Prévia do material em texto
Aplicativos para SegurançaAplicativos para Segurança Tudo é permitido, exceto o que for expressamente proibido. Tudo é proibido, exceto o que for expressamente permitido. Política Padrão: Existem dois tipos de modelo de acesso, ou política padrão, que podem ser aplicados ao firewall: O Firewall permite a comunicação entre redes, de acordo com a política de segurança definida e que são utilizados quando há uma necessidade de que redes com níveis de confiança variados se comuniquem entre si. Os 3 principais tipos de firewall são: Filtragem de pacotes, Firewall de aplicação (proxy services) e Filtro de Pacotes Baseado em Estados. Site: www.informaticanota10.com.br | E-mail: contato@informaticanota10.com.br Do uso malicioso dos serviços que ele é autorizado a liberar; Dos ataques de engenharia social; Das falhas de seu próprio hardware e sistema operacional. FIREWALL (Parede de Fogo) Combina Hardware e Software. Controla fluxo de dados, sem analisar o conteúdo. Bloqueia e verifica IP's, FILTRA tráfego. Não é antivírus mas, pode proteger a rede contra ataques EXTERNOS. É um mecanismo de proteção que controla a passagem de pacotes entre redes, tanto locais como externas. Ele possui um conjunto de regras especificando que tráfego ele permitirá ou negará. O firewall NÃO PODE proteger: FIREWALL Principal vantagem: os filtros de pacotes são a sua eficiência, pois cada operação de filtragem estará restrita a verificar somente informações básicas do cabeçalho do pacote, assim é muito utilizado em roteadores como listas de controle de acesso. Outras vantagens: Barato, simples e flexível, Baixo overhead e Alto desempenho da rede. Principal desvantagem: não conseguir verificar o estado das conexões, sendo necessário criar várias linhas de filtragem para se implementar uma única regra. Outras desvantagens: Permite a conexão direta para hosts internos de clientes externos, além de ser difícil de gerenciar em ambientes mais complexos. (Firewall Stateless) É uma das formas mais antigas e amplamente disponíveis de controlar o acesso a uma rede. Ele pode ser encontrado em sistemas operacionais, em firewalls de software ou de hardware, e também como um recurso disponível na maioria dos roteadores. Os filtros de pacotes protegem todo o tráfego entre redes verificando apenas parâmetros da camada de rede e de transporte TCP/IP. Ele é implementado como um roteador que, ao realizar suas funções de roteamento, verifica as seguintes informações dos pacotes: Endereços IP de origem e de destino; Tipo de protocolo (TCP, UDP e ICMP); Portas de origem e de destino; Flags IP e TCP; Tipos de mensagens ICMP e Tamanho do pacote. https://www.informaticanota10.com.br/ Firewall de Aplicação (proxy services) Os serviços proxy são programas ou servidores especializados que recebem as solicitações dos usuários e as encaminha para os respectivos servidores reais. Ele pode trabalhar tanto na camada de sessão ou de transporte quanto na camada de aplicação, o que lhe dá mais controle sobre a interação entre o cliente e o servidor externo. Os Firewalls de servidor proxy são os tipos de firewall mais seguros. Eles podem proteger os recursos de rede de forma eficaz filtrando as mensagens, mascarando seu endereço IP e limitando os tipos de tráfego. Principais Vantagens: permite um alto desempenho da rede, aceita quase todos os tipos serviços além de ser transparente para o usuário. Principais Desvantagens: Permite a conexão direta para hosts internos de clientes externos e não oferece autenticação de usuários, a não ser via gateway de aplicação. (Firewall Stateful) O Filtro de Pacotes Baseado em Estados (Firewall Stateful) tenta rastrear o estado das conexões de rede enquanto filtra os pacotes, ele tem as funções de um filtro de pacotes com a inteligência adicional do protocolo. Ele examina predominantemente as informações das camadas IP e de transporte de um pacote que inicia uma conexão. Na prática, se o pacote inspecionado combinar com a regra de firewall existente que o permita, uma entrada é acrescentada em uma tabela de estados. A partir daí, os pacotes relacionados com a sessão que consta na tabela de estado terão os seus acessos permitidos, sem a chamada de qualquer outra inspeção. Em teoria esse método aumenta o desempenho geral do firewall, pois somente os pacotes iniciais precisam ser totalmente desmembrados até a camada de transporte. Esse tipo de firewall é um filtro de pacotes dinâmico, ou seja, ele mantém o estado de cada conexão que passa por ele, o estado da conexão é a condição de pertencer a uma determinada sessão de comunicação. Isso somente é possível com a implementação de uma tabela de estados em que o firewall mantém o relacionamento entre endereços IP de origem e de destino, portas de origem e de destino, flags do segmento TCP e tipos de pacotes ICMP. Desse forma, não é mais necessário criar entradas adicionais para a mesma conexão. Site: www.informaticanota10.com.br | E-mail: contato@informaticanota10.com.br Aplicativos para SegurançaAplicativos para Segurança FIREWALL Principais Vantagens: Não permite conexões diretas entre hosts internos e hosts externos, aceita autenticação do usuário, analisa comandos da aplicação no payload dos pacotes de dados, ao contrário do filtro de pacotes. Principais Desvantagens: Mais lento do que os filtros de pacotes (somente os gateways de aplicação), requer um proxy específico pra cada aplicação e não trata pacotes ICMP. Firewall NGFW (Firewall de Próxima Geração) Next Generation Firewall: como o próprio nome já diz, os modelos NGFW foram desenvolvidos através de avanços tecnológicos que permitem o bloqueio de ameaças modernas, como malwares avançados. Além dos recursos padrão de um Firewall, o modelo de próxima geração focado na prevenção de ameaças ajuda em aspectos como: melhor detecção de atividades suspeitas, reação rápida a ataques, automação de segurança inteligente, redução do tempo entre a detecção da ameaça e a limpeza, proteção unificada para todo o ciclo de um ataque. De acordo com o Gartner “Os firewalls de última geração (NGFWs) são firewalls de inspeção profunda de pacotes que vão além da inspeção e bloqueio de portas / protocolos para adicionar inspeção no nível do aplicativo, prevenção de intrusões e trazer inteligência de fora do firewall. Um NGFW não deve ser confundido com um IPS (sistema de prevenção de intrusões de rede), que inclui um firewall comum ou não corporativo, ou um firewall e IPS no mesmo dispositivo que não está intimamente integrado.” https://www.informaticanota10.com.br/ Ele atua como um mecanismo de detecção, ou seja, realiza a monitoração em sistemas locais ou em sistemas em redes, sempre buscando eventos que possam comprometer os ativos de um sistema de informação ou que possam transpor os mecanismos de proteção. O princípio de funcionamento de um IDS é baseado na identificação e tratamento dos eventos relevantes para o processo de detecção. Referente ao Método de Detecção, podemos classificar: Sistemas de intrusão baseados em anomalias: é um método também conhecido como Método Reacionário ou Sistema de Detecção por Comportamento. Informações para tomada de decisão: Quantidade de tráfego na rede em determinados horários; Tipos de protocolos que passam na rede e seus prováveis horários; Carga de processamento da CPU; Aplicações utilizadas na rede; Serviços ativos no sistema; Endereços IP que trafegam pela rede, etc. Sistemas de detecção baseados em assinatura: É um método também conhecido como Sistema Preemptivo ou Sistema de Detecção por Abuso. Nesse método ele busca sequências de ações nitidamente caracterizadas como inválidas, registradas em uma base de dados (assinaturas) que contém o conhecimento acumulado sobre ataques específicos e vulnerabilidades. Site: www.informaticanota10.com.br | E-mail: contato@informaticanota10.com.br Aplicativos para SegurançaAplicativos para Segurança Sistema de Detecção de Intrusos (IDS) Sistema de Prevenção de Intrusos (IPS) É um sistema ativo, ou seja, interfere diretamentenos eventos que passam por ele, diferentemente do IDS que é passivo, ou seja apenas monitora os eventos, sem neles interferir conforme imagem ao lado. Os mais comuns são os de rede, que atuam em cima do tráfego de uma determinada rede. Nesse caso o tráfego passa diretamente pelo IPS, de modo que o sistema pode optar por permitir o tráfego ou não, caso suspeite que seja algo malicioso. Vantagem: possibilidade de bloquear um ataque a partir do seu primeiro pacote. Desvantagem: necessidade de capacidade de processamento suficiente para analisar todos os pacotes que passam por ele, o que pode causar atrasos em casos de redes muito sobrecarregadas. Uma outra característica importante de mencionar é que em um IPS, caso ocorra falha ele pode pode bloquear ou liberar todas as conexões que passam por ele. Essa é uma decisão pois liberar todas as conexões em caso de falha pode permitir o acesso de algum atacante a rede e bloquear tudo em caso de falha gerar falta de disponibilidade. https://www.informaticanota10.com.br/ Site: www.informaticanota10.com.br | E-mail: contato@informaticanota10.com.br Aplicativos para SegurançaAplicativos para Segurança VPN Uma VPN é uma Rede privada virtual (Virtual Private Network), e surgiu com a necessidade de trafegar informações de forma segura na Internet. Essa solução permite conexões somente permitidas a usuários, que estejam em redes distintas e que façam parte de uma mesma comunidade. Os conceitos fundamentais da VPN são: criptografia e o tunelamento. Criptografia é utilizada para garantir a autenticidade, o sigilo e a integridade das conexões, e é a base da segurança dos túneis VPN. Trabalhando na camada 3 do modelo OSI/ISO, a criptografia é independente da rede e da aplicação, podendo ser aplicada em qualquer forma de comunicação possível de ser roteada. Voluntárias: o computador do usuário funciona como uma das extremidades do túnel e, também, como cliente do túnel. Compulsórias: o computador do usuário não funciona como extremidade do túnel, nesse caso, temos um servidor de acesso remoto, localizado entre o computador do usuário e o servidor do túnel, funcionando como uma das extremidades e atuando como o cliente do túnel. O túnel VPN, conforme podemos ver na imagem ao lado, é formado pelo tunelamento que permite a utilização de uma rede pública para o tráfego das informações, até mesmo de protocolos diferentes do IP, por meio da criação de um túnel virtual formado entre as duas partes da conexão. Tunelamento: Túnel é a denominação do caminho lógico percorrido pelos pacotes encapsulados, ele simula umaa conexão ponto-a-ponto requerida para a transmissão de pacotes através de uma rede pública. Esses túneis podem ser criados de duas diferentes formas: Os protocolos PPTP (Point-to-Point Tunelling Protocol) e L2TP (Layer 2 Tunelling Protocol) são utilizados em VPNs discadas, ou seja, proporcionam o acesso de usuários remotos acessando a rede corporativa através de modens de um provedor de acesso. Uma diferença entre eles é que o L2TP pode ser transparente para o usuário, no sentido de que esse tipo de tunelamento pode ser iniciado no gateway de VPN de um provedor de VPN. Quando o PPTP é utilizado, o tunelamento é sempre iniciado no próprio equipamento do usuário. Por isso o PPTP é mais indicado para a utilização em laptops, por exemplo, quando o usuário poderá se conectar à rede da organização via VPN, por meio desse protocolo. https://www.informaticanota10.com.br/ WINDOWS DEFENDER (É um software que remove malwares, trojans, spywares, adwares instalados no computador). ANTISPYWARE Detecta e remove Spyware. Existe um antspyware nativo no Windows: Gerenciamento Unificado de Ameaças (UTM) O gerenciamento unificado de ameaças, normalmente abreviado como UTM (Unified Threat Management), é um termo de segurança de informações que se refere a uma única solução de segurança, e normalmente um único dispositivo, que oferece várias funções de segurança em um único ponto da rede. Normalmente, um dispositivo de UTM inclui funções como: antivírus, antispyware, antispam, firewall de rede, detecção e prevenção de invasões, filtragem de conteúdo e prevenção de vazamentos. Algumas unidades também fornecem serviços como roteamento remoto, conversão de endereços de rede (NAT) e suporte a redes virtuais privadas (VPN). QUARENTENA Área virtual (jaula de proteção - pasta criptografada) onde o antivírus armazena arquivos identificados como possíveis vírus enquanto ele aguarda confirmação. É uma alternativa a remoção imediata do arquvo, já que enquanto estiverem isoladas na quarentena, eventuais pragas virtuais ficam impedidas de realizar qualquer atividade (afastado de suas funções) maliciosa. Manter o antivírus sempre atualizado. Manter o arquivo de assinaturas sempre atualizado. Configurar o antivírus para verificar automaticamente os discos rígidos e as unidades removíveis (pendrives, HDs externos etc). Evitar execução de arquivos suspeitos recebidos por e-mail ou baixados de sites não confiáveis. CUIDADOS IMPORTANTES: Site: www.informaticanota10.com.br | E-mail: contato@informaticanota10.com.br CONCEITO DE ANTIVÍRUS Remove vírus existentes e COMBATE novas INFECÇÕES. Gerações: 1ª Detecção baseada em ASSINATURA 2ª Detecção baseada em HEURÍSTICA 3ª Interceptação de ATIVIDADE 4ª Proteção COMPLETA ANTISPAM Separa os e-mails DESEJADOS daqueles INDESEJADOS (SPAM). Esses e-mails normalmente são encaminhados para Lixo Eletrônico. É algo que já vem presente na maioria dos webmails e leitores de e-mail. GREYLISTING Filtragem de spams no servidor de correio eletrônico, que recusa temporariamente um e-mail e o recebe somente quando ele é reenviado. Servidores legítimos de correio eletrônico sempre reenviam as mensagens. Heurística Em programas de antivírus, heurísticas são utilizadas para detectar um vírus ainda desconhecido. Aplicativos para SegurançaAplicativos para Segurança https://www.informaticanota10.com.br/