quarta-feira, 21 de outubro de 2009

Questionário de avaliação

Após o lançamento da primeira versão do OpenPCI Toolkit, estou disponibilizando um pequeno questionário que será utilizado para avaliar se este projeto está atingindo seu objetivo inicial e também para implementar melhorias futuras.

São apenas 4 perguntas e um espaço livre para comentários e sugestões.

Conto com a participação de todos!

Para acessar o questionário de avaliação clique aqui -> Questionário

domingo, 18 de outubro de 2009

OpenPCI Toolkit disponível para download

A primeira versão do OpenPCI Toolkit já está disponível para download. Algumas informações importantes para que for utilizar a versão 1.0:

1 - Esta versão ainda não possui instalada as ferramentas OpenIAM e StrongKey.
2 - O usuário padrão do sistema é pci-dss e a senha é compliance. Não se esqueça de trocar a senha!
2 - A instalação só está funcionando quando a opção live é selecionada na inicialização. Após carregar o ambiente gráfico, acesse o menu Ferramentas, Administração e clique em Instalar o OpenPCI Toolkit no computador.
3 - O md5 da imagem é 0de268a71173a6fffa642e3724f745b3

Já estou trabalhando na nova versão e em breve estarei divulgando as novidades.

A imagem ISO está disponível no site do Código Livre e em breve estará no FTP da Unicamp também.



Gostaria de agradecer ao pessoal do Código Livre e ao Rubens Queiroz (Dicas-L) pelo apoio na hospedagem da imagem ISO.

Dúvidas e sugestões podem ser encaminhadas aqui no blog ou pelo e-mail fjdapper@gmail.com

quinta-feira, 1 de outubro de 2009

Retornando do sbseg

Retornei ontem de Campinas onde apresentei o OpenPCI Toolkit no sbseg 2009, evento realizado no centro de convenções da Unicamp.

Apesar do pouco tempo (+-20 minutos) para apresentação, o resultado foi positivo. Conversei com alguns profissionais certificados pelo PCI Council (QSA - Qualified Security Assessors) e percebi que o projeto poderá ter uma boa aceitação pelas empresas e profissionais envolvidos com as atividades de adequação ao PCI DSS.

Estou trabalhando para disponibilizar ainda na primeira quinzena de outubro a primeira versão do toolkit para que mais pessoas possam testar e avaliar.

A apresentação utilizada está disponível no slideshare.



Em breve, mais informações!

segunda-feira, 28 de setembro de 2009

OpenPCI Toolkit Tools

Publiquei no youtube mais um vídeo da execução de algumas ferramentas que fazem parte do OpenPCI Toolkit.



Amanhã estarei na Unicamp em Campinas participando do SBSEG e acredito que na primeira semana de outubro estarei disponibilizando uma imagem ISO para quem quiser testar o OpenPCI Toolkit.

[]sss ...

sexta-feira, 25 de setembro de 2009

OpenPCI Toolkit em ação

Coloquei no youtube um pequeno vídeo que mostra na prática o funcionamento básico do OpenPCI Toolkit.



Em breve novos vídeos!

quinta-feira, 3 de setembro de 2009

Novas telas do OpenPCI Toolkit

Estou colocando mais algumas telas do ambiente de trabalho do OpenPCI Toolkit. Provavelmente irei mudar algumas coisas na parte de apresentação para o usuário, mas ainda não tenho definido como ficará o layout final.

1 - Tela de login


2 - Área de trabalho


Sugestões são muito bem vindas!

sexta-feira, 28 de agosto de 2009

Skimming Prevention: Best Practices for Merchants

O PCI Council disponibilizou um novo documento explicando como funciona as técnicas de skimming e as melhores práticas para proteção nos estabelecimentos comerciais.

As técnicas de skimming consistem basicamente em duas atividades por parte dos carders:

1 - A clonagem do cartão em terminais de venda (POS) ou nos terminais de bancos (ATM) através do famoso chupa-cabra que irá copiar os dados contidos na tarja magnética.




2 - A captura da senha pessoal do portador do cartão (PIN), através de câmeras de vídeo instaladas perto do terminal.



Dicas úteis:

- Não aceite ajuda de estranhos quando estiver utilizando algum terminal eletrônico do banco. Caso precise de auxílio, procure por um funcionário do banco.
- Cuide se ao digitar sua senha pessoal, alguém está muito próximo de você.
- Cobre do gerente do seu banco sobre os recursos de segurança física disponíveis na agência, como vigias e câmeras de vídeo.
- Não perca de vista o seu cartão. Caso seja necessário, acompanhe o funcionário do estabelecimento até o POS.

Links relacionados:

https://www.pcisecuritystandards.org/docs/skimming_prevention_form.zip

quarta-feira, 26 de agosto de 2009

OpenPCI Toolkit no SBSeg 2009


Em Setembro estarei em Campinas (Unicamp), participando do IX Simpósio Brasileiro em Segurança da Informação e de Sistemas Computacionais (SBSeg) para apresentar o OpenPCI Toolkit. Acredito que o interesse por assuntos envolvendo fraudes com cartões e a necessidade de aderência ao PCI DSS aumente cada vez mais, seja no meio acadêmico, como na sociedade em geral.

Também lembrando que este trabalho tem co-autoria do professor e coordenador do curso superior em Segurança da Informação (Unisinos), Leonardo Lemes Fagundes (Auditor Líder ISO 27001).


Dear Juliano Dapper,

We are delighted to inform you that your submission #60694 to SBSeg 2009, "OpenPCI: Um toolkit para atender os requisitos técnicos do PCI DSS", has been accepted. Congratulations! This year we had 22 extended abstract submissions, which went through a rigorous, double-blind selection process by the Technical Program Committee. Out of the 22 abstracts submitted, only 9 were accepted.



Links relacionados:

http://sbseg2009.inf.ufsm.br/sbseg2009/
http://www.exatec.unisinos.br/_professores/gerador.php?professor=leo

sexta-feira, 21 de agosto de 2009

Radisson Hotels Suffer Data Breach


Mais um caso de comprometimento de dados de cartão, agora em uma rede de hotéis (USA e Canada).

"Between November 2008 and May 2009, the computer systems of some Radisson Hotels & Resorts in the U.S. and Canada were accessed without authorization. This past spring, the company was able to confirm an intrusion. The investigation is ongoing".

"The accessed computer systems contained guest information such as the name printed on a credit or debit card, the account number and the expiration date on the card. "We do not know, however, whether a particular name, credit or debit card number or card expiration date were in fact accessed or taken," he says".

The hotel says at this time, "it appears to be an unauthorized attack from an outside source, and have no reason to believe it was an insider."

Links relacionados:

http://www.bankinfosecurity.com/articles.php?art_id=1721
http://www.radisson.com/openletter/openletter.html
http://www.radisson.com/openletter/openletter-faq.html

quarta-feira, 19 de agosto de 2009

Racker roubou dados de milhões de cartões de crédito


Apesar do erro de escrita (Racker), a notícia é muito relevante e já foi amplamente divulgada em diversos sites do mundo. BTW, o termo mais correto para este tipo de quadrilha é carders.

Coloco aqui algumas partes do que diz um documento da corte de New Jersey (USA) sobre o caso:

Defendant Albert Gonzalez, a/k/a “segvec,” a/k/a “soupnazi,” a/k/a “j4guar17” (“GONZALEZ”), resided in or near Miami, Florida.

Methods of Hacking Utilized by Defendants.

“SQL Injection Attacks” were methods of hacking into and gaining unauthorized access to computers connected to the Internet.

“Malware” was malicious computer software programmed to, among other things, identify, store, and export information on computers that were hacked, including information such as credit and debit card numbers and corresponding personal identification information of cardholders (“Card Data”), as well as to evade detection by anti-virus programs running on those computers.

Beginning on or about December 26, 2007, Heartland was the victim of a SQL
- 3 - Injection Attack on its corporate computer network that resulted in malware being placed on its payment processing system and the theft of more than approximately 130 million credit and debit card numbers and corresponding Card Data.


Links relacionados:

http://jornalnacional.globo.com/Telejornais/JN/0,,MUL1271975-10406,00-RACKER+ROUBOU+DADOS+DE+MILHOES+DE+CARTOES+DE+CREDITO.html

http://www.wired.com/threatlevel/2009/08/tjx-hacker-charged-with-heartland/