamente complexa e abrangente como é a segurança cibernética e das informações de um modo geral, a gestão é talvez o primeiro nó a ser desatado para que as políticas corretas e integradas possam ser arquitetadas, de modo a efetivamente gerar um arcabouço de boas práticas que sejam disseminadas e assimiladas com objetividade ao longo de todos os níveis de organização da sociedade.

O poder público brasileiro demonstra, na publicação do Mapa Estratégico, a sua inserção rigorosa como força de liderança no desenvolvimento da questão o que, para nós cidadãos, deve servir como alento, já que somos nós os liderados.

Mas como o próprio documento nos mostra, o Brasil precisa correr e agilizar urgentemente seus esforços, para não ficar só na intenção e para realmente usar esta visão estruturante como um guia concreto para a ação.

Entre os indicadores empregados para a elaboração do Mapa, o CGSI utiliza dados preocupantes, coletados pelo TCU, segundo os quais nos órgãos da ADM pública e as empresas estatais, 80% das redes apresentam falhas em mecanismos de continuidade dos negócios. Nada menos que 70% têm falhas no controle de acesso e 75% têm falhas na gestão de incidentes, enquanto 85% têm falhas na gestão de riscos.

Das empresas e órgãos analisados - todos eles formando um núcleo institucional altamente estratégico - apenas 50% têm designado um responsável gestor pela segurança da informação e só 54% declararam dispor de normas internas para backup de dados.

Dessa forma, tão importante como termos iniciativas práticas do maior valor técnico-estratégico, como os incentivos ao desenvolvimento do algoritmo criptográfico proprietário, ou a identificação e certificação de uma população de Empresas Estratégicas de Defesa, cabe ao Estado brasileiro perseguir a criação e consolidação de uma agenda tática e de longo prazo para a questão da governança.


Um bom começo, para tanto, é reverter no prazo mais curto possível, os pontos de vulnerabilidade e frouxidão de gestão das empresas e órgãos públicos retratadas no Mapa Estratégico 2015-2018. Nossa proposta é que, nesse sentido, a indústria local de TI e as universidades sejam imediatamente convocadas a apresentar suas propostas junto ao governo, as forças armadas e todo o conjunto de organismos de segurança, defesa e inteligência.

quinta-feira, 11 de junho de 2015

Paraíso cibernético e o inferno sem lei

A expressão "paraíso cibernético" ainda não está indexada nos dicionários e enciclopédias eletrônicas, mas seu uso vai se consolidando nas reuniões do setor de segurança da informação.  Seu significado ainda carece de algum rigor, mas a compreensão do conceito, em linhas gerais, se torna fácil quando o associamos à ideia dos paraísos fiscais, já conhecida de todos.
De fato, há entre as duas expressões uma similaridade clara. Vejamos o que motiva a existência de uma e de outra. O que leva uma nação a se tornar um paraíso fiscal é o interesse em atrair para si uma parte do capital global através de dois atrativos básicos: o primeiro é a oferta de uma depreciação de taxas governamentais sobre o capital, algo que os técnicos financeiros classificam como "dumping tributário". O outro atrativo fatal é o sigilo total que esses refúgios oferecem quanto ao proprietário dos valores ali depositados, incluindo-se aí a possibilidade de criar empresas offshore praticamente anônimas em sua composição.
A motivação para que um país decida se posicionar como um paraíso cibernético pode envolver complexas questões de ordem econômica e geopolítica, mas uma das principais é, sem dúvida, o interesse estratégico em transformar seu território em polo privilegiado para a instalação de data centers, fábricas de softwares, empresas globais de e-commerce e todo o tipo de investimentos da economia web.
Tal como o paraíso fiscal, o paraíso cibernético oferece ao operador de negócios digitais uma excelente trincheira para se defender contra as legislações "incômodas". Enquanto o refúgio fiscal provê o chamado dumping tributário, o paraíso cibernético oferece um verdadeiro apagão legal, livrando os proprietários de sites e negócios do mundo digital de terem de se curvar diante de restrições, muitas vezes, consideradas maléficas aos negócios. A outra oferta irresistível, no âmbito do refúgio digital, é o ponto extremo desse referido apagão: trata-se do anonimato garantido para ações praticadas na web, o que reforça as salvaguardas antijudiciais que estão no espírito da coisa.
Descritas dessa maneira, essas duas visões do paraíso (a fiscal e a cibernética), já chegam a suscitar sérias dúvidas sobre as janelas de oportunidade que ambas abrem para o crime ou para práticas desleais nos negócios.
Para uma e para outra, porém, há também argumentos favoráveis que, no caso dos paraísos fiscais estão frequentemente associados à liberdade individual, ao "sagrado" direito de autoproteção da propriedade e da privacidade financeira, bem como ao direito "legítimo" que o capital privado tem de se proteger diante da voracidade tributária do Estado.
Contas offshore
No caso dos paraísos cibernéticos, eles são quase sempre justificados por razões de soberania e desenvolvimento dos países.  As ilhas Maurício, por exemplo, um pequeno país da África com a economia ancorada na cana, turismo e tabaco, iniciou há uma década, um trabalho de atração de empresas do mundo digital a partir da oferta de benefícios fiscais agressivos associados a uma legislação bastante liberal. Com isto, o país conseguiu alguns saltos importantes que, ao final, contribuíram para que as Ilhas Mauricio tenham hoje um dos melhores IDHs da África.
Para os paraísos cibernéticos, outro argumento favorável está no serviço que prestam à luta pela liberdade de internet por parte de cidadãos que vivem sob ditaduras e usam estes refúgios como locais protegidos para uma militância que, afinal, é vista com muito bons olhos pela comunidade global de índole democrática.
Entretanto, verdade seja dita, a existência de paraísos cibernéticos é uma ameaça à segurança global muito mais significativa do que os paraísos financeiros o são para a economia. Primeiro, porque o mundo financeiro já aprendeu a manter seus paraísos em limites tidos como operacionalmente razoáveis. Exemplos recentes, aliás, atestam que o anonimato dos paraísos fiscais vem sendo frequentemente quebrado quando há indícios suficientes de uma lista de crimes hediondos envolvendo as contas offshore.
Mas quanto ao paraíso cibernético, a situação prossegue – ao menos aparentemente – sem qualquer sinal de controle. E não são apenas terroristas, gangues do crime organizado, pedófilos ou traficantes que se classificam entre as ameaças ancoradas nesses biombos extra lei.
Há casos de milhares de empresas de e-commerce que transferem para tais locais a sua base institucional e assim se livram de inconvenientes, por exemplo, como o código brasileiro do consumidor e ou as normas de proteção mais avançadas dos dados individuais contra o abuso de práticas invasivas de e-marketing e comercialização de cadastros.
Os desafios de enfrentar estas contradições do direito ainda estão longe de serem resolvidos, e a prova disto é a lentidão com que o ainda reduzido número de nações adere à Convenção sobre os Crimes Cibernéticos de 2001 (também conhecida como Convenção de Budapeste), embora seja este o mais antigo e mais disseminado marco legal sobre o assunto.
Deep web
A situação nos leva a pensar naquela espécie de limbo a que nos remete  a sobreposição por camadas da grande rede global, na qual a internet que usamos no dia a dia é apenas a "surface web", o que dá ensejo à existência de uma "internet profunda", um espaço não rigorosamente indexado e quase fora de controle legal. Tal como acontece com a "deep web", contra a qual há pouca coisa a se fazer, a existência dos paraísos cibernéticos vai sendo assimilada como um dado da realidade.  Uma realidade "natural", com a qual as pessoas, os Estados Nacionais e as Empresas precisarão conviver utilizando, se precisarem, os instrumentos de legítima defesa que estiverem ao seu alcance.
Entre tais instrumentos, muitas vezes, observa-se a aplicação do velho preceito de justiça do talião ("olho por olho dente por dente"). Em tempos recentes, um provedor da Malásia se recusou a revelar a identidade de criminosos que mantinham um site racista e faziam ameaças de morte contra estudantes cotistas de Brasília. Sem apoio das instituições daquele país, a Polícia Federal Brasileira teve acesso a grampos realizados em roteadores internacionais que a levaram à rápida identificação e prisão dos envolvidos.  Teria sido esta uma investigação ancorada pelo direito internacional? Bem, o que sabemos a respeito é que a Justiça da Malásia – ou o seu governo central – não emitiu qualquer tipo de protesto.
Há casos, porém, em que a situação é mais difícil. A partir de um site em Tokelau, uma ilha da Polinésia, estelionatários brasileiros clonaram o portal do Tribunal de Justiça do RS e enviaram mensagens para milhares de viúvas pensionistas com a cobrança de falsas taxas. Por usar a Internet profunda para controlar suas operações (e, portanto, sem deixar as digitais do seu IP de acesso ao site) tais criminosos permanecem não identificados e a única medida possível é a protetiva, pelo menos até a feitura deste artigo.
É possível que os paraísos cibernéticos só tenham seu pleno controle, em bases razoáveis,a partir do acirramento da chamada guerra digital e de um maior empenho das grandes potências em impor uma normativa global que impeça o anonimato de criminosos e dê celeridade às investigações, em se tratando de delitos praticados no ciberespaço.
Enquanto isto não acontece, um bom conselho para o cidadão é o cuidado máximo ao estabelecer transações digitais com marcas e remetentes de desconhecidos. Verificar a origem dos sites (inclusive com pesquisa no buscador) é um cuidado essencial. Outra medida de cautela – esta bem mais difícil de seguir – é ler com a máxima atenção os termos de adesão a serviços digitais, sejam eles pagos ou gratuitos. Ao clicar "aceito" ou "avance", sem a chata leitura desses termos, o usuário está, muitas vezes, autorizando que seus dados cadastrais se tornem públicos, ou passem a integrar, gentilmente, o acervo de informações que este site irá vender ou utilizar mediante, exclusivamente, os marcos legais do país de hospedagem, não raro um paraíso cibernético.