ATALIBA TEIXEIRA - Um Geek falando sobre coisas Geeks

  • principal
  • eu
  • blog
  • textos
  • dicas unix
  • phishing scams
  • contato
Início


Controle de acesso

Enviado por ataliba em dom, 2010-02-07 20:50.

A alguns meses atrás eu prometi colocar aqui uma série de artigos sobre Segurança que eu acabei esquecendo por força de vários motivos que eu nem sei explicar. A realidade, é, que, por força de diversas coisas eu me desorganizei com o blog e fiquei devendo muita coisa a quem o lê.

Mas, tenham certeza, estou começando a retornar as coisas aos eixos. E, por influência da minha pós que começou hoje e estou na cadeira de Segurança da Informação[bb], vou aproveitar para novamente discorrer um pouco sobre o assunto.

E, eu resolvi que o assunto agora seria o controle de acesso, um famigerado problema para quem é da área de informática, porque, em geral, ninguém pára para pensar no todo. 

 

Os pilares

 

Em geral, se você perguntar para um Analista de Segurança sobre controle de acesso, ele dirá que seus firewalls e as ACLs de acesso a rede estão configuradas de acordo, tornando o acesso a sua LAN "quase impossível" para qualquer invasor. 

Mas o controle de acesso é algo muito além da nossa caixa. Ou seja, lembremos que informação não é tecnologia. Informação está muito além da tecnologia e podemos usar a tecnologia para melhorar o acesso a informação e ainda, protegê-la de um ou outro modo. 

Assim, o controle de acesso deve ser sempre pensado de modo físico e lógico. 

Primeiro, falemos do físico. O controle de acesso físico, é, em geral ligado a parte de Segurança Patrimonial de uma empresa, já que por incrível que pareça separam os profissionais de Segurança Patromonial e Segurança da Informação, como se tal coisa fosse possível. Sim, porque Segurança é segurança e pronto.

Assim, o primeiro nível de acesso de uma empresa, ou seja, o primeiro bloqueio, deve ser sempre feito pela equipe de Segurança que está trabalhando lá, na portaria do seu prédio.
Não sou especialista em Segurança Patrimonial, que é um assunto um pouco novo para mim. Mas ao mesmo tempo, resumindo, a segurança física tratará disto aqui:

  • controle de acessos (pedestres, mercadorias e veículos);
  • controle de materiais e estoque;
  • prevenção de furtos e roubos;
  • vigilância ostensiva;

E onde entra isto na sua política de Segurança ? Se não houver um bom controle de acessos e uma vigilância bem ostensiva, sim, poderemos ter um cracker entrando em sua empresa e fisicamente, tendo acesso a alguma máquina local. Com este acesso, te garanto, já tem meio caminho andado para lhe atacar. 

Assim, deve o Security Officer[bb] sempre ter um bom relacionamento com os profissionais da área de Segurança Patrimonial, para, que, juntos cheguem a um consenso comum de como realmente fazer um bom controle destes fins.
Para quem quiser aprender um pouco mais sobre Segurança Patrimonial, pode seguir para este endereço aqui, que é um site que trata somente deste assunto.

O segundo ponto que eu considero bem importante na Segurança Física é acessibilidade a pontos de rede e redes wireless abertas em sua empresa local. 

Este é um ponto normalmente neglenciado nos projetos, porque pontos de rede são muito necessários para as pessoas. Aí, coloca-se os pontos de rede espalhados para todo o lado, e assim, gera-se o famoso problema de possiblidade de acesso.
Esta possiblidade de acesso é facil, pois, é só saber o endereçamento ip da LAN que você passa a ter possibilidades de parar N coisas na rede.
Se um cracker chegar ao seu local e colocar uma máquina na rede, ele pode criar em um Linux, por exemplo, 255 placas de rede virtuais. E, com isto, inclusive, parar servidores importantes como um Active Directory ou outra coisas mais.

Este controle pode ser feito via NAC, que é o Network Access Control.

O NAC, para quem não conhece,  é um gestor de controle de acesso. Ele pode trabalhar tanto no nível da rede quanto no nível de controle de aplicativos. A função de um NAC em uma rede é garantir que todos que estão entrando ali são confiáveis e realmente podem trafegar dados por ali.

Em suma, o NAC é um tipo de segurança que trabalha no ponto final da rede, ou seja, o cliente (seja um desktop ou outro dispositivo qualquer ). Este controle pode ser feito via MAC, ou outras formas mais ( validação via Active Directory[bb], LDAP[bb], chaves públicas e privadas, etc ).

O grande legal disto, é, que, no nosso exemplo, caso um cracker tivesse acesso físico a um ponto de rede, ele teria um problema para conectar seu notebook a estrutura.

Assim que ele plugasse seu notebook, dependendo das regras criadas pelo administrador de segurança da rede, este usuário pode ser enviado para uma VLAN de quarentena e um aviso é emitido. Assim, o administrador saberá que há algum problema em sua rede, naquele cliente específico que ali chegou. O legal é que, além disto, podem ser criadas nos ativos relacionados a segurança, como switches e firewalls, estruturas de controle dos pacotes gerados por aquele cliente.

Isto vai sem dúvida, lhe dar uma gestão mais integrada também da sua estrutura de rede física, que é outro ponto de entrada. 

E, finalmente, cuidado com o acesso Wireless[bb]. Este acesso pode ser controlado também pelos NACs, mas sempre é legal ter em mente comprar bons APs que fornecem boa estrutura de segurança e também,  montar redesWireless seguindos os mesmos preceitos das redes físicas. 

Tendo em mente estes pontos que citei acima, podemos finalmente, passar, para o nosso controle de acesso lógico.
O que é, no fim, o Controle de Acesso Lógico ? Na rede, tudo aquilo que é lógico, está relacionado aos sistemas, ou seja, usuários, acessos etc. 

Em sistemas operacionais, nossa preocupação deve ser sempre  evitar o uso dos superusuários na administração dos mesmos.
Este erro é muito comum no mundo Windows[bb], porque alguns desenvolvedores tem o péssimo hábito de desenvolver programas que para serem usados, pedem usuários que sejam administradores. Ou seja, um simples usuário, estaria tendo poder de modificar e/ou destruir aquele Desktop e/ou sistema operacional.
Uma falha de segurança terrível, que pode ser resolvida com um pouquinho de bom senso e programação segura.

Além disto, é muito bom que seja usada uma base central de senhas. Esta base central de senhas e políticas de usuário é um bom ponto para tornar sua rede melhor gerenciável. Neste local devem ser criados os usuários e os seus níveis de acesso.
Uma preocupação do Security Officer é sempre participar dos processos de compra dos Softwares para garantir que eles estejam em consonância com sua base de usuários.

As políticas de acesso devem ser sempre bem claras em cada sistema. Elas podem ser distribuidas, como por exemplo, no Active Directory da Microsoft, em que elas são criadas em uma máquina central e replicadas para os clientes, ou então, locais dos sistemas, tal qual a maioria dos ERPs do mercado. 

Estas políticas devem ser sempre documentadas, e de conhecimento de todos os envolvidos. Na necessidade de uma mudança de qualquer regra, deve ser disparado um processo em que um Gerente encaminha ao Security Officer um pedido de "exceção" da regra, e ela, finalmente, será permitida, e arquivada. 

O controle de acesso, como pode ser visto, é mais uma prática do bom senso, já de conhecimento comum de todos nós administradores de sistemas, que outra coisa qualquer. 

Posso ter deixado passar alguma coisa, mas abro o debate aqui nos comentários para complementarmos o texto. 

Um assunto que eu quero me dedicar muito em breve, é o famoso SELinux  e outros sistemas de criação de ACLs.
São uma mão na roda do Security Officer mais técnico, tal qual eu sou :)

Trackback URL for this post:

http://www.ataliba.eti.br/trackback/2317
  • Blog: Segurança

Enviar novo comentário

O conteúdo deste campo é privado não será exibido publicamente.
If you have a Gravatar account, used to display your avatar.
  • Endereços de páginas de internet e emails viram links automaticamente.
  • Allowed HTML tags: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <dl> <dt> <dd>
  • Linhas e parágrafos quebram automaticamente.

Mais informações sobre opções de formatação

CAPTCHA
Esta pergunta foi criada para testar se você é realmente um humano e é utilizada para prevenir o envio de spams.




Hospedagem


Mais Info - Dreamhost
Por $US 7.95 você hospeda seu domínio no melhor provedor de hospedagem do mundo, a DREAMHOST, e ainda recebe um domínio internacional grátis, pode hospedar ilimitados domínios, ilimitados subdomínios, tem 20 GB de disco, 1 Tera Byte de transferência mensal, Perl, Python, PHP, Ruby e muito mais. Está esperando o que ? Utilizando o cupom SESSENTABR você ganha 60 dólares de desconto em todos os planos, retirando o L1 mensal, em que você tem 50 dólares de desconto. Aproveita :-)

Quer saber mais sobre o autor, visite este link. Quer me enviar um email, use este link aqui. E, caso queira me fazer uma pergunta, use este link aqui.

RSS


Inscreva-se no nosso Feed

Dicas Unix

Usar o NULL é mais rápido
Provido por DICAS UNIX

Login do usuário

  • Criar nova conta
  • Solicitar uma nova senha

Navegação

  • Contribuições recentes
  • Mapa de Seções

Flickr recent photos

Evernote Pós OrganizaçãoExposição Fernando Sabino ( Rodoviária BH )Exposição Fernando Sabino ( Rodoviária BH )Exposição Fernando Sabino ( Rodoviária BH )

Últimos no Wakoopa

Software tracking

Últimas do Twitter

  • ataliba: @taq realmente, o Suplicy é um dos poucos PTistas que merecem respeito.
  • ataliba: Q:Ataliba, ha´como aumentar a memória RAM no... A:Memória RAM é algo físico. E para aumenta... http://formspring.me/ataliba/q/291375183
  • ataliba: Q:se Deus não existe em Jesus Cristo, como me... A:Meu amigo, não coloque a culpa de sua fraqu... http://formspring.me/ataliba/q/291371060
  • ataliba: Em tempo, o novo disco do Hatebreed está fenomenal. Crossover do jeito que crossover tem que ser feito.
  • ataliba: @mrprompt credo, virou meu heroi hahahahaha o homem produtividade hahahaha mas eu nao tenho idade para isto mais nao, vou surtar hahahaha

Mais mensagens em

Últimas do GReader

Recent tracks

KISS - Never Enough

Varathron - Demoniac Abysmal Realms

Nashville Pussy - You're Goin' Down

Ratos de Porão - Corrupção (R.D.P.)

Hatebreed - Everyone Bleeds Now

In Flames - Sleepless Again

Courtesy of Last.fm

Comentários recentes

  • Boa!!! Resolveu meu problema!!
    1 dia 5 horas atrás
  • Esse pastor ...
    4 dias 16 horas atrás
  • Finalmente alguém com uma informação PRECISA.
    1 semana 2 dias atrás
  • Não, com base na cidade e
    1 semana 4 dias atrás
  • descobrir algo mais por IP
    1 semana 4 dias atrás
  • Seu comentário despresível!
    1 semana 6 dias atrás
  • Arquivo
    2 semanas 2 dias atrás
  • me ajude!
    2 semanas 3 dias atrás
  • Mais um que enxerga
    2 semanas 3 dias atrás
  • homofobia++; // que pena
    2 semanas 3 dias atrás
  • principal
  • eu
  • blog
  • textos
  • dicas unix
  • phishing scams
  • contato

© (2001-2009) Ataliba Teixeira | Conheça nossa Política de Privacidade