Publiquei no youtube mais um vídeo da execução de algumas ferramentas que fazem parte do OpenPCI Toolkit.
Amanhã estarei na Unicamp em Campinas participando do SBSEG e acredito que na primeira semana de outubro estarei disponibilizando uma imagem ISO para quem quiser testar o OpenPCI Toolkit.
[]sss ...
segunda-feira, 28 de setembro de 2009
sexta-feira, 25 de setembro de 2009
OpenPCI Toolkit em ação
Coloquei no youtube um pequeno vídeo que mostra na prática o funcionamento básico do OpenPCI Toolkit.
Em breve novos vídeos!
Em breve novos vídeos!
quinta-feira, 3 de setembro de 2009
Novas telas do OpenPCI Toolkit
sexta-feira, 28 de agosto de 2009
Skimming Prevention: Best Practices for Merchants
O PCI Council disponibilizou um novo documento explicando como funciona as técnicas de skimming e as melhores práticas para proteção nos estabelecimentos comerciais.
As técnicas de skimming consistem basicamente em duas atividades por parte dos carders:
1 - A clonagem do cartão em terminais de venda (POS) ou nos terminais de bancos (ATM) através do famoso chupa-cabra que irá copiar os dados contidos na tarja magnética.

2 - A captura da senha pessoal do portador do cartão (PIN), através de câmeras de vídeo instaladas perto do terminal.

Dicas úteis:
- Não aceite ajuda de estranhos quando estiver utilizando algum terminal eletrônico do banco. Caso precise de auxílio, procure por um funcionário do banco.
- Cuide se ao digitar sua senha pessoal, alguém está muito próximo de você.
- Cobre do gerente do seu banco sobre os recursos de segurança física disponíveis na agência, como vigias e câmeras de vídeo.
- Não perca de vista o seu cartão. Caso seja necessário, acompanhe o funcionário do estabelecimento até o POS.
Links relacionados:
https://www.pcisecuritystandards.org/docs/skimming_prevention_form.zip
As técnicas de skimming consistem basicamente em duas atividades por parte dos carders:
1 - A clonagem do cartão em terminais de venda (POS) ou nos terminais de bancos (ATM) através do famoso chupa-cabra que irá copiar os dados contidos na tarja magnética.

2 - A captura da senha pessoal do portador do cartão (PIN), através de câmeras de vídeo instaladas perto do terminal.

Dicas úteis:
- Não aceite ajuda de estranhos quando estiver utilizando algum terminal eletrônico do banco. Caso precise de auxílio, procure por um funcionário do banco.
- Cuide se ao digitar sua senha pessoal, alguém está muito próximo de você.
- Cobre do gerente do seu banco sobre os recursos de segurança física disponíveis na agência, como vigias e câmeras de vídeo.
- Não perca de vista o seu cartão. Caso seja necessário, acompanhe o funcionário do estabelecimento até o POS.
Links relacionados:
https://www.pcisecuritystandards.org/docs/skimming_prevention_form.zip
quarta-feira, 26 de agosto de 2009
OpenPCI Toolkit no SBSeg 2009

Em Setembro estarei em Campinas (Unicamp), participando do IX Simpósio Brasileiro em Segurança da Informação e de Sistemas Computacionais (SBSeg) para apresentar o OpenPCI Toolkit. Acredito que o interesse por assuntos envolvendo fraudes com cartões e a necessidade de aderência ao PCI DSS aumente cada vez mais, seja no meio acadêmico, como na sociedade em geral.
Também lembrando que este trabalho tem co-autoria do professor e coordenador do curso superior em Segurança da Informação (Unisinos), Leonardo Lemes Fagundes (Auditor Líder ISO 27001).
Dear Juliano Dapper,
We are delighted to inform you that your submission #60694 to SBSeg 2009, "OpenPCI: Um toolkit para atender os requisitos técnicos do PCI DSS", has been accepted. Congratulations! This year we had 22 extended abstract submissions, which went through a rigorous, double-blind selection process by the Technical Program Committee. Out of the 22 abstracts submitted, only 9 were accepted.
Links relacionados:
http://sbseg2009.inf.ufsm.br/sbseg2009/
http://www.exatec.unisinos.br/_professores/gerador.php?professor=leo
sexta-feira, 21 de agosto de 2009
Radisson Hotels Suffer Data Breach

Mais um caso de comprometimento de dados de cartão, agora em uma rede de hotéis (USA e Canada).
"Between November 2008 and May 2009, the computer systems of some Radisson Hotels & Resorts in the U.S. and Canada were accessed without authorization. This past spring, the company was able to confirm an intrusion. The investigation is ongoing".
"The accessed computer systems contained guest information such as the name printed on a credit or debit card, the account number and the expiration date on the card. "We do not know, however, whether a particular name, credit or debit card number or card expiration date were in fact accessed or taken," he says".
The hotel says at this time, "it appears to be an unauthorized attack from an outside source, and have no reason to believe it was an insider."
Links relacionados:
http://www.bankinfosecurity.com/articles.php?art_id=1721
http://www.radisson.com/openletter/openletter.html
http://www.radisson.com/openletter/openletter-faq.html
quarta-feira, 19 de agosto de 2009
Racker roubou dados de milhões de cartões de crédito

Apesar do erro de escrita (Racker), a notícia é muito relevante e já foi amplamente divulgada em diversos sites do mundo. BTW, o termo mais correto para este tipo de quadrilha é carders.
Coloco aqui algumas partes do que diz um documento da corte de New Jersey (USA) sobre o caso:
Defendant Albert Gonzalez, a/k/a “segvec,” a/k/a “soupnazi,” a/k/a “j4guar17” (“GONZALEZ”), resided in or near Miami, Florida.
Methods of Hacking Utilized by Defendants.
“SQL Injection Attacks” were methods of hacking into and gaining unauthorized access to computers connected to the Internet.
“Malware” was malicious computer software programmed to, among other things, identify, store, and export information on computers that were hacked, including information such as credit and debit card numbers and corresponding personal identification information of cardholders (“Card Data”), as well as to evade detection by anti-virus programs running on those computers.
Beginning on or about December 26, 2007, Heartland was the victim of a SQL
- 3 - Injection Attack on its corporate computer network that resulted in malware being placed on its payment processing system and the theft of more than approximately 130 million credit and debit card numbers and corresponding Card Data.
Links relacionados:
http://jornalnacional.globo.com/Telejornais/JN/0,,MUL1271975-10406,00-RACKER+ROUBOU+DADOS+DE+MILHOES+DE+CARTOES+DE+CREDITO.html
http://www.wired.com/threatlevel/2009/08/tjx-hacker-charged-with-heartland/
terça-feira, 18 de agosto de 2009
Self-Assessment Questionnaire
O Self-Assessment Questionnaire (SAQ) é um documento disponibilizado pelo PCI Council e que pode ser utilizado para a auto-avaliação das empresas (Merchant e Service Providers) em relação ao seus nível de conformidade com o PCI DSS.
O SAQ será a base para a construção do Instrumento para Análise de Aderência com o PCI DSS disponível no OpenPCI Toolkit.
Após marcar quais requisitos do PCI DSS a empresa ainda não atende, o instrumento para análise de aderência irá gerar um relatório de não-conformidade, indicando qual ferramenta disponível no toolkit poderá ser utilizada para atender a não-conformidade.
Mas lembre-se! O foco do OpenPCI Toolkit é auxiliar somente no atendimento dos requisitos técnicos do PCI DSS, como implementação de firewall, análise de vulnerabilidades, etc.
O SAQ será a base para a construção do Instrumento para Análise de Aderência com o PCI DSS disponível no OpenPCI Toolkit.
Após marcar quais requisitos do PCI DSS a empresa ainda não atende, o instrumento para análise de aderência irá gerar um relatório de não-conformidade, indicando qual ferramenta disponível no toolkit poderá ser utilizada para atender a não-conformidade.
Mas lembre-se! O foco do OpenPCI Toolkit é auxiliar somente no atendimento dos requisitos técnicos do PCI DSS, como implementação de firewall, análise de vulnerabilidades, etc.
segunda-feira, 10 de agosto de 2009
Não basta ser pai, tem que participar.
Tinha um comercial antigo da Gelol que usava essa frase e podemos trazer ela para o contexto dos meios de pagamento eletrônico.
Não basta ser "compliant", tem que agir e melhorar nas questões relacionadas a proteção dos dados do portador do cartão.
Não existe sistema 100% seguro, apesar de alguns mágicos da área de SI e TI venderem isso como uma verdade absoluta :-)
http://www.bankinfosecurity.com/articles.php?art_id=1691&pg=1
Não basta ser "compliant", tem que agir e melhorar nas questões relacionadas a proteção dos dados do portador do cartão.
Não existe sistema 100% seguro, apesar de alguns mágicos da área de SI e TI venderem isso como uma verdade absoluta :-)
http://www.bankinfosecurity.com/articles.php?art_id=1691&pg=1
quinta-feira, 6 de agosto de 2009
Clonagem de cartões no Brasil aumenta quase 50%
Bandidos fingem que são técnicos de manutenção e substituem os aparelhos por outros preparados para fraude. Nos caixas eletrônicos, trocam peças e roubam números e senhas.
http://jornalnacional.globo.com/Telejornais/JN/0,,MUL1257829-10406,00-CLONAGEM+DE+CARTOES+NO+BRASIL+AUMENTA+QUASE.html
http://jornalnacional.globo.com/Telejornais/JN/0,,MUL1257829-10406,00-CLONAGEM+DE+CARTOES+NO+BRASIL+AUMENTA+QUASE.html
Assinar:
Postagens (Atom)

