Os artigos refletem a opinião pessoal do autor, e não de seus empregadores.

quarta-feira, 3 de dezembro de 2008

Segurança para uma TI menor e mais eficiente

A sociedade hoje passa por um momento de inflexão, com transformações inevitáveis, sobretudo nas empresas. Estas mudanças são marcadas por dois fatores: a conscientização ambiental e a crise dos mercados financeiros. Em relação à primeira, é fundamental que a sociedade tenha uma mudança de postura, pois os recursos naturais do planeta estão sendo mal utilizados. O último estudo da organização WWF mostra que estamos utilizando mais do que o planeta pode fornecer, mais precisamente 1,3 planetas Terra. Na linha de frente estão os governos e as empresas.

Já a crise financeira global, de tamanho e longevidade ainda indefinidos - pelo menos no momento em que escrevo este artigo -, começa a afetar a economia real, o crédito e os investimentos. O fato concreto é que muitas empresas já adotam medidas conservadoras como controle de gastos e reavaliação de investimentos. Neste cenário, duas palavras ganharam maior importância: eficiência e redução. Eficiência operacional e na utilização de recursos. Redução de custos, consumo, emissões e complexidade.

É claro que todas as mudanças que afetam as empresas possuem forte impacto na área de TI, com reflexos também na área de segurança em geral, e em segurança de redes em particular. Como normalmente ocorre, a indústria de tecnologia não está à margem e muitas já detectaram a necessidade de uma TI menor, porém mais eficiente e, preferencialmente, mais segura.

A necessidade de maior segurança e conformidade com regulações nas operações de negócio, aliada ao desenvolvimento de técnicas mais avançadas de invasão, causaram a proliferação de dispositivos de segurança instalados na rede. Há poucos anos, as redes basicamente possuíam apenas um firewall instalado. Hoje é normal encontrar em redes de médio e grande porte os sistemas IPS de prevenção de intrusos e de detecção de anomalias e controle de tráfego; filtros anti-spam, de conteúdo e anti-vírus; e agora os novos dispositivos de DLP para prevenção de perda de dados.

Realmente são muitos equipamentos. Por outro lado, a TI Verde está causando um movimento oposto, com a consolidação de servidores e serviços e a diminuição dos CPDs. Na indústria de tecnologia de segurança também há movimentos como este, com o objetivo de obter maior eficiência, menos complexidade e menor custo. Um deles é o da virtualização da segurança, diferente da proteção dos ambientes virtualizados, embora ambos possuam alguma interposição.

A virtualização da segurança é a transformação dos tradicionais dispositivos de segurança de rede – appliances – em dispositivos virtuais, baseados nas mesmas tecnologias usadas para virtualizar servidores de aplicações. O benefício é a utilização de um único equipamento – no caso um servidor munido de suporte à virtualização – para hospedar diferentes dispositivos virtuais de proteção, sejam firewalls, sistemas IPS ou filtros diversos. Note que é bem diferente do antigo modelo de software de segurança, que exigia um servidor para cada instância de software. Aqui estamos falando de um servidor executando várias instâncias, não do software de segurança em si, mas de um dispositivo virtual completo, que não exige instalação do componente de segurança, já que este já está instalado na máquina virtual. A vantagem é fácil de perceber: o espaço que antes era ocupado por vários equipamentos, consumindo energia e emitindo calor, agora pode ser substituído por apenas um equipamento.

No entanto, as limitações deste modelo nos levam a outra tendência: da consolidação de dispositivos físicos em um hardware especialmente projetado. A limitação dos appliances virtuais é o desempenho. Afinal de contas estamos falando de um único servidor, com placas de redes tradicionais e sem customização para o tratamento de pacotes de rede, necessário para a proteção de redes de alta capacidade.

Este novo hardware segue o modelo dos já consagrados switches de chassi, que consolidam centenas de portas de acesso e evitam que as empresas tenham que comprar múltiplos switches de configuração fixa de portas. No caso da segurança de redes, estamos falando de um chassi de uso específico, no qual as placas podem ser selecionadas entre módulos de rede gigabit ou decagiga, e módulos de aplicação contendo diferentes sistemas e necessidades, do firewall aos filtros de rede. Para atender aos requerimentos, os chassis de segurança, chamados também de switches de segurança, precisam ter algumas funcionalidades e características básicas.

A primeira e principal característica é a diversidade de tecnologias que podem ser implementadas nos módulos de aplicação do hardware. Quanto mais opções, mais se poderá consolidar e simplificar a rede. Aqui já temos uma primeira diferenciação: os fabricantes que optaram por plataformas abertas e aqueles que decidiram criar plataformas para consolidar suas próprias tecnologias. Independente da escolha deve-se avaliar o conjunto da solução, bem como cada aplicação de segurança individualmente, além do plano de expansão da plataforma.

Entre as funcionalidades, destaco duas. A primeira é a capacidade de rotear o tráfego interno para que o administrador possa escolher como os pacotes de rede serão analisados pelos diferentes módulos de segurança. Há fabricantes que permitem que determinado tráfego passe apenas por um módulo – digamos o firewall – enquanto outro tráfego passe pelo firewall, IPS e filtro web. Pode-se também escolher a ordem pela qual cada porção do tráfego é analisada. A segunda funcionalidade é do balanceamento de tráfego. Imagine que em determinado momento ou época do ano é necessária uma capacidade de análise de firewall maior, o que em um ambiente normal exigiria um hardware maior e mais investimento. Em uma plataforma consolidada, isto pode ser resolvido com a utilização temporária de uma placa adicional de aplicação, com o tráfego balanceado entre as duas.

Ambos os modelos são incrivelmente vantajosos em comparação com o que temos hoje. Com eles a mudança de arquitetura de segurança torna-se apenas uma questão de reconfigurar o sistema centralizado, seja o servidor de virtualização ou o chassi de segurança. Reduzir ou aumentar capacidades torna-se uma tarefa muito mais simples, acompanhando mudanças no negócio, e a manutenção de investimentos algo muito mais palpável. A complexidade da administração e manutenção também diminui consideravelmente, afinal estamos falando de um único equipamento no lugar de vários. Ativar, substituir ou desativar instâncias de proteção, reaproveitando os recursos para outras aplicações, também se torna mais simples.

No entanto, o melhor ainda está por vir. A tendência para o futuro, não muito distante, é o surgimento de plataformas de hardware combinando ambos modelos, e isso sim significará um enorme avanço. Fisicamente haverá a mesma plataforma de chassis existente hoje, porém as aplicações executadas em seus módulos serão virtualizadas. Ainda mais flexibilidade para um mundo em que a segurança de redes será, pelo menos em parte, mais eficiente e mais simples.

terça-feira, 4 de novembro de 2008

Produtos para Data Loss Prevention (DLP)

A chegada do tema da prevenção da perda ou vazamento de dados – data loss prevention, DLP –trouxe consigo a inevitável discussão sobre produtos e tecnologias. Como já comentado em outros artigos, o principal fundamento do DLP é que o dado necessita ser protegido ao longo do seu ciclo de vida, o que exige medidas de proteção enquanto o dado está armazenado, em uso, em transmissão, arquivado ou no processo de descarte.

É um fato que a implementação eficiente do DLP não pode ser baseada unicamente em produtos, porém dificilmente se chegará a resultados eficientes sem eles. Dessa forma, considero importante comentar sobre como o mercado e fornecedores estão se organizando em torno do tema. Infelizmente, como sempre há gente tentando se aproveitar, uma quantidade enorme de produtos começou a ser classificada como “produtos para DLP”, além do produto mágico que “resolve todos os problemas”, mesmo que a empresa não faça nada mais além do que comprar e instalar tal produto.

Um principio que não deve ser quebrado é que o projeto da empresa não pode, em hipótese alguma, começar com a aquisição de produtos. A primeira etapa é identificar quais são os tipos de dados considerados críticos e mapeá-los, e só depois selecionar produtos de acordo com a necessidade de proteção em cada fase do ciclo de vida. Os principais produtos serão os de detecção e/ou prevenção de mal uso, havendo também uma divisão entre as ferramentas para rede (network DLP) e para estações (endpoint DLP).

Os primeiros são baseados na captura e análise de tráfego para detectar a transmissão de dados importantes, não muito diferente dos sistemas de detecção de intrusos (IDS). Alguns possuem a capacidade de bloquear o tráfego, o que exige sua instalação em linha e traz vantagens, porém adiciona à rede mais um ponto de falha, exigindo medidas de alta disponibilidade. A empresa deverá averiguar quais são os protocolos suportados, já que normalmente os dados podem ser enviados por meios distintos como correio eletrônico, webmail, instant messenger e FTP. Outro elemento de diferenciação é a capacidade de resistir a evasão, já que pessoas capacitadas tentarão enganar os sistemas IDS/IPS, utilizando-se de técnicas já bem difundidas de fragmentação, mascaramento de tráfego e outros. A semelhança com esses sistemas é tão grande que alguns deles estão incorporando funcionalidades DLP. O mesmo está acontecendo com produtos anti-spam, também começando a checar a transmissão de dados. Aqui também temos vantagens e desvantagens. A vantagem principal é a simplificação e a redução de custos, e a desvantagem é o peso das novas funcionalidades no seu desempenho, além do fato de que talvez a cobertura não seja tão ampla quanto o de um produto especializado.

Já o endpoint DLP se concentra em monitorar o uso dos dados nas estações de trabalho. Esse cuidado se justifica. É nos computadores pessoais que ocorrem muitas das violações e vazamentos, além de ser onde documentos confidenciais são criados e alterados. O cuidado se intensifica quando se leva em consideração a capacidade crescente de armazenamento de dispositivos USB e bluetooth, incluindo tocadores de música e smartphones. As funcionalidades podem variar, mas em geral o software deve ser leve para não carregar ainda mais o já sobrecarregado computador, deve suportar diferentes formatos de arquivos de dados, possuir algum tratamento para bloquear arquivos criptografados e ser capaz de analisar clientes de correio eletrônico e webmail.

Os principais produtos trazem integrados a funcionalidade de varredura, a fim de identificar dados críticos armazenados em bancos de dados e servdores de arquivos. O suporte a múltiplos formatos de arquivos é mais uma vez requerido, além do suporte a diferentes sistemas de bancos de dados. As varreduras ajudam a equacionar uma das maiores dores de cabeça que é a falta de controle sobre o armazenamento de dados nas empresas, sobretudo os não estruturados.
As duas funcionalidades podem ser encontradas em produtos separados ou em suítes. Estas trazem a vantagem da integração e da console unificada, mas é necessário prestar atenção nas funcionalidades disponíveis antes de se deixar levar pelo apelo natural desses produtos. Uma característica que não deve deixar de ser levada em conta na hora da seleção é a capacidade e facilidade de customização para o Brasil, afinal ninguém aqui precisa de detecção de números da seguridade social americana, identificação que corresponde ao CPF brasileiro. Outro recurso interessante e desejável é a integração com sistemas de diretório, como o Active Directory, permitindo que rapidamente o autor de uma violação seja identificado, e o perfil de violações de pessoas e departamentos possa ser mapeado.

Apesar desses produtos constituirem a espinha dorsal do DLP, ele não se restringe a eles. Uma estratégia bem desenhada não pode prescindir do gerenciamento de identidade e do controle de acesso, essenciais para garantir a confidencialidade e integridade dos dados. A esses sistemas se juntam as ferramentas de auditoria de acesso, sempre englobando tanto os dados estruturados como os não estruturados. Outra tecnologia que também deve estar sempre presente é a criptografia. Criptografar significa esconder os dados de olhos indesejados, e deve ser considerada principalmente na transmissão de dados via Internet ou outras redes compartilhadas. Para laptops deveria ser uma exigência em todas as empresas, visto a quantidade de computadores portáteis roubados ou furtados.Por fim, não custa repetir que antes de adquirir um produto é preciso saber exatamente do que se precisa e analisar bem as opções. A aquisição deve vir acompanhada de um bom projeto de implementação e administração, que aliás deve ser continua, com equipe permanente, treinada e dedicada à função.

sexta-feira, 8 de agosto de 2008

Vulnerabilidades e Ameças para Web e Phishing

O IBM X-Force, a equipe de pesquisa e inteligência em segurança da IBM Internet Security Systems, publicou neste mês o seu relatório de meio de ano, analisando as ameaças e vulnerabilidades do ano, além das tendências para o segundo semestre de 2008. Essa análise no meio do ano é uma ótima oportunidade para analisarmos a situação geral da segurança digital, comparar com a estratégia e ações adotadas e realizar desde já ajustes de rota. O relatório está disponível no endereço http://www-935.ibm.com/services/us/iss/xforce/midyearreport e vale a pena ser lido.

Boa parte do relatório está focado na análise de vulnerabilidades e ameaças para aplicações web. O primeiro dado importante é que ele confirma as tendências anunciadas no ano passado que indicavam o ambiente web – browser, plugins, aplicações – como o novo foco e alvo principal do crime digital, evidenciando que as empresas precisam acompanhar e ajustar o foco de sua estratégia, destinando recursos para a proteção de aplicações web. É fato que a maior parte das empresas ainda é lenta em acompanhar movimentações do crime digital, o que nesse tema se traduz em ainda privilegiar e direcionar a maior parte dos recursos de segurança para a proteção do sistema operacional.

Alguns dados no relatório chamam bastante atenção. Aplicações relacionadas a web respondem por 51% de todas as vulnerabilidades mapeadas desde 2006, e 54% das que foram reportadas este ano. Esse dado dá a dimensão do problema, porém outro é ainda mais preocupante: 94% dos exploits (os programas de ataque) foram lançados no mesmo dia da publicação da vulnerabilidade, o que significa pouquissimo tempo de reação para empresas que ainda adotam essa postura em sua estratégia de segurança.

O relatório também aborda spams e phishing, com uma visão atualizada, e mostra como funciona a dinâmica no mundo do crime digital. Nos últimos anos os fabricantes de sistemas anti-spam investiram para sofisticar as tecnologias de detecção, passando a detectar spam em mensagens contendo apenas imagens, textos complexos ou estruturas de HTML complexas. Esse investimento surtiu efeito e a eficácia das mensagens spam em passar pelos sistemas de detecção reduziu bastante. E o que o X-Force observou? A substituição dessas técnicas pela de mensagens URL inseridas em textos pequenos, e o uso de URLs com pequena duração, o que dificulta a detecção.

Uma mensagem phising que está obtendo bastante sucesso aqui no Brasil falsifica uma mensagem do UOL charges, simulando que a vítima está recebendo uma charge enviada por um amigo ou parente. Ao infectar o computador, o programa envia novas mensagens para toda a lista de contatos da vítima. A mensagem é bem escrita e parece ser real. Apenas uma análise atenta da URL contida na mensagem levanta suspeitas, porém um usuário sem conhecimentos de informática dificilmente irá perceber a fraude. Adicionalmente, poucos antivirus detectam o programa com sucesso, o que se é de esperar já que muitos grupos estão utilizando técnicas de mutação de código para enganá-los. Por outro lado, o vírus é facilmente eliminado do computador e não utiliza técnicas rootkit, que tornam o vírus invisível até mesmo de programas avançados de detecção. Os rootkits mais avançados chegam a exigir uma completa reinstalação do sistema operacional.

A mensagem para gerentes de segurança é: fique sempre alerta e não descanse sobre uma ameaça aparentemente vencida. Para isto, três atividades são essenciais: informação, monitoração e análise. Informação para acompanhar o que está ocorrendo no mundo e não ser pego de surpresa. Para isto as empresas contam com serviços gratuitos e pagos disponíveis para todos os orçamentos e perfis. No site da IBM é possível obter gratuitamente informações sobre o nível de risco atual, vulnerabilidades e ameaças. Pela monitoração a empresa pode detectar rapidamente uma tentativa ou inicio de invasão, e medir a eficiência de seus dispositivos de proteção. Porém, mas do que acompanhar eventos, pela monitoração se pode identificar tendências, o que serve para a análise dessas tendências de ataque a empresa em relação às tendências mundiais, e a definição de ações imediatas e médio prazo, além de prover insumos para o planejamento de longo prazo em segurança.