domingo, março 28, 2010

VMware-server-2.0.2-203138 + Fedora 12 + Kernel 2.6.32

Apesar de preferir outros softwares para virtualização, como o Virtualbox, KVM e Xen, tive a necessidade de instalar o VMWare na minha máquina esse final de semana, para brincar um pouco com a máquina virtual OWASP Broken Web Applications Project. Eu sei que existem ferramentas para conversão de máquinas virtuais vmware para outros formatos, mas não tive sucesso nas poucas vezes que tentei fazer isso.

Acho que foram poucas vezes que o VMWare Server não deu problemas na instalação no Fedora Linux, por isso segue abaixo os passos que precisei realizar para instalá-lo com sucesso:

- Rodar esse script conforme passos descritos em http://radu.cotescu.com/2010/01/19/how-to-install-vmware-server-ubuntu-fedora-opensuse/ ou aplicar esse patch manualmente: VMware-server-2.0.2-203138-update.patch;

- Vai dar erro de compilação do vmnet. Para consertar, edite o arquivo vnetUserListener.c e adicione o '#include "compat_sched.h"', conforme instruções apresentadas em http://blog.chmouel.com/2009/12/05/vmware-vmplayer-and-kernel-2-6-32/.

Após esses dois passos, rode a instalação normalmente.

E não é só isso. Caso tenha problemas em acessar o VMWare Console, baixe esse script presente em http://shellack.de/info/content/vmware-server-20-console-failure.


Espero que essa dica tenha sido útil como foi para mim.


PS: ás vezes usuário Linux sofre... :-(

UPDATE: Consegui rodar a máquina virtual do OWASP Broken Web Applications Project no VirtualBox usando a solução 2 demonstrada em http://www.ubuntugeek.com/howto-convert-vmware-image-to-virtualbox-image.html.

sábado, março 20, 2010

Trainspotting

A cena de abertura do filme Trainspotting (você ainda não assistiu? Pare já o que está fazendo, saia da internet e vá até a locadora mais próxima, foi um dos melhores filmes que já vi) já foi utilizada nas mais diversas áreas, inclusive TI e segurança.


http://www.youtube.com/watch?v=koP4O6QAzx4

Eu já conhecia esse feita para o SysAdmin Day, o adminspotting:




Mas hoje eu encontrei um que achei bem engraçado no site do Marco Ivaldi, compartilho abaixo:



Choose Windows. Choose the eXPerience.
Choose flashy menus on your fucking server.
Choose Exchange. Choose IIS.
Choose Code Red, Nimda, the Lovebug, and a sexy Melissa...
Choose Outlook and end up wondering where your stupid .docs are.
Choose not to choose. Let Micro$oft do it for you.

But why would I want to do a thing like that?

I choose not to be chosen: I choose something else.
The reasons? There are too many reasons.
And who needs reasons when you've got Linux?

(from http://p.ulh.as/)

quarta-feira, fevereiro 17, 2010

Generalismo versus Especialização




Estava lendo o (excelente) blog do Sandro Süffert, mais especificamente esse post: 7 (ou mais) Conceitos em Seguranca alem da Confidencialidade, Disponibilidade e Integridade e me deparei com um problema que eu sinto todos os dias: Desafio Intelectual e Generalismo versus Especialização:

"Dan Geer defende que a segurança seja uma das profissões que exigem um maior desafio intelectual no planeta. Segundo ele, o conhecimento basilar em segurança chegou a um ponto em que novos profissionais e/ou estudiosos não conseguirão ser generalistas verdadeiramente competentes - e por isto a unica opção que eles possuem é a especialização cada vez maior.

Sobre a classificação de informações e controle a aplicações e dados críticos:

* Se você não sabe nada, 'permit-all' é a única opção;
* Se você sabe algo, 'default-permit' é o que você pode/deve fazer;
* Se você sabe tudo, somente aí o 'default-deny' se torna possível."


Realmente, com a quantidade de informações disponíveis hoje, está cada vez pior ser um generalista. O profissional da área de segurança tem que decidir mais cedo qual a especialização deve seguir. O post The 10 Coolest Information Security Careers poderá ajudar na sua decisão, caso esteja pensando em atuar na área.


O que eu recomendo:

- Aprenda inglês: a melhor e maior documentação (se ela existir) está em inglês. Se for para investir em algum curso, faça aulas de inglês;

- Goste de estudar: se você não gosta de ler e estudar, e estudar MUITO, repense se essa é a área que você quer seguir. Você terá que estudar e ler o tempo todo, e o que você aprendeu ontem pode mudar totalmente amanhã;

- Seja autoditada: você aprenderá mais por conta própria do que em cursos. Os cursos podem até te dar uma visão superficial sobre um determinado assunto, mas você terá que se aprofundar por conta própria;

- Participe do máximo de eventos da área que puder: eventos são ótimos para reciclagem, aprender coisas novas, descobrir algo que antes você nunca tinha ouvido falar;

- Assista a vídeos dos eventos: se não puder participar dos eventos, muitos publicam os vídeos e as apresentações. Já citei antes que você terá que estudar muito ?

- Tenha foco: você nunca irá conseguir saber tudo sobre tudo, é a questão do generalismo x especialização. Descubra o que você gosta de fazer e foque nisso: hoje a área de segurança da informação está dividida em muitas áreas distintas (thanks @ivocarvi):
1. Normativos e governança
2. Tratamento de incidentes
3. Pesquisa de vulnerabilidades em redes e sistemas
4. Implementação técnica de segurança em redes, sistemas e perímetros (firewalls, IDS/IPS, VPN, analisadores de conteúdo, HIDS, hardening, etc).
5. Pesquisas em novas tecnologias (ferramentas, produtos, etc)
6. Pesquisas diversas na área (tendências, novos ataques, honeypots, darknets, etc).


Alguém tem mais alguma dica? Por favor, use os comentários.

quarta-feira, fevereiro 10, 2010

CISSP

Demorei para postar, mas agora vai: passei na prova de certificação do CISSP - Certified Information Systems Security Professional.



Para quem não conhece, o CISSP é uma das mais cobiçadas certificações de segurança da informação, não só no Brasil mas também no mundo. Ele é emitido e mantido pelo consórcio ISC2 (International Information Systems Security Certification Consortium), fundado com o objetivo de estabelecer critérios para avaliar profissionais que trabalham com segurança da informação.

Apesar de eu ter feito a prova em dezembro de 2009, o resultado demorou em torno de um mês para sair, e após receber o e-mail com o resultado positivo, não basta apenas passar na prova, levou mais um mês para questões de envio de documentação. Existem
alguns requisitos para se tornar CISSP, como:

- Possuir um mínimo de 5 anos de experiência de trabalho em regime full-time na área de segurança em 2 ou mais dos 10 domínios do CBK (Common Body of Knowledge);

- Comprovar a experiência profissional e aceitar o código de ética CISSP;

- Responder algumas questões na inscrição sobre o seu histórico criminal;

- Passar no exame CISSP com uma pontuação de 700 pontos ou mais. O exame é de múltipla escolha, consistido de 250 questões com quatro alternativas cada, e deve ser concluída num período de até 6 horas (acredite, você vai precisar de todo esse tempo);

- Ter a sua qualificação endossada por outro profissional certificado.


O CBK (Common Body of Knowledge) é dividido em 10 dominios:

- Access Control
- Application Security
- Business Continuity and Disaster Recovery Planning
- Cryptography
- Information Security and Risk Management
- Legal, Regulations, Compliance and Investigations
- Operations Security
- Physical (Environmental) Security
- Security Architecture and Design
- Telecommunications and Network Security

O material é vasto, e demanda bastante tempo. O livro mais conhecido sobre o assunto é o All-in-One, da Shon Harris. Além do material oficial da ISC2, simulados na internet, forums, grupo de estudos, etc.




Em 2008 eu já havia pensado em realizar essa certificação, porém comecei a estudar mesmo no período de abril até dezembro de 2009.

Um bom resumo sobre a certificação CISSP pode ser vista aqui: http://www.cccure.org/flash/intro/player.html.

Como já disse o meu amigo Marcos, não acho que pessoas certificadas são melhores profissionais que pessoas não certificadas, mas as certificações ajudam muito na carreira profissional e o aprendizado durante o estudo pode ser mais válido do que a própria certificação. E eu encarei essa certificação como um desafio pra mim, visto que precisei estudar muito. E aprendi muito, estudo nunca é tempo perdido. E a certificação veio como recompensa dessa dedicação.

domingo, janeiro 24, 2010

Vídeo da apresentação sobre SELinux no FISL 10

English version bellow.

Abaixo segue o vídeo da apresentação feita por mim e pelo Ulisses Castro no FISL-10 Forum Internacional de Software Livre, realizado em Junho de 2009.



http://stream.softwarelivre.org/video/selinux-everyday-sysadmins



http://www.slideshare.net/guest552ebe/selinux-for-everyday-sysadmins-fisl-10

Na demonstração, confinamos uma PoC de uma vulnerabilidade do PhpMyAdmin (CVE-2009-1151), mostrando a sua exploração com selinux habilitado e desabilitado.

Obrigado a todos que puderam comparecer na apresentação.



English version:

Follow bellow the video of presentation that I've made with Ulisses Castro in FISL-10 Free Software Internacional Forum, in June of 2009.





http://www.slideshare.net/guest552ebe/selinux-for-everyday-sysadmins-fisl-10

In the demonstration, we have confined a PoC of a vulnerability of PhpMyAdmin (CVE-2009-1151), with selinux enabled and disabled.


Thanks to all who could attend the presentation.

sexta-feira, novembro 27, 2009

Vídeos da Python Brasil [5]

Foram disponibilizados os vídeos da Python Brasil [5].

O link para visualização dos vídeos é: http://pythonbrasil.blip.tv/posts?view=archive&nsfw=dc

Abaixo o vídeo da apresentação que fiz na Python Brasil: Python para Administradores Linux. A apresentação pode ser vista aqui.



segunda-feira, novembro 16, 2009

Hardening de Servidores Web

Apresentação realizada no Tchelinux-POA em Nov/2009, e mostra várias técnicas, ferramentas, guias e recomendações para proteção do sistema operacional e servidores web.

Fedora 12 - Desktop Seguro

Apresentação realizada no Tchelinux-POA em Nov/2009, sobre as características e inovações que o Fedora 12 traz na área de Segurança, proporcionando um desktop robusto e confiável.

sexta-feira, novembro 06, 2009

Ciclo de Palestras da Agência Brasileira de Inteligência – ABIN - UCS

Ciclo de Palestras da Agência Brasileira de Inteligência – ABIN

Segurança dos Sistemas de Informação e Continuidade



O Escritório de Transferência de Tecnologia - ETT - da Universidade de Caxias do Sul tem o prazer de convidá-lo para o “Ciclo de Palestras da Agência Brasileira de Inteligência – ABIN – Segurança dos Sistemas de Informação e Continuidade".

O evento ocorre no dia 18 de novembro de 2009, na sala Florense – Bloco M.

Objetiva-se tratar das ameaças e da proteção aos centros de produção de conhecimento, ao conhecimento sensível e a segurança da informação.

Abaixo segue o folder com maiores informações.

Tchelinux 2009 Porto Alegre



É com imenso orgulho que anunciamos a 4ª edição do Seminário de Software Livre Tchelinux que acontecerá no dia 14 de Novembro de 2009 a partir das 9h da manhã nas dependências da Faculdade de Informática da PUC-RS em Porto Alegre.
O temário desta edição será composto por mais de 60 apresentações sobre temas relacionados ao Software Livre, e dentre os palestrantes confirmados teremos a presença dos Kernel Hackers da RedHat Luis Claudio Gonçalves, Fábio Olivé Leite e Douglas Landgraf, do criador do TinyCobol Rildo Pragana, do Global Support Engineer at Red Hat Carlos Maiolino e do Instrutor e Consultor da RedHat Marcelo Moreira de Mello.

Não será cobrada inscrição em dinheiro, entretanto cada participante é encorajado a doar 2 (dois) quilogramas de alimentos não perecíveis que serão encaminhados à instituições de caridade. Para maiores informações sobre o evento, recomendamos visita ao site abaixo:

http://www.tchelinux.org/2009/

As pré-inscrições para as 800 vagas disponíveis já se encontram
abertas, garanta já a sua!

domingo, outubro 25, 2009

Caravana de Caxias do Sul para o Tchelinux Porto Alegre




Venho através deste divulgar o evento do Tchelinux que vai ocorrer em Porto Alegre na Faculdade de Informática da PUCRS (FACIN), dia 14 de Novembro de 2009, com a finalidade de divulgar o Software Livre através de palestras e demonstrações práticas veiculadas de forma gratuita para estudantes e demais interessados.

O temário desta edição será composto por diversas apresentações sobre temas relacionados ao Software Livre. Como já é de costume nos eventos do Tchelinux haverá apresentações para usuários de diferentes níveis de conhecimento e áreas de interesse.

As pré-inscrições para as vagas disponíveis estarão abertas nas próximas semanas. Não será cobrada inscrição em dinheiro, contudo cada participante deverá doar dois quilogramas de alimentos não perecíveis que serão encaminhados à instituições de caridade.

Mais informações através do blog do grupo: http://tchelinux.org/blog

Caso haja um número grande de interessados, existe a possibilidade da organização de uma caravana com o pessoal de Caxias do Sul e região.
Para isso, favor acessar o link abaixo para cadastrar suas informações, visando facilitar a organização:

https://spreadsheets.google.com/viewform?formkey=dGZNYkc1cFg4QS1mZ1B2aFBFVmtMZkE6MA

Qualquer dúvida, entrar em contato através do seguinte e-mail: jczucco (at) gmail (dot) com

segunda-feira, outubro 19, 2009

Call for Papers Tchelinux 2009 Porto Alegre



Acaba de ser divulgado no site do grupo o anúncio da chamada de trabalhos para o evento de final de ano do Tchelinux que acontecerá no dia 14 de Novembro na Faculdade de Informática da PUC-RS em Porto Alegre.

Nesta edição teremos espaço para até 60 apresentações e o prazo para o envio de palestras é de 18 a 28 de Outubro. A as palestras escolhidas serão anunciadas juntamente com a programação do evento no dia 1º de Novembro. Aqueles que tiverem interesse em submeter palestras devem usar o formulário no link abaixo:

http://papers.tchelinux.org

segunda-feira, outubro 12, 2009

segunda-feira, outubro 05, 2009

AppSec Brasil 2009 - Chamada para participação

AppSec Brasil 2009

Conferência Internacional de Segurança de Aplicações, organizada e promovida pela comunidade TI-controle e pelo Centro de Informática da Câmara dos Deputados, em parceria com o OWASP, Capítulo Brasil, e com apoio da Universidade de Brasília (UnB).

O Centro de Informática da Câmara dos Deputados e a Comunidade TI-Controle convidam a todos a participarem da Conferência Internacional de Segurança de Aplicações (AppSec Brasil 2009), que ocorrerá na Câmara dos Deputados (Brasília, DF) de 27 a 30 de outubro de 2009.

Haverão mini-cursos nos dias 27 e 28 de outubro, seguidos de sessões plenárias de trilha única nos dias 29 e 30 de outubro de 2009.


Keynotes

Dr. Gary McGraw, CTO da Cigital
O Modelo de Maturidade Building Security In (BSIMM)

Jason Li, Aspect Security
Ágil e Seguro: É possível fazer os dois?

Dinis Cruz, OWASP Board
Apresentação do Projeto OWASP

Kuai Hinojosa, NY University e OWASP
Implementando Aplicações Web Seguras Usando Recursos do OWASP


Palestras


A Conferência contará com palestras técnicas que tratarão diversos aspectos de Segurança de Aplicações. Os temas incluem:

* Segurança de aplicações web
* Otimização de gastos com segurança
* SQL Ownage
* ferramentas.


Mini-cursos

A Conferência contará também com 5 mini-cursos:

* Gestão de Riscos de Segurança Aplicada a Web Services
* Segurança Web: Técnicas para Programação Segura de Aplicações
* Segurança Computacional no Desenvolvimento de Web Services
* Tecnologias de Segurança em Web Services
* Hands on Web Application Testing using the OWASP Testing Guide.


Local

A Conferência ocorrerá na Câmara dos Deputados, em Brasília. As plenárias serão no auditório Nereu Ramos, no Anexo II e os mini-cursos serão no Centro de Formação, Treinamento e Aperfeiçoamento.


Inscrições

A participação na Conferência será gratuita, mas, devido à limitação de lugares, será necessário inscrever-se previamente.

As inscrições estarão abertas a partir do dia 29/10/2009 na URL: http://www.camara.gov.br/appsecbrasil2009


Informações


Para maiores informações, favor consultar os sites abaixo ou enviar email para appsec.brasil@camara.gov.br

Inscrições e informações sobre a conferência: http://www.camara.gov.br/appsecbrasil2009
Comunidade TI-Controle: http://www.ticontrole.gov.br
Câmara dos Deputados: http://www.camara.gov.br

quarta-feira, setembro 30, 2009

Atualizando seu servidor Dell



Fazer update de firmwares e drivers resolvem muitas dores de cabeça para administradores que tem problemas intermitentes em seus servidores, como por exemplo: uma placa de rede que falha de vez em quando, HDs que perdem o sincronismo de uma Raid e você precisa reconstruí-la frequentemente, servidor "congelando", etc.

O ideal é que todos essas atualizações sejam feitas durante o processo de instalação de um servidor. Não basta apenas atualizar o sistema operacional, atualizar firmwares e bios também é um passo importante na busca da estabilidade.

Para servidores da marca Dell, por exemplo, é possível fazer update das firmwares através dos seguintes passos:

- Baixar o DVD das últimas atualizações no site do fabricante. Para os servidores modelo PowerEdge 2950 ou R710, o link é esse.

- Note que o dvd de atualizações da Dell é dividido em duas partes: OM_6.1.0_SUU_A01.iso.001 e OM_6.1.0_SUU_A01.iso.002. Após baixar os dois arquivos, você deve concatená-los para formar um só, com o comando: cat OM_6.1.0_SUU_A01.iso.001 OM_6.1.0_SUU_A01.iso.002 > OM_6.1.0_SUU_A01.iso

- Se você ainda não tiver um sistema operacional instalado no servidor, deve bootar pelo DVD da Dell: Dell Systems Management Tools and Documentation. Ele auxilia na atualização e instalação do sistema operacional.

- Caso já possua um sistema operacional instalado, e se ele for um Red Hat Linux, não é necessário queimar a ISO num DVD, basta copiar a ISO para o servidor e montá-la com o comando (como root):
mount -o loop OM_6.1.0_SUU_A01.iso /root/iso

OBS: o ponto de montagem acima é um diretório /root/iso criando anteriormente. Criar em /mnt ou /media ou em algum diretório com caracteres especiais pode causar problemas para o dvd de atualizações da Dell.

- Após montado o DVD, para realizar as atualizações basta dar o comando no prompt:
/root/iso/suu -u

O software irá verificar todas as atualizações disponíveis e irá aplicá-las. Você deve desabilitar temporariamente o selinux para realizar as atualizações (setenforce 0 ).

Um problema bem frequente quanto a drivers é referente a placa de rede onboard desses servidores, que normalmente é um modelo Gigabit da Broadcom. Recomendo sempre baixar e instalar a última versão do driver dessa placa de rede do site do fabricante.

domingo, setembro 20, 2009

Python para Administradores Linux

Abaixo segue a apresentação feita por mim na Python Brasil [5], que aconteceu em Setembro de 2009 na cidade de Caxias do Sul-RS.

sexta-feira, agosto 28, 2009

TcheLinux e Livraria Cultura: Google Android

Neste domingo, dia 30 de Agosto de 2009, o grupo de usuários Tchelinux estará promovendo uma palestra sobre o Android na Livraria Cultura. O valor do ingresso são DOIS quilos de alimentos não perecíveis que serão doados (não é obrigado, mas por que não ajudar?). O horário da palestra, que é praticamente um mini curso, será das 15 às 18h no auditório da Livraria Cultura, situada no Bourbom Country.


Maiores informações em http://www.tchelinux.org/2009/cultura

Aqui: a chamada oficial