Notícias de SegInfo da semana: 02/10/2020

Olá Pessoal

Segue as principais notícias de SegInfo da semana! 

Notícias e novidades

Sistema de pagamento Pix já é utilizado em golpes de phishing

O sistema de pagamentos PIX só começa a funcionar agora no mês de outubro, mas golpistas já estão aproveitando a chegada da novidade para roubar dados de internautas descuidados. As informações são da Kaspersky .
Fonte: Tec mundo

Cyrela multada por compartilhar dados de cliente

A Cyrela é uma empresa listada na bolsano código CYRE3 e foi a 1ª condenada pela LGPD a pagar R$ 10 mil de indenização por danos morais a um cliente que comprou um dos seus imóveis e teve seus dados compartilhados com provedores de serviços terceiros. Olha aí o dano de imagem que a empresa sofreu.
Fonte: Baguete

Microsoft encerrará o suporte ao Office 2010 em duas semanas

A Microsoft lembrou aos usuários que o suporte para o Office 2010 está acabando. Isso quer dizer qie a partir de 13 de outubro de 2020, o Office 2010 deixará de receber atualizações de segurança. Quem possui essa versão do pacote da Microsoft, fique tranquilo que o Office não vai parar de funcionar na sua máquina, porém ficará sem atualização de segurança.

Ataques cibernéticos em desktops remotos aumentam 450% no isolamento

Golpes como roubo de senha, phising, malware e ransomware em notebooks aumentaram 450% em toda a América Latina, como mostra o estudo da Kaspersky. O Brasil foi o país que mais teve casos deste tipo de crime.


Vazamentos e vulnerabilidades

Eu não podia deixar de falar da  cafeteira hackeada que exige pagamento de resgate 

Esta notícia que demonstra que a internet das coisas está cheia de dispositivos inseguros. Até a máquina de café!

Relógios inteligentes para crianças têm graves falhas de segurança 

Pesquisadores da Universidade de Ciências Aplicadas de Münster, na Alemanha, descobriram vulnerabilidades em relógios inteligentes voltados para crianças. Essas vulnerabilidades permitem que um atacante monitore e falsifique a localização do GPS, intercepte conversas entre pais e filhos, entre outras coisas. Então, atenção se seu filho utiliza!

Google Play remove mais 17 aplicativos Android com malware espião 

O Google removeu da Play Stora mais 17 aplicativos para Android infectados com o malware 'Joker'. A lista dos aplicativos está no link abaixo.

Falha de segurança expõe caixa de entrada de anfitriões do Airbnb 

Alguns anfitriões do Airbnb relataram que estão conseguindo acessar caixas de entrada privadas que não estão relacionadas às suas contas . Mais detalhes, no link abaixo.


Dicas de proteção

Consultor em tecnologia da informação sofre tentativa de 'golpe do WhatsApp' 

O especialista em tecnologia da informação Eduardo Pinheiro foi alvo de uma tentativa de golpe na noite de quarta-feira (30). Um criminoso tentou sequestrar a conta do WhatsApp do consultor através de um código enviado via SMS. A abordagem foi feita com base em um assunto da vítima.


É isso pessoal. Até mais! 😀

Não adianta controles de segurança sem cultura

Se tem um assunto em alta no ano de 2020, é segurança da informação. Foi a pandemia do COVID-19 com a necessidade de mandar colaboradores trabalhar de casa, foi pela LGPD vigorando em agosto desse ano, segurança da informação é um assunto que apareceu na mídia e ganhou mais importância em diversas empresas. Vi vagas de Analista de Segurança de Informação surgirem em tudo quanto é empresa, inclusive aquelas mais conservadoras.

Quando falamos em segurança da informação, logo vem à mente várias ferramentas: antivírus, firewall, anti-phising, CASB, DLP, e toda a sopa de letrinhas possível. Porém, de nada adianta implantar controles de segurança da informação sem um programa de cultura no assunto.

A tirinha acima ilustra o problema da falta de cultura em segurança da informação perfeitamente: o colaborador passa por diversos controles de segurança para ter acesso a uma senha importante e, quando consegue acesso, a divulga de forma pública deixando que todos os colegas da área ouvirem.

Essa tirinha é um excelente exemplo de compartilhamento de senha, onde o colaborador não vê problemas em dividir sua senha com outras pessoas, seja para finalizar um trabalho por falta de acesso de outra pessoa ou ainda para cobrir um colega de férias. Pense assim: você empresta o seu cartão de crédito ou débito para seus amigos? Se a resposta for sim, você precisa urgentemente de uma imersão em cultura de segurança da informação e para isso vou te indicar a assistir minha  série de dicas rápidas em segurança da informação no meu canal no Youtube. Seu usuário e senha são pessoais e intransferíveis e isso vale para todos os serviços, sejam eles pessoais ou corporativos. Seus acessos de conta deveriam ser de uso somente seu. Se alguém tiver acesso aos seus dados você pode ser responsabilizado ou ficar sob suspeita por algo que não foi você quem fez. É parecido com a situação que acontece quando seu cartão de crédito é clonado. Você fica um tempo para conseguir provar que aquela compra não foi feita por você.

Tem uma frase que eu gosto muito que diz o seguinte:

"Qualquer sistema que ignorar a natureza humana, falhará".

Consegue identificar o famoso "jeitinho brasileiro" como sendo essa “natureza humana” que mencionei? Somos acostumados a “darmos um jeito” para tudo. Por isso, se você precisa cobrir alguém de férias, peça um encaminhamento de e-mails para a sua caixa, peça acessos necessários para conseguir fazer o trabalho mas não utilize a senha de seus colegas para isso. É claro que aqui os controles podem ajudar muito. Porém, quem nunca viu um gestor pedindo para a TI da empresa resetar a senha de um colaborador de férias? O correto nesses casos é ter uma política interna e treinamentos para que todos os funcionários saibam que esta é uma situação que não deve ocorrer. Deve-se ter um discurso pronto para combater esse “jeitinho brasileiro”, apoiar-se na diretoria e no RH para que situações assim, conhecidas como “a carteirada do gestor”, não acarretem num risco de segurança futuramente.

Fico aqui com a reflexão sobre a importância da cultura em segurança da informação. Até mais! 😉

Criando crianças interessadas em matérias da escola

 Esses dias, passeando por tirinhas disponíveis no Instagram, passei por uma que achei demais! 


Minha mãe é professora de educação infantil, e ela sempre comentava comigo que muitos professores de turmas maiores possuem dificuldades em prender a atenção dos alunos. Eu SEMPRE defendi que isso acontece por que o professor não consegue mostrar o conteúdo de modo prático. A maioria dos professores que eu tive até o ensino médio não conseguiam ligar a matéria com acontecimentos no mundo real.

Quer um exemplo real?

Se meus professores de matemática tivessem me ensinado sobre juros compostos dentro de investimentos e como eles podem "trabalhar" para render sozinhos a longo prazo, eu certamente teria prestado muuuuuito mais atenção nesta aula.

Esse é só um exemplo de muitos outros, mas que fico indignada ao pensar mesmo depois de ter saído do ensino médio a mais de 10 anos. 


Por hoje é isso. Até mais! 😄

Golpe da Turma da Mônica - o golpe criado para crianças

 Esses dias me deparei com um assunto que achei tão inacreditável quanto um ataque hacker direcionado para um hospital: golpe feito para crianças. Pensando que logo é dia das crianças, achei interessante falar sobre o tema aqui no blog: o golpe da Turma da Mônica.

O objetivo dos criminosos é tentar obter dados de cartão de crédito dos pais das crianças. E para isso, o golpe diz que a  Turma da Mônica “procurando um novo amigo” e, para “fazer parte da turminha”, é necessário enviar dados de cartão de crédito. Dá só uma olhada na imagem:


Ou seja, é importante conscientizar crianças sobre as ameaças que elas podem vir a se deparar no mundo digital.

Até mais! 😀

As empresas ainda não entenderam o tamanho de um projeto de adequação à LGPD

 A LGPD está causando uma mudança cultural nas empresas uma vez que formaliza a maneira como os dados devem ser coletados e tratados. Vários times responsáveis pelos seus processos estão envolvidos, mas tenho visto que ainda não entendem a prioridade e o tamanho desse projeto. Segundo uma pesquisa da Associação Brasileira das Empresas de Softwares (ABES) feita com mil empresas no território nacional, 60% ainda não estão em conformidade com as regras da lei. A Fortinet fez outra pesquisa e mostrou que o Brasil sofreu mais de 2,6 bilhões de ataques cibernéticos na primeira metade do ano. Então a quantidade de ataques é muito superior que o nível de proteção hoje das empresas brasileiras. 

Apesar da LGPD não estar oficialmente em vigor e que ela pode entrar a qualquer momento, as sanções  que estão previstas na lei estão postergadas para agosto de 2021. Mas é importante lembrar que os demais artigos da LGPD valerão a qualquer momento, dependendo do presidente. 

Um exemplo famoso foi a multa que a varejista Hering tomou ao colocar uma tecnologia de reconhecimento facial em uma de suas lojas piloto de SP. A LGPD não está em vigor ainda, mas a empresa foi condenada a pagar R$ 58,7 mil. 

Neste cenário, a diretoria ou o conselho da sua empresa precisam entender a importância da LGPD e como essa lei muda a cultura da empresa. É a diretoria/conselho que precisarão reforçar a necessidade de colaboração de todos os envolvidos com suas tarefas dentro do projeto de adequação e enfatizar que o sucesso das entregas depende do engajamento de todas as áreas da cooperativa.

Sem isso, vai ser bem difícil esse projeto sair do lugar na sua empresa.

Eu também falo sobre o tema nesse vídeo:

Referências:
Brasil: Menos de 40% das empresas demonstram estar em conformidade com a LGPD. - http://www.abessoftware.com.br/noticias/brasil-menos-de-40-das-empresas-demonstram-estar-em-conformidade-com-a-lgpd
Brasil sofreu mais de 2,6 bilhões de ataques cibernéticos na primeira metade do ano - https://minutodaseguranca.blog.br/brasil-sofreu-mais-de-26-bilhoes-de-ataques-ciberneticos-na-primeira-metade-do-ano/

DROPS de Segurança da Informação

DROPS, em sua tradução literal do inglês tem o significado de gota. Uma gota, quando cai, cai de forma muito rápida. Nesse sentido surgiu a ideia de fazer vários DROPS de Segurança da Informação. Esses DROPS de segurança da Informação nada mais são do que dicas rápidas com o tema de segurança da informação.

A ideia desse "estilo de vídeo" é fazer com que as pessoas comecem a adquirir uma cultura relacionada à segurança da informação.


E para iniciar, o primeiro DROPS que eu faço é sobre "A engenharia social e as mensagens estranhas".

Hoje em dia é difícil encontrar alguém que nunca tenha recebido uma mensagem estranha no celular, seja por SMS, aplicativos de mensagem instantânea ou e-mail. É comum recebermos mensagens no celular para "atualizarmos nosso cadastro" num site fake do Banco do Brasil. Ou então para atualizarmos nosso cadastro para recebermos um fake benefício. Essa técnica é chamada de engenharia social, e durante a pandemia os criminosos se aproveitaram da comoção que a doença COVID-19 causou na população.

Vou deixar o nosso primeiro DROPS abaixo:

Por isso, muita atenção! Tem um post aqui do blog que fala sobre como identificar um SMS de fraude e outro sobre como identificar um ato de engenharia social.

Espero ter te ajudado, até mais! 😀