![]() |
|
Cartilha de Segurança para Internet
Versão 2.0 |
| Sumário |
|
| [ Sumário ] |
| 1. Incidentes de Segurança e Abusos |
1.1. O que é incidente de segurança?Um incidente de segurança pode ser definido como qualquer evento adverso, confirmado ou sob suspeita, relacionado à segurança de sistemas de computação ou de redes de computadores. São exemplos de incidentes de segurança:
1.2. O que é política de segurança?A política de segurança atribui direitos e responsabilidades às pessoas que lidam com os recursos computacionais de uma instituição e com as informações neles armazenados. Ela também define as atribuições de cada um em relação à segurança dos recursos com os quais trabalham. Uma política de segurança também deve prever o que pode ou não ser feito na rede da instituição e o que será considerado inaceitável. Tudo o que descumprir a política de segurança é considerado um incidente de segurança. Na política de segurança também são definidas as penalidades às quais estão sujeitos aqueles que não cumprirem a política. 1.3. O que é política de uso aceitável (AUP)?A política de uso aceitável (AUP, de Acceptable Use Policy) é um documento que define como os recursos computacionais de uma organização podem ser utilizados. Também é ela quem define os direitos e responsabilidades dos usuários. Os provedores de acesso à Internet normalmente deixam suas políticas de uso aceitável disponíveis em suas páginas. Empresas costumam dar conhecimento da política de uso aceitável no momento da contratação ou quando o funcionário começa a utilizar os recursos computacionais da empresa. 1.4. O que pode ser considerado uso abusivo da rede?Não há uma definição exata do que possa ser considerado um uso abusivo da rede. Internamente às empresas e instituições situações que caracterizam o uso abusivo da rede estão definidas na política de uso aceitável. Na Internet como um todo, os comportamentos listados abaixo são geralmente considerados como uso abusivo:
|
| [ Sumário ] |
| 2. Registros de Eventos (logs) |
2.1. O que são logs?Os logs são registros de atividades gerados por programas de computador. No caso de logs relativos a incidentes de segurança, eles normalmente são gerados por firewalls1 ou por sistemas de detecção de intrusão. 2.2. O que é um sistema de detecção de intrusão (IDS)?Um sistema de detecção de intrusão (IDS -- Intrusion Detection System) é um programa, ou um conjunto de programas, cuja função é detectar atividades incorretas, maliciosas ou anômalas. IDSs podem ser instalados de modo a monitorar as atividades relativas a um computador ou a uma rede. 2.3. Que tipo de atividade pode ocasionar a geração de um log?Os firewalls, dependendo de como foram configurados, podem gerar logs quando alguém tenta acessar um computador e este acesso é barrado pelo firewall. Sempre que um firewall gera um log informando que um determinado acesso foi barrado, isto pode ser considerado uma tentativa de ataque, mas também pode ser um falso positivo (vide seção 2.4). Já os sistemas de detecção de intrusão podem gerar logs tanto para casos de tentativa de ataques, quanto para casos em que um ataque teve sucesso. Apenas uma análise detalhada pode dizer se uma atividade detectada por um IDS foi um ataque com sucesso. Assim como os firewalls, os sistemas de detecção de intrusão também podem gerar falsos positivos. 2.4. O que é um falso positivo?O termo "falso positivo" é utilizado para designar uma situação em que um firewall ou IDS aponta uma atividade como sendo um ataque, quando na verdade esta atividade não é um ataque. Um exemplo clássico de falso positivo ocorre no caso de usuários que costumam se conectar em servidores de IRC e que possuem um firewall pessoal. Atualmente boa parte dos servidores de IRC possui uma política de uso que define que um usuário, para se conectar em determinados servidores, não deve possuir em sua máquina pessoal nenhum software que atue como proxy2. Para verificar se um usuário tem algum software deste tipo, ao receberem uma solicitação de conexão por parte de um cliente, os servidores enviam para a máquina do cliente algumas conexões que checam pela existência destes programas. Se o usuário possuir um firewall é quase certo que estas conexões serão apontadas como um ataque. Outro caso comum de falso positivo ocorre quando o firewall não está devidamente configurado e indica como ataques respostas a solicitações feitas pelo próprio usuário. 2.5. Que tipo de informação está presente em um log?Os logs relativos a ataques recebidos pela rede, em geral, possuem as seguintes informações:
Dependendo do grau de refinamento da ferramenta que gerou o log ele também pode conter informações como:
[1] Maiores detalhes na seção Firewalls da parte II da Cartilha: Riscos Envolvidos no Uso da Internet e Métodos de Prevenção. [ voltar ] [2] A definição de proxy pode ser encontrada no Glossário desta Cartilha. [ voltar ] |
| [ Sumário ] |
| 3. Notificações de Incidentes e Abusos |
3.1. Por que devo notificar incidentes?Quando um ataque é lançado contra uma máquina ele normalmente tem uma destas duas origens:
Quando o ataque parte de uma máquina que foi vítima de um worm, reportar este incidente para os responsáveis pela máquina que originou o ataque vai ajudá-los a identificar o problema e resolvê-lo. Se este não for o caso, a pessoa que está atacando o seu computador pode estar violando a política de uso aceitável da rede que utiliza ou, pior ainda, pode ter invadido uma máquina e a estar utilizando para atacar outros computadores. Neste caso, avisar os responsáveis pela máquina de onde parte o ataque pode alertá-los para o mau comportamento de um usuário ou para uma invasão que ainda não havia sido detectada. 3.2. Para quem devo notificar os incidentes?Os incidentes ocorridos devem ser notificados para os responsáveis pela máquina que originou a atividade e também para os grupos de resposta a incidentes e abusos das redes envolvidas. De modo geral a lista de pessoas/entidades a serem notificadas inclui:
Caso algum dos sites envolvidos seja brasileiro mantenha o NBSO (nbso@nic.br) na cópia da mensagem. 3.3. Por que devo manter o NBSO na cópia das notificações?O NIC BR Security Office (NBSO) é grupo responsável por coordenar as ações entre sites no caso de incidentes de segurança em computadores envolvendo redes conectadas à Internet brasileira. O NBSO também mantém estatísticas sobre os incidentes a ele reportados4 e desenvolve documentação5 de apoio para usuários e administradores de redes Internet. Manter o NBSO nas cópias das notificações de incidentes de segurança é importante para permitir que:
3.4. Como encontro os responsáveis pela máquina de onde partiu um ataque?Na Internet são mantidas diversas bases de dados com as informações a respeito dos responsáveis por cada bloco de números IPs existente. Estas bases de dados estão nos chamados "Servidores de Whois". O servidor de Whois para os IPs alocados ao Brasil pode ser consultado em http://registro.br/. Para os demais países e continentes existem diversos outros servidores. O site http://whois.geektools.com/cgi-bin/proxy.cgi aceita consultas referentes a qualquer número IP e redireciona estas consultas para os servidores de Whois apropriados. Os passos para encontrar os dados dos responsáveis incluem:
Vale lembrar que os e-mails que são encontrados a partir destas consultas não são necessariamente os e-mails da pessoa que praticou um incidente de segurança. Estes e-mails são dos responsáveis pela rede onde a máquina está conectada, ou seja, podem ser os administradores da rede, sócios da empresa, ou qualquer outra pessoa que foi designada para cuidar da conexão da instituição com a Internet. 3.5. Que informações devo incluir em uma notificação de incidente?Para que os responsáveis pela rede de onde partiu o incidente possam identificar a origem da atividade é necessário que a notificação contenha dados que permitam esta identificação. São dados essenciais a serem incluídos em uma notificação:
3.6. Onde posso encontrar outras informações a respeito de notificações de incidentes?O NBSO mantém uma FAQ (Frequently Asked Questions) com respostas para as dúvidas mais comuns relativas ao processo de notificação de incidentes. A FAQ pode ser encontrada em: http://www.nbso.nic.br/docs/faq1.html. [3] A definição de worm está na parte I da Cartilha: Conceitos de Segurança. [ voltar ] [4] http://www.nbso.nic.br/stats/ [ voltar ] [5] http://www.nbso.nic.br/docs/ [ voltar ] |
| [ Sumário ] |
|
$Id: cartilha-07-incidentes.html,v 1.6 2003/04/11 17:04:19 jessen Exp $ |