26

Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

Embed Size (px)

DESCRIPTION

Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) Rafael Soares Ferreira Diretor de Resposta a Incidentes e Auditorias [email protected] Workshop Corporativo sobre Ameaças Digitais e Segurança da Informação Organização: Clavis e RioSoft

Citation preview

Page 1: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais
Page 2: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

Soluções de Segurança da Informaçãopara o mundo corporativo

(para cada problema, algumas soluções!)

Rafael Soares FerreiraDiretor de Resposta a Incidentes e [email protected]

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Page 3: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

3

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Disponibilidade

Confidencialidade

Integridade

Conceitos

>> Segurança da Informação

Page 4: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

4

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

>> Vulnerabilidades

● Falhas de projeto, implementação ouconfiguração de redes, sistemas ou aplicações

● Resultam em violação da segurança

● Algumas vezes são descobertas pelo própriofabricante, outras não...

Conceitos

Page 5: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

5

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Onde encontrá-las?

Conceitos

>> Vulnerabilidades

● Listas de discussão

● Site do Fabricante

● Sites especializados

● Todas as anteriores...

www.seginfo.com.br

Page 6: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

6

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

>> Incidentes de Segurança

● Comprometimento dos pilares da SI

● Violação da política de segurança

Conceitos

Page 7: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

7

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Principais Ameaças

● Vírus, Worms, Cavalos de Tróia ...

● Acesso não Autorizado (Interno/Externo)

● Fraudes / Engenharia Social

● Furto de Equipamentos

● Negação de Serviço

Page 8: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

8

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Principais Ameaças

● Pichação de Sites (Defacement)

● Injeção de Códigos

● Senhas Padrão / Força Bruta

● Captura de Tráfego

● Vulnerabilidades

Page 9: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

9

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Principais Ameaças

Fonte: Cert.br

Page 10: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

10

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Fonte: Cert.br

Principais Ameaças

Page 11: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

11

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Principais Ameaças

Fonte: Cert.br

Page 12: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

12

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Principais Ameaças

Fonte: Cert.br

Page 13: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

13

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Política de Segurança

● Normas, Processos e Diretrizes

● Continuidade do Negócio

● Conscientização e Orientação

● Padronização nos processos organizacionais

● Definição de responsabilidades

● Conformidade

Page 14: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

14

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Cultura e Capacitação

● Divulgação dos conceitos de segurança

● Melhor aceitação de controles de segurança

● Conscientização sobre os riscos

● Capacitação Técnica

● Prevenção contra ataques de Engenharia

Social

Page 15: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

15

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

● Política de Segurança ou de uso aceitável

● Programa de Treinamento em SI para funcionários

Fonte: Cetic.br

Medidas de Apoio à SI

Page 16: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

16

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Proteção Corporativa

● Controles de Acesso

● Sistemas de Detecção/Prevenção de Intrusão

● Sistemas de Monitoramento

● Sistemas Anti­vírus e Anti­Spam

● Filtro de Conteúdo Web

● Soluções de Backup e Redundância

● Gerenciamento de Registros (Logs)

Page 17: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

17

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Fonte: Cetic.br

Tecnologias Adotadas

Page 18: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

18

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Fonte: Cetic.br

Tecnologias Adotadas

Page 19: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

19

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Análise Executiva de SI

● Mapeamento de processos

● Análise de vulnerabilidades

● Avaliação do grau de exposição

● Conformidade com boas práticas

Page 20: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

20

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Administração Segura

● Análise de desempenho e vulnerabilidades

● Constante fortalecimento dos servidores

● Controles de segurança

● Alta Disponibilidade

Page 21: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

21

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Teste de Invasão (PenTest)

● Simulação de ataques reais

● Teste dos controles de segurança existentes

● Homologação e Conformidade

● Testa sistemas, equipes e processos

● OSSTMM, ISSAF, NIST800-42, OWASP

Page 22: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

22

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

>> OSSTMMOpen Source Security Testing Methodology Manual

>> NIST 800.42Guideline on Network Security Testing

>> OWASPOpen Web Application Security Project

>> ISSAFInformation Systems Security Assessment Framework

Teste de Invasão (PenTest)

Page 23: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

23

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Segurança Redes sem Fio

● Projeto e Implementação segura

● Cobertura e Exposição

● Controles de Acesso ao meio

● Políticas de Uso

Page 24: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

24

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Resposta a Incidentes

● Encaminhamento de incidentes

● Recomendações de correção

● Isolamento e Contensão

● Recuperação

● Investigação das causas principais

● Implementação de Correções

Page 25: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

25

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Análise Forense

● Coleta de dados

● Preservação das Evidências

● Correlação das Evidências

● Elaboração da linha do tempo

● Respaldo jurídico

● Laudo pericial

Page 26: Soluções de Segurança da Informação para o mundo corporativo (para cada problema, algumas soluções!) - Rafael Soares Ferreira - Workshop Corporativo sobre Ameaças Digitais

26

Copyright © 2010 Clavis Segurança da Informação. Todos os direitos reservados.

Fim...

Muito Obrigado!

Rafael Soares [email protected]