sexta-feira, 29 de agosto de 2008

Privacidade - Scientific American

A edição de setembro da revista Scientific American (aqui) veio toda dedicada à privacidade que, segundo Esther Dyson, vai além de questões de segurança, saúde e intimidade. São considerados os seguintes assuntos:
  • Definição e uso do termo privacidade.
  • Legislação para escuta no âmbito do governo.
  • Melhoria da saúde a partir do prontuário eletrônico e registros genéticos.
  • Proteção contra roubo de identidade via autorização biométrica.
  • Aparato para monitoramento.
  • Chips de radiofreqüência (RFID).
  • Vírus e outras pestes na Internet.

Aproveitem!

quarta-feira, 13 de agosto de 2008

Análise do Mercado de Software Seguro

Para os que se interessam pelos números do mercado de segurança diretamente associados à questão do software, vale a pena apreciar a análise sobre os resultados de 2007, consolidados por McGraw (aqui).

Um breve resumo:

Ferramentas
  • O mercado de ferramentas quase se dobrou, chegando a $150 – 180 milhões. No que tange à ferramentas de black box ocorreu uma estabilização. Neste segmento pequenas empresas tiveram um crescimento mais acentuado (Cenzic 16% e WhiteHat 52%). Já o mercado de análise de código chegou a $91,9 Milhões. Nesta lista encontram-se Fortify (83% - $29.2 Milhões), Klocwork (60% - $26 Milhões), Coverity (50% - $27.2 Milhões) e Ounce Labs (300% $9.5 Milhões).
Serviços
  • Quanto a services, o crescimento foi mais modesto, apenas 20%. Treinamento (cerca de $7 Milhões), avaliação de riscos ($45-60 Milhões) e teste de penetração ($50-75 Milhões).

terça-feira, 5 de agosto de 2008

Microsoft Patch Tuesday Antecipada

A Microsoft começará a divulgar antecipadamente à parceiros da área de segurança, como fornecedores de anti-vírus, detalhes técnicos sobre a vulnerabilidade corrigida por ela.

Desde modo, a corrida para levantar tais informações diminuirá a dependência da engenharia reversa, iniciada logo após a divulgação dos patches de segurança na segunda terça-feira do mês, e permitirá que os fornecedores consigam provêr as atualizações de suas ferramentas de proteção com maior agilidade.

Detalhes no blog do Brian Krebs (aqui).

terça-feira, 15 de julho de 2008

WebGoat versão 5.2

Acaba de ser lançada a nova versão 5.2 do WebGoat. Os interessados podem encontrar mais detalhes aqui.

A versão 5.1 traduzida para pt-br continua disponível aqui.

Quem se anima a traduzir mais esta versão para o português?

Entendendo XSS, XSRF e outros

Para alguns a compreensão sobre como um determinado ataque funciona se mostra como um reflexo, tamanha a intimidade deles com o conhecimento técnico associado. Para outros, a grande maioria, tal entendimento fica muito prejudicado pela defasagem técnica e, principalmente, pela maneira como tal informação é apresentada. Para este último, o designer gráfico exerce um papel determinante, articulando entre formas, cores e ações encadeadas de maneira a transformar uma informação que textualmente mostra se complicada, em algo de compreensão bastante facilitada. Com esta percepção o pesquisador Michael Schumacher da Virtual Forge criou um conjunto de animações para auxiliá-lo no treinamento de segurança de software. Aprecie o resultado e até compreenda problemas como XSS, XSRF e navegação forçada no blog da Justice League (aqui).

quinta-feira, 3 de julho de 2008

Google Libera Código Fonte do RatProxy

Acaba de ser liberado pela Google o código fonte da ferramenta RatProxy. Esta é uma das ferramentas usadas pela Google para teste de suas aplicações Web. Fica aí mais uma alternativa ao WebScarab da OWASP.

Mais detalhes sobre a ferramenta:

http://googleonlinesecurity.blogspot.com/2008/07/meet-ratproxy-our-passive-web-security.html

http://code.google.com/p/ratproxy/

quarta-feira, 25 de junho de 2008

Microsoft Source Code Analyzer for SQL Injection

Acaba de ser lançada pelo time de segurança do Microsoft SQL Server uma ferramenta de análise de código fonte especializada em encontrar falhas de injeção SQL em código ASP. Mais detalhes no SQL Server Security blog.