SlideShare uma empresa Scribd logo
1 de 23
Baixar para ler offline
@ThiagoDieb
Domínios *.gov.br,
a cruel realidade.
Confraria 0day
29/01/2015
@ThiagoDieb
Quem sou ?
Thiago Dieb
● Entusiasta e curioso em SI
● 12 anos de experiência
● Gerente de Desenvolvimento
● Consultor e professor
@ThiagoDieb
Motivação
@ThiagoDieb
Principais falhas
@ThiagoDieb
Injection
SQL Injection é uma das
primeiras falhas a serem
analisadas durante um
rastreamento de
vulnerabilidade.
@ThiagoDieb
Injection
@ThiagoDieb
Injection
@ThiagoDieb
Local file download
Vulnerabilidade com nível intermediário.
Normalmente utilizada para baixar arquivos
com configurações do
sistema e dados de
conexão com banco
de dados.
@ThiagoDieb
Local file download
@ThiagoDieb
File upload
Menina dos Olhos
de Ouro,
vulnerabilidade
bastante buscada
por possibilitar
diversas ações
secundárias.
@ThiagoDieb
File Upload
@ThiagoDieb
File Upload
@ThiagoDieb
Heartbleed
Desta vez o impacto foi muito
grande. Especulações dizem
que a falha foi explorada no
mínimo 2 anos antes de ser
divulgada.
@ThiagoDieb
Heartbleed
Outros exemplos:
http://dataprev.gov.br
http://www.cbm.df.gov.br
http://www.catolicavirtual.br
@ThiagoDieb
Shellshock Bash
2014 foi o ano das falhas,
outra vulnerabilidade de
altíssimo nível.
Bug no Bash atingiu um boa
parte dos servidores com os
sistemas operacionais em
Linux e Mac/OS.
@ThiagoDieb
A realidade
@ThiagoDieb
Possíveis Causas
● Servidores sem experiência (Devel/Infra)
● Alta imaturidade, principalmente na fase de
teste
● Equipe terceirizada descompromissada com
a qualidade do produto
● Grande quantidade de sistemas legados,
inclusive com baixo nível de segurança.
● Falta de patrocínio da alta administração
sobre o tema de segurança da informação
@ThiagoDieb
● Departamento de Segurança da Informação
e Comunicações - GSI - PR
● Fiscalização de tecnologia da informação -
TCU
● Governo eletrônico - SISP
● Lei 12.737/212 (Lei Carolina Dieckman)
● Decreto 8.135/2013 (Segurança de dados)
Em contrapartida
@ThiagoDieb
Sugestões de melhoria
● Capacitação técnica dos servidores
(desenvolvimento seguro / teste de intrusão)
● Cargos específicos para área de segurança
da informação na AP.
● Maior divulgação e cobrança sobre
segurança da informação na AP.
● Política de análise de impacto e risco dos
sistemas legados da AP.
@ThiagoDieb
Sugestões de melhoria
● Maior divulgação dos comitês do DSIC
● Entidade de avaliação e monitoramento da
qualidade dos sites e sistemas da AP.
● Criação do selo de qualificação para os sites
e sistemas da AP.
@ThiagoDieb
gov.br
@ThiagoDieb
@ThiagoDieb
Obrigado
@ThiagoDieb - thiago@dieb.com.br

Mais conteúdo relacionado

Destaque

Preguntas con hipervinculo terminado
Preguntas con hipervinculo terminadoPreguntas con hipervinculo terminado
Preguntas con hipervinculo terminadorobert-012
 
La planeacion
La planeacionLa planeacion
La planeacionfedim
 
Violencia en contra de la niñez y adolescencia
Violencia en contra de la niñez y adolescenciaViolencia en contra de la niñez y adolescencia
Violencia en contra de la niñez y adolescenciamarcoprds1
 
KC_Day_1_5_ArmorGodTrainingSkits
KC_Day_1_5_ArmorGodTrainingSkitsKC_Day_1_5_ArmorGodTrainingSkits
KC_Day_1_5_ArmorGodTrainingSkitsMark Musetti
 
SECCIÓN SOCIO ECONÓMICA
SECCIÓN SOCIO ECONÓMICASECCIÓN SOCIO ECONÓMICA
SECCIÓN SOCIO ECONÓMICALizla Romero
 
Atividade 5.Ppt Simone
Atividade 5.Ppt SimoneAtividade 5.Ppt Simone
Atividade 5.Ppt Simoneguest299790
 
Indicadores financieros
Indicadores financierosIndicadores financieros
Indicadores financieroskeylisseth
 

Destaque (16)

Preguntas con hipervinculo terminado
Preguntas con hipervinculo terminadoPreguntas con hipervinculo terminado
Preguntas con hipervinculo terminado
 
La planeacion
La planeacionLa planeacion
La planeacion
 
Jornal FNTC
Jornal FNTCJornal FNTC
Jornal FNTC
 
Violencia en contra de la niñez y adolescencia
Violencia en contra de la niñez y adolescenciaViolencia en contra de la niñez y adolescencia
Violencia en contra de la niñez y adolescencia
 
KC_Day_1_5_ArmorGodTrainingSkits
KC_Day_1_5_ArmorGodTrainingSkitsKC_Day_1_5_ArmorGodTrainingSkits
KC_Day_1_5_ArmorGodTrainingSkits
 
Álcool
Álcool Álcool
Álcool
 
SECCIÓN SOCIO ECONÓMICA
SECCIÓN SOCIO ECONÓMICASECCIÓN SOCIO ECONÓMICA
SECCIÓN SOCIO ECONÓMICA
 
Atividade 5.Ppt Simone
Atividade 5.Ppt SimoneAtividade 5.Ppt Simone
Atividade 5.Ppt Simone
 
Pstcrd1
Pstcrd1Pstcrd1
Pstcrd1
 
Tecnologia educativa
Tecnologia educativaTecnologia educativa
Tecnologia educativa
 
Indicadores financieros
Indicadores financierosIndicadores financieros
Indicadores financieros
 
Slideshare
SlideshareSlideshare
Slideshare
 
Rafael Herrera Flores
Rafael Herrera FloresRafael Herrera Flores
Rafael Herrera Flores
 
Campo do são dimas
Campo do são dimasCampo do são dimas
Campo do são dimas
 
Oração de são francisco
Oração de são franciscoOração de são francisco
Oração de são francisco
 
Slides geometria 04
Slides geometria 04Slides geometria 04
Slides geometria 04
 

Mais de As Zone

Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...As Zone
 
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...As Zone
 
Palestra - Meetup WordPress Brasília 2014 - WordPress vs Hacker
Palestra  - Meetup WordPress Brasília 2014 - WordPress vs HackerPalestra  - Meetup WordPress Brasília 2014 - WordPress vs Hacker
Palestra - Meetup WordPress Brasília 2014 - WordPress vs HackerAs Zone
 
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPressPalestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPressAs Zone
 
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um poucoPalestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um poucoAs Zone
 
Palestra - WordCamp Belo Horizonte 2015 - WordCamp Belo Horizonte 2015 - Hack...
Palestra - WordCamp Belo Horizonte 2015 - WordCamp Belo Horizonte 2015 - Hack...Palestra - WordCamp Belo Horizonte 2015 - WordCamp Belo Horizonte 2015 - Hack...
Palestra - WordCamp Belo Horizonte 2015 - WordCamp Belo Horizonte 2015 - Hack...As Zone
 

Mais de As Zone (6)

Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
Fisl 16 - WordPress vs Hacker - Descubra o que ainda é preciso saber para bl...
 
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
Palestra - DFJUG Java 20 anos - Web Hacking - Desenvolva na defesa, jogando n...
 
Palestra - Meetup WordPress Brasília 2014 - WordPress vs Hacker
Palestra  - Meetup WordPress Brasília 2014 - WordPress vs HackerPalestra  - Meetup WordPress Brasília 2014 - WordPress vs Hacker
Palestra - Meetup WordPress Brasília 2014 - WordPress vs Hacker
 
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPressPalestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
Palestra - Flisol DF 2015 - WordPress vs Hacker . Blindando seu WordPress
 
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um poucoPalestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
Palestra - FACSENAC - De Hacker e louco, todo mundo tem um pouco
 
Palestra - WordCamp Belo Horizonte 2015 - WordCamp Belo Horizonte 2015 - Hack...
Palestra - WordCamp Belo Horizonte 2015 - WordCamp Belo Horizonte 2015 - Hack...Palestra - WordCamp Belo Horizonte 2015 - WordCamp Belo Horizonte 2015 - Hack...
Palestra - WordCamp Belo Horizonte 2015 - WordCamp Belo Horizonte 2015 - Hack...
 

Último

ATIVIDADE 1 - GCOM - GESTÃO DA INFORMAÇÃO - 54_2024.docx
ATIVIDADE 1 - GCOM - GESTÃO DA INFORMAÇÃO - 54_2024.docxATIVIDADE 1 - GCOM - GESTÃO DA INFORMAÇÃO - 54_2024.docx
ATIVIDADE 1 - GCOM - GESTÃO DA INFORMAÇÃO - 54_2024.docx2m Assessoria
 
Padrões de Projeto: Proxy e Command com exemplo
Padrões de Projeto: Proxy e Command com exemploPadrões de Projeto: Proxy e Command com exemplo
Padrões de Projeto: Proxy e Command com exemploDanilo Pinotti
 
Boas práticas de programação com Object Calisthenics
Boas práticas de programação com Object CalisthenicsBoas práticas de programação com Object Calisthenics
Boas práticas de programação com Object CalisthenicsDanilo Pinotti
 
ATIVIDADE 1 - ESTRUTURA DE DADOS II - 52_2024.docx
ATIVIDADE 1 - ESTRUTURA DE DADOS II - 52_2024.docxATIVIDADE 1 - ESTRUTURA DE DADOS II - 52_2024.docx
ATIVIDADE 1 - ESTRUTURA DE DADOS II - 52_2024.docx2m Assessoria
 
ATIVIDADE 1 - LOGÍSTICA EMPRESARIAL - 52_2024.docx
ATIVIDADE 1 - LOGÍSTICA EMPRESARIAL - 52_2024.docxATIVIDADE 1 - LOGÍSTICA EMPRESARIAL - 52_2024.docx
ATIVIDADE 1 - LOGÍSTICA EMPRESARIAL - 52_2024.docx2m Assessoria
 
ATIVIDADE 1 - CUSTOS DE PRODUÇÃO - 52_2024.docx
ATIVIDADE 1 - CUSTOS DE PRODUÇÃO - 52_2024.docxATIVIDADE 1 - CUSTOS DE PRODUÇÃO - 52_2024.docx
ATIVIDADE 1 - CUSTOS DE PRODUÇÃO - 52_2024.docx2m Assessoria
 

Último (6)

ATIVIDADE 1 - GCOM - GESTÃO DA INFORMAÇÃO - 54_2024.docx
ATIVIDADE 1 - GCOM - GESTÃO DA INFORMAÇÃO - 54_2024.docxATIVIDADE 1 - GCOM - GESTÃO DA INFORMAÇÃO - 54_2024.docx
ATIVIDADE 1 - GCOM - GESTÃO DA INFORMAÇÃO - 54_2024.docx
 
Padrões de Projeto: Proxy e Command com exemplo
Padrões de Projeto: Proxy e Command com exemploPadrões de Projeto: Proxy e Command com exemplo
Padrões de Projeto: Proxy e Command com exemplo
 
Boas práticas de programação com Object Calisthenics
Boas práticas de programação com Object CalisthenicsBoas práticas de programação com Object Calisthenics
Boas práticas de programação com Object Calisthenics
 
ATIVIDADE 1 - ESTRUTURA DE DADOS II - 52_2024.docx
ATIVIDADE 1 - ESTRUTURA DE DADOS II - 52_2024.docxATIVIDADE 1 - ESTRUTURA DE DADOS II - 52_2024.docx
ATIVIDADE 1 - ESTRUTURA DE DADOS II - 52_2024.docx
 
ATIVIDADE 1 - LOGÍSTICA EMPRESARIAL - 52_2024.docx
ATIVIDADE 1 - LOGÍSTICA EMPRESARIAL - 52_2024.docxATIVIDADE 1 - LOGÍSTICA EMPRESARIAL - 52_2024.docx
ATIVIDADE 1 - LOGÍSTICA EMPRESARIAL - 52_2024.docx
 
ATIVIDADE 1 - CUSTOS DE PRODUÇÃO - 52_2024.docx
ATIVIDADE 1 - CUSTOS DE PRODUÇÃO - 52_2024.docxATIVIDADE 1 - CUSTOS DE PRODUÇÃO - 52_2024.docx
ATIVIDADE 1 - CUSTOS DE PRODUÇÃO - 52_2024.docx
 

Palestra - Confraria 0day 2015 - Domínios *.gov.br, a cruel realidade