20 de nov. de 2011

Where is the payoff

Apresentação realizada no evento Silver Bullet Conference 2011 abrangendo o papel das métricas em Segurança de Software.

3 de nov. de 2011

As Limitações dos Testes Automatizados de Segurança em Aplicações Web



De acordo com o relatório “State of Web Application Security” publicado pelo Ponemom Institute em abril de 2010 , 70% dos entrevistados nesta pesquisa informaram que não acreditam que as empresas onde trabalham alocam os recursos necessários para adequar a segurança das aplicações web, e 34% das vulnerabilidades identificadas não são corrigidas.  Como resposta a este cenário, as empresas realizam testes de segurança em suas aplicações web como parte de um processo de melhoria, onde uma ou mais abordagens podem ser empregadas para identificar vulnerabilidades e apresentar recomendações que aumentem o nível de proteção destes componentes.

Porém, as falhas continuam a ser identificadas e quando chegam ao público, colocam as empresas afetadas em situações onde suas marcas são negativamente expostas e a chance de retaliação legal de Governos e pessoas é real. Você realmente acha que um teste automatizado das suas Aplicações Web é o suficiente para identificar as falhas existentes?

Proteger e Servir: Porque a segurança dos seus sistemas deve ser entendida como um diferencial competitivo



As empresas estão levando os seus negócios para a Internet em um ritmo cada vez mais intenso. Pense em 2008, quantas páginas corporativas e perfis empresariais você via no Facebook e Twitter e compare com o que pode achar hoje. Em um mundo onde reclamar pelas redes sociais é mais eficiente do que recorrer aos órgãos de proteção do consumidor e as vendas do comércio eletrônico movimentaram quase R$ 15 bilhões no ano passado, ou você vai para o mundo virtual ou fica com as sobras do mercado.

E da mesma forma que a sociedade se encanta com as enormes possibilidades abertas pela Internet o crime virtual aumenta. Ao associar baixo risco de retaliação com enormes ganhos de forma escalonada e sem limites geográficos, as quadrilhas exploram diversas opções para ganhar o seu nesta massa de consumidores. Como resultado, mais de 70% dos brasileiros já foram vitimas deste tipo de crime  e as perdas associadas crescem a cada pesquisa publicada.

Estes fatos são de conhecimento geral e há muito saíram das páginas de publicações especializadas do setor e foram para a mídia comum, mas as perdas colaterais geradas por desgastes na imagem corporativa diante do mercado, pela migração de consumidores para o concorrente e custos associados a correção de falhas e pagamento de multas. Você consegue estimar o quanto a sua empresa pode perder em um cenário como este?

13 de jul. de 2009

Um novo cenário para a Segurança de Aplicações



Falar sobre Segurança de Aplicações hoje parece tão complicado quanto era defender o uso de firewalls no final dos Anos 90. A maioria do público que paga essa conta não entende como o processo funciona, e mais importante, não consegue entender em sua perspectiva qual é o valor deste tipo de iniciativa para a sua empresa. Discutimos sobre segurança integrada, promovemos a proteção de ativos, mas no final do processo o que vale para que o investimento ocorra é responder a uma pergunta simples e que dificilmente recebe uma resposta direta: quanto o seu cliente ganha com isso?

2 de mai. de 2009

Porque a Segurança Técnica é a base da Gestão de Riscos



Em qualquer mercado, sempre existe uma buzzword que toma a mídia especializada e as conversas dos profissionais nas rodas de bate papo e início de reuniões. Nos últimos meses, o conceito de Governança, Risco e Compliance (GRC) tem aparecido como uma das principais iniciativas em Segurança da Informação, onde um framework muito bem estruturado, ajuda as organizações a manterem o risco em seus ambientes dentro de níveis toleráveis por quem paga a conta.

Isso é sensacional, e me deixa satisfeito de ver que a especialização que escolhi como carreira, finalmente assume um papel estratégico. Porém, existe uma base que muitas vezes é esquecida e até desprezada pelas empresas e profissionais que cuidam dos seus processos de segurança: a segurança técnica. Apesar de ser a parte mais fundamental para a manutenção de um ambiente seguro, este componente é continuamente colocado como item de segunda linha, ou que não precisa de pessoas especializadas para ser adequado e administrado. Isto não é uma opinião pessoal, existem fatos que deixam claro o quanto precisamos melhorar neste aspecto.