16
Green Hat Segurança da Informação Histórico da Empresa

Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Embed Size (px)

Citation preview

Page 1: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Green Hat Segurança da InformaçãoHistórico da Empresa

Page 2: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Green Hat Segurança da InformaçãoClavis Segurança da Informação

Page 3: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Green Hat Segurança da InformaçãoClavis Segurança da Informação

Page 4: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Soluções em Testes de Invasãopara Redes Corporativas

Green Hat Segurança da Informação

Page 5: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Política de Privacidade

Assinatura do Termo de Confidencialidade

Manutenção do sigilo das informações obtidas

Proteção contra revelações inadvertidas

Despersonificação e descarte após entrega

Green Hat Segurança da InformaçãoSoluções em Testes de Invasão para Redes Corporativas

Page 6: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Definição

Atividades técnicas controladas

Testes de segurança

Simulações de ataques reais

Tentativas de acesso não autorizado

Green Hat Segurança da InformaçãoSoluções em Testes de Invasão para Redes Corporativas

Page 7: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Justificativa & Motivação

Avaliação de riscos e vulnerabilidades reais

• Determinação da efetividade dos investimentos em SI

• Conformidade (PCI-DSS, SOX, NBR ISO 27001 ...)

• Validação para projetos entrarem ou não em produção

Green Hat Segurança da InformaçãoSoluções em Testes de Invasão para Redes Corporativas

Page 8: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Modelos & Referências

Open Web Application Security Project (OWASP)

Open Source Security Testing Methodology Manual (OSSTMM)

Guideline on Network Security Testing (NIST 800.42)

Information Systems Security Assessment Framework (ISSAF)

Green Hat Segurança da InformaçãoSoluções em Testes de Invasão para Redes Corporativas

Page 9: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Simulação X Ataque Real

Metodologia

Documentação

Preocupação com o Cliente

Limitações

Autorização documentada

Green Hat Segurança da InformaçãoSoluções em Testes de Invasão para Redes Corporativas

Page 10: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Estrutura do Relatório

Sumário Executivo

Escopo do Projeto (e partes fora do escopo)

Ferramentas (e exploits) utilizados

Data e hora dos testes nos sistemas

Green Hat Segurança da InformaçãoSoluções em Testes de Invasão para Redes Corporativas

Page 11: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Estrutura do Relatório

TODA saída dos testes realizados

Vulnerabilidades identificadas

Vulnerabilidades exploradas

Plano de Ação

Green Hat Segurança da InformaçãoSoluções em Testes de Invasão para Redes Corporativas

Page 12: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Ferramenta para Automaçãode Testes de Invasão(Pentest Framework)

Green Hat Segurança da Informação

Page 13: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Green Hat Segurança da InformaçãoFerramenta para Automação de Testes de Invasão

“Framework” para Testes de Invasão

Acompanha e auxilia durante todo o procedimento

Elaboração de um relatório detalhado e inteligível

Page 14: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Green Hat Segurança da InformaçãoFerramenta para Automação de Testes de Invasão

Diminuição do custo operacional (Automação)

Execução simples e eficiente (Interface amigável)

Modular e flexível

Aderente com normas nacionais e internacionais

Page 15: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Green Hat Segurança da InformaçãoFerramenta para Automação de Testes de Invasão

Ferramentas atuais

O foco está em etapas específicas

Planejamento e elaboração de escopo não são tratados

Page 16: Rio Info 2009 - Green Hat Segurança da Informação - Bruno Salgado Guimarães

Green Hat Segurança da Informação

Muito Obrigado!!!

http://www.greenhat.com.br

Bruno Salgado Guimarã[email protected]

Rafael Soares [email protected]