Documento sem título

Foto Ilustrativa

 

 

Falha em VPN alerta mercado

07/12/2009

 
 
O US-CERT (U.S. Computer Emergency Readiness Team), braço do Departamento de Segurança Interna do governo norte-americano, identificou falha no mecanismo de proteção SSL-VPN de cinco fabricantes. São eles: Cisco, Juniper Networks, SonicWall, StoneSoft e SafeNet.  
 
Segundo informações da Reuters, a falha se aplica a equipamento dotado de uma tecnologia conhecida como SSL-VPN, que as empresas usam a fim de estabelecer sistemas seguros de comunicação e obter acesso protegido a sistemas internos de computadores via Internet.  
 
Ela afeta os sistemas VSN acionados diretamente por meio de um navegador de Web, e não por software instalado no computador pessoal de um usuário, o que constitui método usado mais amplamente.  
 
Os hackers que exploraram essa vulnerabilidade podem ganhar amplo acesso a redes empresariais e roubar dados confidenciais, instalar software prejudicial ou transformar computadores em servidores de spam.  
 
A Juniper está ciente da vulnerabilidade há anos. Barry Greene, diretor da equipe de segurança da Juniper, entrevistado pela agência, comentou que instrui os clientes a operarem os sistemas usando métodos de redução de vulnerabilidade a ponto de não precisarem se preocupar com o risco.  
 
A vulnerabilidade, no entanto, ainda não tem correção, segundo o US_CERT. Ricardo Giorgi, professor do MBA de Gestão de Segurança da Informação da FIAP, considera a falha muito grave porque há risco de roubo de informações estratégicas. “Hoje a VPN é uma tecnologia madura e utilizada pela maioria das empresas que demandam comunicação remota com outras filiais ou profissionais móveis”, explica. Ele ainda alerta que a vulnerabilidade atinge os principais fornecedores, o que aumenta ainda mais o potencial de vítimas.  
 
“Não tenho conhecimento sobre as medidas de contorno dos fabricantes, mas como ainda não há correção, se eu fosse um CSO desabilitaria a interface vai web, já que o problema está no acesso ao browser”, observa. Ele ainda orienta que, além do comunicado interno aos usuários da VPN para não acessá-la via browser, proibiria o uso desse tipo de acesso.  
 
FONTE: Risk Report  
Autor: Ceila Santos  


Mais...
05/03/2010 Governo dos EUA lança nova política de segurança da informação
O Departamento de Segurança Nacional dos Estados Unidos (DHS) anunciou nesta semana o novo programa de segurança da informação virtual do governo Barak Obama. A nova política consiste no lançamento de uma tecnologia para fiscalização do tráfego de dados nas redes do governo.
29/01/2010 Custo de inatividade por ciberataque é de US$ 6,3 mi por dia, diz estudo
13/01/2010 Maior site de buscas chinês é invadido por hackers
05/10/2009 Dez mil senhas do Hotmail vazam na internet
04/06/2009 Estudo revela que 73% dos dispositivos de rede têm falhas de segurança
11/03/2009 Notificações de incidentes na web crescem 39% em 2008
11/03/2009 Brechas na segurança das empresas ameaçam clientes, indica estudo
 
 
Documento sem título

Copyright (C) 2004-2009 Bastion Systems. Todos os direitos reservados.