segunda-feira, 25 de janeiro de 2021

Quão seguros estão seus dados quando estão armazenados na nuvem?

 À medida que o armazenamento em nuvem se torna mais comum, a segurança dos dados é uma preocupação crescente. Empresas e escolas têm aumentado o uso de serviços como o Google Drive há algum tempo, e muitos usuários individuais também armazenam arquivos no Dropbox , Box , Amazon Drive , Microsoft OneDrive e similares. Eles estão, sem dúvida, preocupados em manter suas informações privadas - e milhões de usuários mais poderiam armazenar dados online se tivessem mais certeza de sua segurança.

Os dados armazenados na nuvem quase sempre são armazenados em uma forma criptografada que precisaria ser quebrada antes que um invasor pudesse ler as informações. Mas, como um estudioso de computação em nuvem e segurança em nuvem , vi que onde as chaves para essa criptografia são mantidas varia entre os serviços de armazenamento em nuvem. Além disso, existem maneiras relativamente simples de os usuários aumentarem a segurança de seus próprios dados além do que está embutido nos sistemas que usam.

Quem tem as chaves?
Os sistemas comerciais de armazenamento em nuvem codificam os dados de cada usuário com uma chave de criptografia específica. Sem ele, os arquivos parecem sem sentido - em vez de dados significativos.

Mas quem tem a chave? Ele pode ser armazenado pelo próprio serviço ou por usuários individuais. A maioria dos serviços mantém a própria chave, permitindo que seus sistemas vejam e processem os dados do usuário, como dados de indexação para pesquisas futuras. Esses serviços também acessam a chave quando um usuário faz login com uma senha, desbloqueando os dados para que a pessoa possa usá-los. Isso é muito mais conveniente do que os próprios usuários ficarem com as chaves.

Mas também é menos seguro: assim como as chaves normais, se outra pessoa as tiver, elas podem ser roubadas ou utilizadas indevidamente sem que o proprietário dos dados saiba. E alguns serviços podem ter falhas em suas práticas de segurança que deixam os dados dos usuários vulneráveis.

Permitindo que os usuários mantenham o controle
Alguns serviços em nuvem menos populares, incluindo Mega e SpiderOak , exigem que os usuários carreguem e baixem arquivos por meio de aplicativos cliente específicos do serviço que incluem funções de criptografia. Essa etapa extra permite que os usuários mantenham as chaves de criptografia. Para essa segurança adicional, os usuários renunciam a algumas funções, como a capacidade de pesquisar entre seus arquivos armazenados na nuvem.

Esses serviços não são perfeitos - ainda há a possibilidade de que seus próprios aplicativos sejam comprometidos ou hackeados, permitindo que um invasor leia seus arquivos antes de eles serem criptografados para upload ou após serem baixados e descriptografados. Um provedor de serviços de nuvem criptografado pode até mesmo incorporar funções em seu aplicativo específico que podem deixar os dados vulneráveis. E, é claro, se um usuário perder a senha, os dados serão irrecuperáveis.

Um novo aplicativo móvel afirma que pode manter as fotos do telefone criptografadas desde o momento em que são tiradas , até a transmissão e armazenamento na nuvem. Outros novos serviços podem surgir oferecendo proteção semelhante para outros tipos de dados, embora os usuários ainda devam estar atentos ao potencial de sequestro de informações poucos momentos após a foto ser tirada, antes de ser criptografada e armazenada.

Se protegendo
Para maximizar a segurança do armazenamento em nuvem, é melhor combinar os recursos dessas várias abordagens. Antes de enviar dados para a nuvem, primeiro criptografe-os usando seu próprio software de criptografia. Em seguida, carregue o arquivo codificado para a nuvem. Para obter acesso ao arquivo novamente, faça login no serviço, baixe-o e descriptografe você mesmo.

Isso, é claro, evita que os usuários tirem proveito de muitos serviços em nuvem, como edição ao vivo de documentos compartilhados e pesquisa de arquivos armazenados na nuvem. E a empresa que fornece os serviços em nuvem ainda pode modificar os dados, alterando o arquivo criptografado antes de baixá-lo.

A melhor maneira de se proteger contra isso é usar criptografia autenticada . Este método armazena não apenas um arquivo criptografado, mas metadados adicionais que permitem ao usuário detectar se o arquivo foi modificado desde que foi criado.

Em última análise, para as pessoas que não querem aprender como  programar  suas próprias ferramentas , existem duas opções básicas: Encontrar um serviço de armazenamento em nuvem com software confiável de upload e download que seja de código aberto e tenha sido validado por pesquisadores de segurança independentes. Ou use um software de criptografia de fonte aberta confiável para criptografar seus dados antes de enviá-los para a nuvem; eles estão disponíveis para todos os sistemas operacionais e geralmente são gratuitos ou de custo muito baixo.

Fonte:The Conversation

Como armazenar com segurança seus dados na nuvem

O que exatamente é a nuvem? É basicamente o conjunto de computadores na internet que as empresas estão utilizando para oferecer seus serviços. Um serviço em nuvem que está sendo oferecido é um método revolucionário de armazenamento de seus dados. De arquivos de música a imagens e documentos confidenciais, a nuvem faz o backup invisível de seus arquivos e pastas e alivia a busca potencialmente infinita e cara por espaço de armazenamento extra. Uma alternativa para comprar um disco rígido externo ou excluir arquivos antigos para abrir espaço para novos, o armazenamento em nuvem é conveniente e econômico. Funciona armazenando seus arquivos em um servidor na Internet em algum lugar, em vez de no disco rígido local. (Para uma discussão mais técnica dos fundamentos da computação em nuvem, leia mais  aqui.) Isso permite que você faça backup, sincronize e acesse seus dados em vários dispositivos, desde que tenham capacidade de Internet.

No entanto, se você deseja armazenar informações virtualmente, deve considerar o risco adicional de que suas informações possam ser acessadas por outras pessoas - potencialmente pessoas às quais você não deseja ter acesso. Abaixo, descrevemos alguns riscos de segurança a serem considerados e como proteger você e seus dados.

A computação em nuvem é uma ferramenta relativamente nova para o consumidor médio. É importante explorar o serviço que mais se adapta às suas necessidades. Aqui estão algumas opções populares ao decidir qual empresa usar:

A primeira etapa para usar o serviço em nuvem é escolher um provedor que atenda às suas necessidades. Alguns pontos a serem levados em consideração em sua pesquisa são:

Seus padrões de segurança são adequados? Pesquise. Certifique-se de que a empresa tem uma boa reputação e políticas de segurança sólidas. Lembre-se de que você está confiando nessa empresa para armazenar suas informações pessoais.

Quantos dados você armazenará? Pesquise com uma expectativa realista do tamanho de que você precisa para armazenar todos os seus arquivos. Muitas empresas cobram pela quantidade de armazenamento que você está solicitando.

Seus dados são criptografados quando são carregados ou baixados da nuvem? Certifique-se de que seu navegador ou aplicativo exija uma conexão criptografada antes de fazer upload ou download de seus dados. Procure o “https: //” ou o cadeado ao lado do URL em seu navegador.

Seus dados são criptografados quando armazenados na nuvem? Você terá que ler os termos de serviço para descobrir isso, mas muitas vezes seus dados serão armazenados no servidor em nuvem sem criptografia, o que significa que qualquer pessoa que tenha (ou possa obter) acesso de alto nível a esse servidor poderá leia seus arquivos. Isso pode não ser um problema para muitos arquivos, mas você deve considerar cuidadosamente o tipo de informação que está armazenando na nuvem e se você se sente confortável com o acesso de outra pessoa que não conhece. No mínimo, nenhum dado protegido por lei (informações médicas, identificadores pessoais, dados financeiros) deve ser armazenado na nuvem, a menos que a solução de armazenamento seja criptografada e você saiba quem pode descriptografá-la (deve ser apenas você ou sua organização) e por qual motivo.

Entenda como o acesso é compartilhado com sua pasta na nuvem. Vários provedores de armazenamento em nuvem permitem que você compartilhe o acesso às suas pastas online com outras pessoas. Certifique-se de saber em detalhes como isso funciona. Eles podem apenas ler ou alterar o arquivo? Você saberá quem alterou um arquivo por último? Se você compartilhar o arquivo com um grupo, você sabe quem está no grupo? Você é notificado se o grupo mudar? O serviço permite que você torne os arquivos públicos? Se você fizer isso, seus dados pessoais (nome, conta, e-mail, etc.) serão anexados a esse arquivo se um estranho olhar para ele?

Entenda suas opções se o provedor de nuvem deve ser hackeado ou perder seus dados. Serviços como esse exigem que você assine seus termos e condições antes de permitirem que você use o serviço. Na grande maioria dos casos, essas condições afirmam que você tem muito pouco ou nenhum remédio caso algo de ruim aconteça. Esteja ciente do que você está assinando.

Depois de encontrar o serviço que melhor atende às suas necessidades, é importante tornar seus dados o mais seguros possível. Aqui estão algumas regras gerais que você deve seguir para todos os seus hábitos de Internet, mas principalmente para o armazenamento de dados:

Escolha uma boa senha. Todos os serviços em nuvem exigem uma senha mestra para entrar em seus arquivos, então use uma senha boa, algo bem longo. Quando se trata de senhas, quanto mais tempo, melhor. É verdade que pode ser um incômodo lembrar uma senha forte, mas é um incômodo ainda maior ter suas informações roubadas.

Não reutilize suas senhas. A senha que você escolhe para acessar a nuvem deve ser diferente de qualquer outra senha que você usa. Se um hacker obtiver acesso à sua senha do Facebook, que também é sua senha de e-mail, ele não apenas terá uma visão clara de onde você mantém contas financeiras, mas poderá redefinir todas as suas senhas sem o seu conhecimento. Voila! Fácil acesso!

Não compartilhe suas senhas. Mesmo com um amigo de confiança, compartilhar sua senha nunca é uma boa ideia. Quanto mais pessoas souberem sua senha, maior será a probabilidade de ela se espalhar. Sua senha é o bloqueio para suas informações, não deixe mais pessoas entrarem do que o necessário.

Faça backup de seus dados. Da mesma forma que você faz backup do disco rígido do seu computador, faça backup dos dados da nuvem. Existem algumas empresas que oferecem uma pequena quantidade de armazenamento gratuita. Aproveite as vantagens e certifique-se de fazer backup dos dados mais importantes para o caso de uma perda inesperada.

Fonte:Boston University Information Services & Technology

quinta-feira, 7 de janeiro de 2021

Doxing-as-a-Service e extorsão personalizada

Aqueles que postarem Dox receberão uma comissão ou podem pagar para que os dados pessoais de alguém sejam expostos.

Há um site na Dark Web que oferece armazenamento para Dox e aceita um pagamento de resgate para removê-lo; desde que a pessoa responsável por enviar as informações pague uma comissão e uma taxa de processamento para o site pelos serviços prestados.

Além disso, ele também fornece uma plataforma Doxing-as-a-Service, que promete coletar um perfil completo de uma pessoa por $ 150.

O site é Ran $ umBin (Ransom Bin). Projetado para ser um serviço de extorsão amigável e fácil de usar, sua existência foi trazida à atenção de Salted Hash pelo chefe de pesquisa de inteligência de ameaças da Cymmetria, Nitsan Saddan. Para quem não conhece, Cymmetria (https://www.cymmetria.com/) é uma startup de cyber deception fundada por Gadi Evron e Dean Sysman.

"Não se sabe quem executa esta operação, mas sua linguagem e dialeto, e a estrutura do serviço, sugerem que se trata de players americanos. Eles tentam promover Ran $ umBin usando uma conta do Twitter designada e já ganharam algum credito entre os cibercriminosos; o serviço foi recomendado em diferentes fóruns, Dark Web e sites listados semelhantes ", disse Saddan.

Então, o que é Ran $ umBin?

Para entender Ran $ umBin, você deve primeiro entender o que é Doxing e por que ele pode assustar algumas pessoas. Resumidamente, Doxing é a coleta de informações pessoais confidenciais e a publicação dessas informações com intenções maliciosas.

Nota:Doxing, ou doxxing (de "dox", abreviatura de documentos), é a prática baseada na Internet de pesquisar e transmitir publicamente informações privadas ou de identificação (especialmente informações de identificação pessoal) sobre um indivíduo ou organização. Os métodos empregados para adquirir essas informações incluem pesquisa em bancos de dados disponíveis publicamente e sites de mídia social (como o Facebook), hacking e engenharia social. Ele está intimamente relacionado ao vigilantismo e ao hacktivismo da Internet.

Doxing pode ser realizado por vários motivos, incluindo infligir danos, assédio, vergonha online, extorsão, coerção, análise de negócios, análise de risco, auxílio à aplicação da lei ou versões vigilantes da justiça

Se alguém publicar o Dox de uma pessoa na Internet, poderá haver assédio, fraude financeira e roubo de identidade. Não importa o quão público uma pessoa seja, ter Dox postado na Internet não é uma experiência agradável na maioria dos casos.

O que Ran $ umBin fez foi transformar a coleção e publicação de Dox em um negócio. De acordo com o site, a quantidade mínima exigida de Dox aceita é "nome completo, endereço, perfis online e pelo menos um número de identificação que não pode ser encontrado publicamente, como SSN, DLN, informações de cartão de crédito, etc."

O funcionamento do site é simples, alguém faz o upload do Dox, a informação é verificada e, se for comprovada sua credibilidade (a critério do administrador), será postada para o público.

A vítima pode então pagar um resgate para que suas informações sejam removidas, mas o custo depende da categoria atribuída ao Dox pela pessoa que fez o upload. As categorias são bastante básicas: diversos, vingança, supostos pedófilos, pessoas famosas e agentes da lei.

A discriminação das taxas de resgate e da comissão paga à pessoa que carregou as informações está abaixo:

Depois de postar as informações, o extorsionário é responsável por informar a vítima. Se necessário, um modelo é fornecido pelo site, que é produzido parcialmente a seguir:

    "Cara vítima de roubo de identidade,

    Lamentamos informar que sua identidade foi roubada. Isso pode incluir (mas não está limitado a) seu SSN, DOB, IDs fiscais, logins de e-mail, nome de solteira da mãe, etc.

    Para remover seu DOX do site, você deve pagar o resgate. Quanto mais tempo a taxa permanecer sem ser paga, mais sua identidade ficará pública, deixando-a aberta para que as pessoas criem contas bancárias e outras linhas de crédito com sua identidade .... "

Até agora, há apenas um punhado de registros postados no site, mas ainda são muitos.

Há cinco pessoas acusadas de serem pedófilos; quatro pessoas listadas como vingança (incluindo dois alunos do ensino médio); dez pessoas em diversos (incluindo o CEO da Securi.net); dois policiais; e duas pessoas na famosa categoria - Donald Trump e o presidente Obama.

O Dox on Trump pode ser obtido por meio de seus registros fiscais, e o Dox do presidente Obama contém seu número de seguro social e nada mais.

“Se uma pessoa não pagar para remover o seu Dox, ele permanecerá lá até que seja pago. Qualquer Dox, que permanecer sem pagamento por um longo período, terá sua validade verificada. Se válido, ele permanecerá no site. Nós apenas excluímos Dox's, que teve o resgate pago em Bitcoin ", explicaram os fundadores do Ran $ umBin.

Doxing-as-a-Service:

Ran $ umBin oferece um serviço de Doxing que tem três opções diferentes, dependendo do tipo de Dox a ser coletado. O valor mais baixo ($ 40) obterá o nome da pessoa, data de nascimento, número de telefone e endereço. Por US $ 80, o Dox incluirá todas essas informações, além de um pouco mais.

No entanto, o pagamento de $ 150 resultará em um perfil completo de um indivíduo, desde informações pessoais sobre ele e seus parentes, até endereços de e-mail e informações de ISP, senhas conhecidas, dados bancários e de cartão de crédito, número da carteira de motorista, bem como educação, histórico médico , tribunal e registros de propriedade.

É importante notar que a carteira Bitcoin usada para processar pagamentos por este serviço não recebeu transações.

"A capacidade de vender Dox com risco mínimo pode atrair muitos criminosos, especialmente recém-chegados que não têm as conexões certas e não podem dizer em quem confiar. Se os operadores de Ran $ umBin forem de fato americanos, sua iniciativa pode não durar muito ; o mercado clandestino norte-americano é menos secreto do que mercados semelhantes na Rússia, no Brasil ou no Extremo Oriente. Portanto, os sites são retirados do ar com mais frequência pelas autoridades. Para o bem das vítimas, esperamos que este tenha um destino semelhante ", Disse Saddan.

Serviços como esse se tornarão mais comuns no futuro, dado que a informação tem valor e mantê-la como resgate tornou-se um negócio chave na mão para criminosos de todos os níveis.

Felizmente, é possível que Ran $ umBin desapareça, já que houve pouca tração no site desde que foi visto pela primeira vez por Salted Hash, e o feed do Twitter do site está inativo desde fevereiro.

Mas, infelizmente, isso não ajuda as vítimas que já tiveram seus dados pessoais publicados.

Ads Inside PostM

Teste