{"id":379299,"date":"2023-05-15T15:29:56","date_gmt":"2023-05-15T15:29:56","guid":{"rendered":"https:\/\/redepress.ecompare.com.br\/noticias\/?p=379299"},"modified":"2023-05-15T23:17:14","modified_gmt":"2023-05-15T23:17:14","slug":"testes-de-penetracao-e-simulacao-de-ataques-ciberneticos-identificam-fragilidades-de-seguranca-na-nuvem","status":"publish","type":"post","link":"https:\/\/redepress.com.br\/noticias\/2023\/05\/testes-de-penetracao-e-simulacao-de-ataques-ciberneticos-identificam-fragilidades-de-seguranca-na-nuvem\/","title":{"rendered":"Testes de penetra\u00e7\u00e3o e simula\u00e7\u00e3o de ataques cibern\u00e9ticos identificam fragilidades de seguran\u00e7a na nuvem"},"content":{"rendered":"<p><em>Especialista explica como os pentestes verificam, mapeiam, e exploram fragilidades nos processos de seguran&ccedil;a da informa&ccedil;&atilde;o em ambientes da &ldquo;nuvem&rdquo;<\/em><\/p>\n<p><em>&nbsp;<\/em><\/p>\n<p>A pandemia acelerou um movimento de computa&ccedil;&atilde;o em nuvem que ganha mais for&ccedil;a com a chegada do 5G. Segundo estimativas da consultoria Gartner, a Cloud Computing tende a manter a linha de crescimento, com um aumento de 20% neste ano em compara&ccedil;&atilde;o a 2022, o que acende o alerta para a seguran&ccedil;a de dados cada vez mais descentralizados.<\/p>&nbsp;&nbsp;\n<p>&nbsp;<\/p>\n<p>De acordo com o diretor de Red Team da Cipher, empresa de ciberseguran&ccedil;a do grupo Prosegur, Alexandre Armellini, provedores de nuvem est&atilde;o vinculados a regulamentos de seguran&ccedil;a e subordinados &agrave; Lei Geral de Prote&ccedil;&atilde;o de Dados (LGPD), mas isso n&atilde;o &eacute; suficiente. &ldquo;&Eacute; preciso ter um plano de seguran&ccedil;a da informa&ccedil;&atilde;o que inclui os testes de penetra&ccedil;&atilde;o, para prevenir, identificar e corrigir os pontos fracos da rede&rdquo;, explica.<\/p>&nbsp;&nbsp;\n<p><em>&nbsp;<\/em><\/p>\n<p>O Teste de Penetra&ccedil;&atilde;o (ou Penteste) na nuvem &eacute; um servi&ccedil;o de Red Team para Cloud e consiste na simula&ccedil;&atilde;o de um ataque cibern&eacute;tico controlado para detec&ccedil;&atilde;o e explora&ccedil;&atilde;o de vulnerabilidades de seguran&ccedil;a em uma infraestrutura de cloud computing, apoiando decis&otilde;es para melhoria da rede e corre&ccedil;&atilde;o de falhas na seguran&ccedil;a dos dados. Diferentes tipos de m&eacute;todos manuais e ferramentas autom&aacute;ticas podem ser usados, dependendo do tipo de servi&ccedil;o e do provedor de nuvem utilizados.<\/p>&nbsp;&nbsp;\n<p>&nbsp;<\/p>\n<p>&ldquo;Cada provedor tem sua pr&oacute;pria pol&iacute;tica em rela&ccedil;&atilde;o &agrave; realiza&ccedil;&atilde;o de testes de penetra&ccedil;&atilde;o na nuvem e o escopo do penteste &eacute; ditado por um modelo compartilhado, estabelecido pelo no Service Level Agreement (SLA) entre o cliente e o prestador de servi&ccedil;os. Via de regra, aspectos da seguran&ccedil;a na nuvem, como prote&ccedil;&atilde;o f&iacute;sica da infraestrutura e dos data centers, s&atilde;o responsabilidade dos provedores de nuvem, enquanto medidas de seguran&ccedil;a relacionados &agrave; identidade do usu&aacute;rio s&atilde;o encargo do cliente&rdquo;, informa o diretor de Red Team.<\/p>&nbsp;&nbsp;\n<p>&nbsp;<\/p>\n<p>Com a realiza&ccedil;&atilde;o sistem&aacute;tica de pentestes nas aplica&ccedil;&otilde;es em nuvem, &eacute; poss&iacute;vel identificar e reparar problemas antes que a amea&ccedil;a se instale na rede, tais como:<\/p>\n<p>&nbsp;<\/p>\n<ol>\n<li><strong>APIs inseguras: <\/strong>APIs inseguras podem levar a um vazamento de dados em grande escala, ou at&eacute; mesmo &agrave; perda total dos dados. O controle de acesso inadequado e a falta de sanitiza&ccedil;&atilde;o de entrada est&atilde;o entre as principais causas do comprometimento das APIs.<\/li>\n<\/ol>\n<p><strong>&nbsp;<\/strong><\/p>\n<ol start=\"2\">\n<li><strong>Configura&ccedil;&otilde;es incorretas do servidor: <\/strong>As configura&ccedil;&otilde;es incorretas do servi&ccedil;o s&atilde;o uma vulnerabilidade de nuvem comum (S3 Buckets mal configurados, em particular). Os erros de configura&ccedil;&atilde;o mais recorrentes do servidor em nuvem s&atilde;o permiss&otilde;es impr&oacute;prias, dados n&atilde;o criptografados e diferencia&ccedil;&atilde;o entre dados privados e p&uacute;blicos.<\/li>\n<\/ol>\n<p><strong>&nbsp;<\/strong><\/p>\n<ol start=\"3\">\n<li><strong>Credenciais fracas: <\/strong>Senhas fracas facilitam ataques de for&ccedil;a bruta, no qual o invasor pode usar ferramentas automatizadas para decifrar esses c&oacute;digos, abrindo caminho o uso da conta e das credenciais, podendo levar ao roubo da conta e sequestro de dados.<\/li>\n<\/ol>\n<p>&nbsp;<\/p>\n<ol start=\"4\">\n<li><strong>Software desatualizado: <\/strong>O software desatualizado cont&eacute;m vulnerabilidades cr&iacute;ticas de seguran&ccedil;a que podem comprometer seus servi&ccedil;os em nuvem. A maioria dos fornecedores de software n&atilde;o usa um procedimento de atualiza&ccedil;&atilde;o simplificado ou os pr&oacute;prios usu&aacute;rios desativam as atualiza&ccedil;&otilde;es autom&aacute;ticas. Isso torna os servi&ccedil;os de nuvem desatualizados que os hackers identificam usando scanners automatizados.<\/li>\n<\/ol>\n<p><strong>&nbsp;<\/strong><\/p>\n<ol start=\"5\">\n<li><strong>Pr&aacute;ticas de codifica&ccedil;&atilde;o inseguras:<\/strong> A contrata&ccedil;&atilde;o de profissionais n&atilde;o especializados conduz &agrave;s m&aacute;s pr&aacute;ticas de codifica&ccedil;&atilde;o, reduzindo a efici&ecirc;ncia da rede e causando bugs de seguran&ccedil;a. Essas vulnerabilidades est&atilde;o entre as principais causas do comprometimento de servi&ccedil;os da web em nuvem.<\/li>\n<\/ol>\n","protected":false},"excerpt":{"rendered":"<p>Especialista explica como os pentestes verificam, mapeiam, e exploram fragilidades nos processos de seguran&ccedil;a da informa&ccedil;&atilde;o&hellip;<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[21201,1],"tags":[13798],"class_list":["post-379299","post","type-post","status-publish","format-standard","hentry","category-destaques","category-eventos","tag-ciberseguranca","wpcat-21201-id","wpcat-1-id"],"_links":{"self":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts\/379299","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/comments?post=379299"}],"version-history":[{"count":0,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts\/379299\/revisions"}],"wp:attachment":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/media?parent=379299"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/categories?post=379299"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/tags?post=379299"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}