Aula 3
Aula 3
Aula 3
Auditoria de
Sistemas
Segurança na internet, dispositivos
móveis e testes de intrusão
Fonte: Autora
Transações WEB
As transações Web, que partem dos usuários, que
utilizam seus dispositivos a partir de algum local em
que há uma conexão internet, passam por variados
componentes até chegar à loja virtual, ao serviço do
governo ou o banco.
Neste caminho, os agentes de ameaça estão à Fonte: Shutterstock
espreita em busca de oportunidades para roubar os
dados pessoais, dados das transações Web e as
identidades digitais.
Além da exploração de vulnerabilidades, estes
agentes de ameaça buscam os golpes na internet
para o mesmo fim, de ter acesso a informações
valiosas .
Segurança na internet
O agente de ameaça buscando oportunidades em três
ambientes: no ambiente do usuário, no ambiente de
internet que inclui o provedor de internet, e no
ambiente dos provedores de serviços, sistemas e
plataformas.
Fonte: Autora
Segurança em transações Web
As transações Web, realizadas pela internet, envolvem
uma série de questões de segurança que parte do
usuário e chegam ao provedor de serviços, como um
banco, passando pelo provedor de internet.
Uma transação Web pode ser uma compra online,
uma transação bancária, a realização de algum serviço
governamental ou até mesmo uma postagem em uma
rede social.
E as transações podem envolver diferentes tipos de
dados ou informações: dados pessoais, dados
financeiros ou dados confidenciais, que podem sofrer
modificações, vazamentos ou destruições, afetando,
respectivamente, a integridade, confidencialidade e
disponibilidade.
Transação Web em bancos
Fonte: Autora
Transação Web em bancos
As ameaças no banco, são o furto de identidade, a
captura da senha, a captura da senha de transação,
a modificação da transação e a interrupção do
acesso, que podem afetar a autenticação ao serviço,
a transação bancária e a autenticação da transação.
Elas podem ocorrer em qualquer um dos três
ambientes (usuário, internet e provedor de serviços)
e , porém de uma forma diferente, o que leva à
necessidade de controles de segurança diferentes,
que afetam também as responsabilidades.
Transação Web em bancos
No ambiente de internet, em que o agente de
ameaça pode capturar ou modificar as transações
Web, é importante que elas sejam realizadas com o
uso de um canal seguro, que deve ser provido pelo
provedor de serviços, como o banco.
As conexões Web podem ser protegidas com o uso
https://aws.amazon.com/pt/compliance/iso-
de protocolos de segurança como o Hyper Text 27001-faqs/
Fonte: Autora
Privacidade na Web
A privacidade na Web possui visões a serem
consideradas. De um lado, há o rastreamento do que
as pessoas fazem na Web, como os cookies.
Do outro, há a divulgação espontânea de
informações pessoais em redes sociais, que podem
resultar em crimes que transcendem o digital e
podem afetar diretamente as pessoas com fraudes e
crimes diversos.
E, com a Lei Geral de Proteção de Dados Pessoais
(LGPD) (LGPD, 2020), todos devem preservar a
privacidade e a proteção de dados pessoais.
Segurança e
privacidade
Para a segurança em transações Web, pensar:
Transação parte do usuário, que utiliza dispositivos e possui
instalados aplicativos ou aplicações;
Transação trafega pela internet, passando pelo provedor de
internet;
Transação chega à empresa, e os dados são processados e
armazenados;
Há ameaças no ambiente do usuário, do provedor de
internet e da empresa;
Se o usuário for comprometido, a empresa também pode
ser;
O que pode ser feito para que o usuário não seja
comprometido;
O que deve ser feito pela empresa após receber os dados
pessoais e transacionais.
O ponto central a ser planejado é que, além dos
controles de segurança para proteger a transmissão dos
dados dos clientes para a sua empresa, usando
HTTPS/TLS/SSL, os clientes são parte central da segurança
e privacidade, pois transações fraudulentas podem chegar à
empresa a partir deles.
Mostre que pode haver o furto de identidade, a captura da
senha, a captura da senha de transação, a modificação da
transação e a interrupção do acesso. Essas ameaças
existem no ambiente do cliente, no ambiente de internet e
no próprio ambiente da empresa, que utiliza um provedor
de nuvem.
Mostre que, no ambiente do cliente, os golpes na internet
potencializam as ameaças, aumentando o nível de risco. E,
como é o ambiente com menor controle, o desafio é maior
nos clientes.
. Apresente os principais golpes na internet que podem
comprometer a sua empresa, com destaque para o phishing
e o pharming.
Defina a partir deste mapeamento um plano de
conscientização para os clientes, minimizando as
probabilidades deles caírem em fraudes na internet, e
também de serem vítimas de malwares.
Dentre as dicas, podem ser inclusos pontos como não
clicar em links recebidos por e-mails e SMS, além de
verificar sempre se uma conexão segura está estabelecida
com a empresa, verificando os dados do certificado digital.
Usar de autenticação de duplo fator. Com este controle de
segurança, em caso de furto de identidade, ainda é
necessário o dispositivo móvel para o acesso aos serviços da
empresa, o que torna o acesso indevido mais difícil.
Com relação à privacidade e proteção de dados pessoais, o
planejamento deve incluir os avisos de privacidade na coleta
das informações dos clientes. Além disso, a proteção destes
dados pela empresa é parte da estratégia de segurança e
privacidade, com o reforço de que há sanções previstas na
LGPD.
Outro ponto importante a ser planejado são os processos e
mecanismos para o atendimento às solicitações dos clientes,
que podem consultar e solicitar a remoção dos seus dados
pessoais.
Assim, com o tratamento destes principais aspectos, a sua
empresa poderá operar com a necessária segurança e
privacidade, minimizando os problemas de acessos a partir
de clientes falsos, resultando em melhores resultados.
Proteção para
Dispositivos
Móveis
Sua missão:
O que deve ser planejado agora é a expansão para a nova
versão da plataforma, baseado em aplicativos para
dispositivos móveis.
Apresente o seu planejamento, pensando que neste novo
cenário você terá colaboradores que também utilizarão
dispositivos móveis para expandir a rede de pequenos
negócios parceiros.
Esses colaboradores farão os contatos com os pequenos
negócios e farão o acesso junto com eles na plataforma
digital, utilizando dispositivos móveis.
Dispositivos Móveis
São um dos principais vetores de ataques, com os
criminosos virtuais buscando maximizar seus resultados
visando o canal em que há maior número de alvos e
possibilidades de sucesso.
Os dispositivos móveis representam um grande desafio
para as empresas, já que, além dos dados corporativos,
há os dados pessoais.
E isso implica no aumento da complexidade de proteção,
além do intrínseco aumento de riscos.
Ex.: quando um colaborador instala jogos em seu
dispositivo móvel, mas a partir de fontes não confiáveis.
Riscos no uso de dispositivos móveis no mundo corporativo
Fonte:Autor
Testes de segurança Interno – Análise de Vulnerabilidades
Fonte: https://gifer.com/en/XlOL9
Recapitulando
Segurança na internet
Proteção para Dispositivos Móveis
Análise de vunerabilidade e Pentest
Fonte: Shutterstock