| Veja a lista dos principais perigos que vêm com o acesso remoto irrestrito, assim como dicas de mitigação para cada um deles | |||
Usuários remotos são cada vez mais comuns e suas conexões representam um fator de risco em constante crescimento. Entre os entrevistados pela pesquisa sobre Estratégias de Segurança, realizada pela InformationWeek Analytics, que disseram que suas empresas estão mais vulneráveis hoje do que em 2009, 66% citaram as novas formas de ataque às redes corporativas, incluindo conexão wireless. Ainda assim, a área de TI precisa garantir que os usuários móveis tenham o acesso necessário para se manterem produtivos. Esse é um ponto em que os CIOs, geralmente, não prestam atenção: Oferecer esse tipo de suporte 24 por 7 significa muitos funcionários com privilégio de acesso trabalhando remotamente - e não apenas executivos, mas equipe de suporte de TI também. Muitas empresas não têm opção senão abrir seus sistemas para o mundo. O desafio é fazê-lo de forma comedida e que permita rastrear acesso, enquanto os dados permanecem protegidos. Abaixo está nossa lista dos nove principais perigos que vêm com o acesso remoto irrestrito, assim como dicas de mitigação para cada um deles. 1| Perigo: Regulamentos confusos. Mitigação: Documentar os dados corporativos e propriedade intelectual que devem ser protegidos. Um exercício básico e vital. Não é possível examinar e proteger os dados da empresa até que se saiba onde estão todos os dados importantes. Os resultados de um processo de descoberta de dados podem influenciar diferentes projetos, inclusive iniciativas de compliance, avaliação de risco e prevenção de perda de dados (DLP). 2| Perigo: Não é fácil correlacionar uso e atividade de contas. Mitigação: Tome as rédeas de sua política de contas e senhas. Quer algo que te abra os olhos? Peça um relatório sobre o número de contas gerais no seu diretório de infraestrutura de serviços. Falo daquelas contas chamadas "Suporte" ou "Folha de Pagamento" - aquelas que todos os 5 mil funcionários da empresa têm a senha. Se você usa contas de propósito geral para qualquer atividade de autenticação sem controlar, corretamente, os direitos de acesso, você está brincando de roleta russa. Elimine-as até onde puder. E enquanto estiver eliminando contas anônimas, pense melhor em sua política de senhas. Programar senhas fortes é, comprovadamente, a tarefa de mitigação mais simples de sua lista. É claro que pode parecer, também, a que irá gerar o envio de centenas de e-mails raivosos para a equipe de TI, mas não dá pra negar o fato de que você não pode permitir que os usuários selecionem suas próprias senhas. 3| Perigo: Seu chefe de marketing esquece o iPad em uma feira comercial. Mitigação: Autenticação de dois fatores. Não é questão de que os mecanismos de autenticação que usamos hoje sejam ineficazes - mas, geralmente, não são o bastante. Por exemplo, quando se trata de autenticação Active Directory, a Kerberos usa RC4 ou AES (depende do sistema operacional) para proteger e codificar o processo de autenticação em si. No entanto, se as credenciais de um funcionário forem comprometidas, nível nenhum de codificação no processo de autenticação irá te salvar. E é por isso que a autenticação de dois fatores é tão essencial para a segurança de bens de alto valor. 4 | Perigo: Inabilidade de examinar a atividade de usuários e equipes de suporte remotos Mitigação: gerenciamento de registros e relatórios de sessões Vamos imaginar que o CEO esteja de férias. Como você explicaria múltiplas conexões na rede VPN da empresa, usando as credenciais de acesso do CEO, vindas de diversos endereços IP, constando nos relatórios ARIN, originadas em diversas localizações geográficas? Como equipes acessam a rede remotamente, entrando em contato com todos os dados da empresa e o pessoal do suporte se conecta remotamente a vários sistemas diferentes, você precisa checar uso e atividades irregulares, de alguma forma. Uma ferramenta de gerenciamento de registro é uma forma de solucionar o problema. 5 | Perigo: Um malware destrói o laptop do seu melhor executivo de vendas, um dia antes de uma importante apresentação. Mitigação: Segurança via SaaS e Web. Malwares são sempre uma dor de cabeça intensa, as infecções acontecem sempre nos momentos mais inoportunos. Usuários corporativos, protegidos por ferramentas locais de segurança Web, geralmente, têm proteção robusta contra malware. No entanto, estender essa proteção, de forma eficaz, para os usuários remotos nunca foi uma opção, simplesmente porque não faz sentido usar proxy para o tráfego Web de um funcionário que trabalha em San Diego, acessando um banco de dados em Boston. No entanto, os fornecedores de segurança via SaaS podem ter locais suficientes para que um deles seja próximo dos usuários remotos. Ao utilizar proxy de saída para tráfego web por meio de uma nuvem de segurança web terceiriza, é melhor obter performance junto com a proteção anti-vírus e malware. 6 | Perigo: O CEO esquece o laptop em um avião, junto com o plano de estratégia para os próximos 10 anos da empresa. Mitigação: Criptografia completa de disco Sim, nós sabemos que criptografia completa de disco pode ser extremamente trabalhosa para implementar e gerenciar. Infelizmente, é uma necessidade crescente nas leis federais e estaduais para proteção de dados. Além dos benefícios de compliance, a criptografia completa é um bom negócio porque os casos mais sérios de vazamento de dados ocorreram devido a roubos de laptops e mídias removíveis. 7 | Perigo: O CTO decide que tem o direito de levar consigo o código fonte para o novo emprego Mitigação: DLP em rede e endpoint DLP é uma valiosa ferramenta para prevenir o vazamento acidental ou proposital de dados vitais, especialmente quando se trata de assegurar e examinar acesso remoto. Em endpoint, é possível implementar políticas que desabilitam as opções de impressão ou capturação de imagem de tela de certos documentos ou a opção copiar/colar em campos específicos. Caso dados sigilosos circulem pela rede, as ferramentas DLP podem examinar com atenção cada pacote em busca de dados que violem as políticas e, então, tomar as providências necessárias. 8 | Perigo: De repente, alguém na Indonésia está acessando seu sistema CRM. Mitigação: Análise de comportamento Sem as ferramentas adequadas, é muito difícil detectar quando um sistema crítico foi comprometido. Até que a empresa note o que está acontecendo, o dano foi feito. Enquanto não existe outro método de detecção de acesso não-autorizado a sistemas críticos, ferramentas NBAD (ou detecção de comportamento anormal na rede) podem ser a primeira opção de defesa ao identificar eventos fora do normal, em tempo real. Ao analisar a performance de rede entre cliente e servidor, os sistemas NBAD alertam os administradores quando uma nova conexão é feita de um endereço IP não reconhecido. Embora os sistemas NBAD não sejam tão populares, eles podem te poupar sérios problemas. 9 | Perigo: Alguém na equipe de suporte está usando seus direitos administrativos para roubar dados sigilosos de um local remoto Mitigação: Política de acesso remoto Nas mãos de uma equipe de suporte ética e leal, acesso remoto é uma ferramenta valiosa. Nas mãos de um ladrão de dados, pode ser letal. Felizmente, os CIOs têm o poder de mitigar essa ameaça. Nosso principal conselho: desative acesso remoto a desktops via política de domínio. Se um funcionário administrativo ou de help desk precisar de acesso remoto ao sistema de outro funcionário, então tal funcionário deve dar permissão ao acesso requerido por meio de uma ferramenta de colaboração baseada em web.
|
Tecnologia da Informação, Banco de dados, Desenvolvimento de Sistemas e Internet
quarta-feira, setembro 15, 2010
TI - 9 passos para garantir que usuários não traiam sua confiança
terça-feira, setembro 14, 2010
Som em 3D
A pouco tempo atrás foi lançada a novidade de que teriamos televisão em 3D, que poderiamos ver tudo o que se passa nos canais em terceira dimensão.
Mas como ninguém nunca cansa de inventar novidades, surgiu algo muito interessante. Para os admiradores de um bom som, surgiu o 3D60, que não é nenhuma aplicação de software, mas sim, um grupo de músicos e engenheiros sediados no Reino Unido, que estão produzindo novas experiências de som que podem ser escutados com fones de ouvido convencionais.
A técnica de gravação e produção digital desenvolvida pelos mesmos permite que os sons possam mover-se em diversas zonas em relação com o ouvinte, pela frente, atrás ou por cima. Os sons podem deslocar-se em qualquer direção ao redor do usuário. Uma idéia simples mas que promete revolucionar o mundo 3D.
segunda-feira, setembro 13, 2010
Primeiro vídeo em HDR é apresentado
Nós somos grandes fãs de fotografia em HDR, e agora que o iPhone 4 também tem o sistema, nós veremos imagens mais vibrantes com frequência maior. Mas algo que vale ainda mais a pena são os vídeos em HDR.
Esse exemplo da Soviet Montage Productions foi filmado usando duas Canon EOS 5D Mark II, escolhidas porque “elas são câmeras fantásticas que são mais acessíveis e até os mais amadores dos cineastas podem se arriscar com elas”, de acordo com Michael Safai, que fez a produção do filme.
Enquanto eles não revelam como eles controlaram as camadas para gerar uma imagem idêntica e perfeita, nós já sacamos que eles usaram um divisor de feixes e as duas câmeras estavam com tempo de exposição diferentes – uma superexposta, e outra subexposta. Não há dúvidas de que várias ferramentas de pós-produção foram usadas, mas enquanto a Soviet Montage não nos conta seus segredos, nós continuaremos escrevendo cartinhas para a Canon incluir o vídeo em HDR em suas câmeras. [Soviet Montage via Planet5D]
HDR Video Demonstration Using Two Canon 5D mark II's from Soviet Montage on Vimeo.
quarta-feira, setembro 08, 2010
O Google Wave não vai acabar
Ontem, ao fim do dia, o Engenheiro de Software do Google Wave, Alex North, lançou um comunicado oficial à toda a comunidade do Google Wave, dizendo que o produto não irá fechar as portas completamente: seu código aberto será lançado, para que desenvolvedores utilizem-o e tudo o que foi criado a partir dele para o eventual lançamento de novos produtos e serviços baseados no antigo Google Wave, transformando o produto em um aplicativo funcional a ser executado pelos usuários em seus próprios servidores.
O aplicativo se chamará “Wave in a Box“, e conta com alguns recursos interessantes:
- Suporte para API de dados
- Suporte para importar dados das Waves criadas no site oficial
- Protocolos para desenvolvimento
- Uma “loja de Waves” (ainda em desenvolvimento)
- Um pacote de aplicações com um cliente web em tempo real usando a estrutura oficial do sistema Google Wave.
Isso pode se tornar um negócio promissor para grandes desenvolvedores, que podem aproveitar o código do Google Wave, que não rendeu muito bem na web, para criar ferramentas de colaboração muito interessantes.
Ainda segundo o Google, quem ditará o futuro do código aberto do Google Wave nos próximos meses e anos será a colaboração dos próprios desenvolvedores.
Não foi definido um prazo de lançamento do código com o aplicativo até agora, mas provavelmente estará por aí até o fim do ano, com a retirada do site do ar.
Fonte: IDG Now!
blablabra – O que o Brasil anda twittando?
O blablabra é um site no qual monitora tudo o que nós brasileiros falamos pelo twitter. Chegam a ser 3 postagem por segundo, algo quase inacreditável, mas nada duvidoso quando é relacionado ao twitter! O Brasil chega a ser o segundo mais ativo do twitter!
O site faz esse trabalho, com possibilidade de buscar por palavra, usuário ou hashtag, podemos comparar a quantidade de menções de diferentes elementos, como se estivéssemos no Google Trends.
Assuntos mais populares, links mais comentados, últimos tweets, usuários mais recomendados. Enfim, uma enorme lista de funcionalidades que podem nos ajudar a melhorar nosso conhecimento sobre como é usado o Twitter no nosso país.
quinta-feira, setembro 02, 2010
As 7 práticas para um site otimizado
Então você quer ser um arquiteto Java?
Durante o atual processo de revisão do livro de Arquitetura e Design de Software, discussões apareceram sobre o termo arquiteto. Antes de definir o que faz um arquiteto, há o termo arquitetura.
O que é a arquitetura de uma aplicação?
Uma pergunta difícil de responder. Entre as definições mais antigas, Roy Fielding possui um bom texto no primeiro capítulo de sua dissertação de doutorado. O Instituto de Engenharia de Software da Universidade de Carnegie Mellon apresenta diferentes definições, algumas clássicas e bastante conhecidas, como “arquitetura é a estrutura do sistema, composta de componentes, as propriedades que são visíveis externamente desses componentes e o relacionamento entre eles“.
Nas palavras de Martin Fowler, “o termo arquitetura envolve a noção dos principais elementos do sistema, as peças que são difíceis de mudar. Uma fundação na qual o resto precisa ser construído“. Fowler reformula sua definição de arquitetura e a define como “as peças que as pessoas acham que é difícil de mudar“. No mesmo artigo Ralph Johnson, do GoF, diz que arquitetura “é o conjunto de decisões de design que gostaríamos de ter feito no começo do projeto” e termina com uma definição mais abrangente: “arquitetura é tudo aquilo que importa“. Com tantas definições, talvez seja mais fácil diferenciarmos design de arquitetura.
Qual é a diferença de design e arquitetura de software?
Aqui também temos uma resposta clássica na literatura: a arquitetura é responsável pelos requisitos não-funcionais, e o design pelos funcionais. Mas parece que essa distinção não é tão clara assim para muitos outros autores.
Neal Ford apresenta uma distinção simples, realçando que o design é feito em cima do que foi decidido pela arquitetura, e por isso o que faz parte da arquitetura é mais difícil de mudar. Devemos minimizar as peças que dificultam mudanças do nosso design, mas é impossível eliminar todas, além de que flexibilidade sempre vem a um custo de complexidade.
É difícil criar um distinção maior entre os dois. No livro Patterns of Enterprise Application Architecture, Fowler diz que “alguns dos padrões nesse livro podem ser chamados arquiteturais, já que representam decisões importantes sobre essas partes; outros são mais sobre design e te ajudam a implementar essa arquitetura. Eu não faço nenhuma tentativa forte de separar esses dois, já que é o que é arquitetural ou não é subjetivo“.
O arquiteto deve saber programar na plataforma em questão?
Sem dúvida. Cada vez mais vemos que o design e a implementação devem ser trabalhados juntos. A imagem de um arquiteto distante sem profundo conhecimento técnico que apenas toma as grandes decisões ficou pra trás: conhecimento técnico e a capacidade de liderança são as características fundamentais.
Mais do que querer ser o poderoso arquiteto que apenas despacha ordens e toma todas as grandes decisões, cada vez mais enxergamos que o caminho é ser o líder que incentiva essa tomada de decisão, além de ser um exímio programador. Parafraseando mais uma vez Martin Fowler, “…o arquiteto deve ser como um guia… que é um experiente e capacitado membro da equipe que ensina aos outros a melhor se virarem, ainda assim ele está sempre lá para as partes mais complicadas“.
quarta-feira, setembro 01, 2010
Está com sobrecarga de e-mails? Experimente a Caixa prioritária
As pessoas sempre nos dizem que estão sendo simplesmente inundadas por e-mails. Nós entendemos a sua situação, afinal, aqui no Google, o e-mail é a nossa principal ferramenta de trabalho. Nossas caixas de entrada estão diariamente abarrotadas com centenas, às vezes milhares de mensagens: e-mails de colegas, de listas, sobre horários marcados e correio automatizado, mas que nem sempre são importantes. Leva muito tempo separar o que tem de ser lido do que tem de ser respondido. Hoje, temos o prazer de apresentar a Caixa prioritária (na versão beta), uma maneira experimental de lidar com a sobrecarga de informações no Gmail.
O Gmail sempre escolheu muito bem o lixo eletrônico que deveria ir para a pasta de “spam”. Mas, hoje em dia, além do spam, as pessoas recebem muitas mensagens que, apesar de não serem lixo, também não são importantes. São aquilo que se costuma chamar de “encheção de linguiça”: você até vai ler, mas não naquele exato momento. Portanto, aumentamos a capacidade do filtro do Gmail para que ele lidasse com este problema e fosse além do spam – assim, o usuário recebe um auxílio na hora de separar a "encheção de linguiça" do material importante. A Caixa prioritária é quase como o seu assistente pessoal: ele lhe auxilia a se concentrar nas mensagens que realmente importam sem a necessidade de configurações complexas.
Popout
A Caixa prioritária divide a sua caixa de entrada em três seções: “Importante e não lidas”, “Marcado com estrela” e “Tudo mais”:

Assim que as mensagens chegam, o Gmail automaticamente marca algumas como importantes. O Gmail usa várias pistas para predizer que mensagens são importantes, incluindo os seus destinatários frequentes (se você manda muitos e-mails, por exemplo, para o João, uma mensagem dele deve ser importante) e quais mensagens você abre e responde (estas devem ser mais importantes que as que você passa direto). E, quanto mais você usar o Gmail, melhor ele classificará as suas mensagens. Ainda assim, você pode ajudar a torná-lo ainda melhor, clicando em
Autoria: Doug Aberdeen, Google Brasil
sexta-feira, agosto 27, 2010
TIM aposta em internet no celular para base de pré-pago por R$ 0,50 ao dia
segunda-feira, agosto 23, 2010
Meego: Mais um Rival para o Android
Ele é capaz de rodar em vários dispositivos de computação, incluindo telefones celulares, netbooks, tablets, TVs inteligentes e sistemas de In-Vehicle Infotainment.
O principal objetivo da fusão do Maemo e do Moblin era unificar os esforços das comunidades do Moblin e Maemo e permitir que a próxima geração de código-aberto da plataforma Linux estivesse adaptado a uma maior variedade de dispositivos.
Agora vejam o Meego em ação aqui.
Uma característica marcante do Meego, é que ele não é somente uma plataforma para aplicações, ele é um sistema operacional completo, que pose se integrar facilmente com tvs, computadores, celulares, etc.
Vale a pena citar que o projeto Meego é hospedado pela Linux Fundation. Veja o site do projeto aqui.
Autoria: Blog InfoManiaco

