3 de nov. de 2011

As Limitações dos Testes Automatizados de Segurança em Aplicações Web



De acordo com o relatório “State of Web Application Security” publicado pelo Ponemom Institute em abril de 2010 , 70% dos entrevistados nesta pesquisa informaram que não acreditam que as empresas onde trabalham alocam os recursos necessários para adequar a segurança das aplicações web, e 34% das vulnerabilidades identificadas não são corrigidas.  Como resposta a este cenário, as empresas realizam testes de segurança em suas aplicações web como parte de um processo de melhoria, onde uma ou mais abordagens podem ser empregadas para identificar vulnerabilidades e apresentar recomendações que aumentem o nível de proteção destes componentes.

Porém, as falhas continuam a ser identificadas e quando chegam ao público, colocam as empresas afetadas em situações onde suas marcas são negativamente expostas e a chance de retaliação legal de Governos e pessoas é real. Você realmente acha que um teste automatizado das suas Aplicações Web é o suficiente para identificar as falhas existentes?

Proteger e Servir: Porque a segurança dos seus sistemas deve ser entendida como um diferencial competitivo



As empresas estão levando os seus negócios para a Internet em um ritmo cada vez mais intenso. Pense em 2008, quantas páginas corporativas e perfis empresariais você via no Facebook e Twitter e compare com o que pode achar hoje. Em um mundo onde reclamar pelas redes sociais é mais eficiente do que recorrer aos órgãos de proteção do consumidor e as vendas do comércio eletrônico movimentaram quase R$ 15 bilhões no ano passado, ou você vai para o mundo virtual ou fica com as sobras do mercado.

E da mesma forma que a sociedade se encanta com as enormes possibilidades abertas pela Internet o crime virtual aumenta. Ao associar baixo risco de retaliação com enormes ganhos de forma escalonada e sem limites geográficos, as quadrilhas exploram diversas opções para ganhar o seu nesta massa de consumidores. Como resultado, mais de 70% dos brasileiros já foram vitimas deste tipo de crime  e as perdas associadas crescem a cada pesquisa publicada.

Estes fatos são de conhecimento geral e há muito saíram das páginas de publicações especializadas do setor e foram para a mídia comum, mas as perdas colaterais geradas por desgastes na imagem corporativa diante do mercado, pela migração de consumidores para o concorrente e custos associados a correção de falhas e pagamento de multas. Você consegue estimar o quanto a sua empresa pode perder em um cenário como este?

13 de jul. de 2009

Um novo cenário para a Segurança de Aplicações



Falar sobre Segurança de Aplicações hoje parece tão complicado quanto era defender o uso de firewalls no final dos Anos 90. A maioria do público que paga essa conta não entende como o processo funciona, e mais importante, não consegue entender em sua perspectiva qual é o valor deste tipo de iniciativa para a sua empresa. Discutimos sobre segurança integrada, promovemos a proteção de ativos, mas no final do processo o que vale para que o investimento ocorra é responder a uma pergunta simples e que dificilmente recebe uma resposta direta: quanto o seu cliente ganha com isso?

2 de mai. de 2009

Porque a Segurança Técnica é a base da Gestão de Riscos



Em qualquer mercado, sempre existe uma buzzword que toma a mídia especializada e as conversas dos profissionais nas rodas de bate papo e início de reuniões. Nos últimos meses, o conceito de Governança, Risco e Compliance (GRC) tem aparecido como uma das principais iniciativas em Segurança da Informação, onde um framework muito bem estruturado, ajuda as organizações a manterem o risco em seus ambientes dentro de níveis toleráveis por quem paga a conta.

Isso é sensacional, e me deixa satisfeito de ver que a especialização que escolhi como carreira, finalmente assume um papel estratégico. Porém, existe uma base que muitas vezes é esquecida e até desprezada pelas empresas e profissionais que cuidam dos seus processos de segurança: a segurança técnica. Apesar de ser a parte mais fundamental para a manutenção de um ambiente seguro, este componente é continuamente colocado como item de segunda linha, ou que não precisa de pessoas especializadas para ser adequado e administrado. Isto não é uma opinião pessoal, existem fatos que deixam claro o quanto precisamos melhorar neste aspecto. 

1 de fev. de 2009

Fundamentos para uma Política de Segurança da Informação


Eu considero o desenvolvimento de uma Política de Segurança da Informação uma das tarefas mais difíceis dentro das práticas de gestão desta disciplina. Infelizmente, não é incomum observar empresas que mantêm uma visão míope dos custos associados a um projeto dessa natureza, e acabam comprando um "produto de prateleira" que, por não estar adaptado a realidade organizacional do ambiente onde é aplicada, acaba gerando uma série de problemas que dificilmente são inclusos nessa conta.

O artigo "Fundamentos para uma Política de Segurança da Informação" foi escrito colocando a experiência que acumulei neste tipo de empreitada ao longo dos anos, onde espero que os meus erros e aprendizados possam ser utilizados para facilitar a vida em iniciativas como esta. O documento está disponível na página de artigos, ou diretamente no Slide Share.