Autor: Eduardo Fagundes

  • Sinergia entre automação industrial, eficiência energética e segurança da informação

    Sinergia entre automação industrial, eficiência energética e segurança da informação

    A rápida evolução da automação industrial com a introdução de IIoT – Industrial Internet of Things – permite, através de sensores e outros dispositivos interconectados em rede junto com aplicações industriais o controle da produção e o gerenciamento de energia. Uma outra função de deve ser explorada é a proteção dos sistemas industriais contra ataques cibernéticos e outras vulnerabilidades associadas a segurança da informação. Para reduzir investimentos, é importante buscar sinergia entre os projetos.

    O IIoT oferece maior grau de automação, comparado a sistemas mais antigos, e se beneficia com o uso de outras tecnologias, como a computação em nuvem, para armazenar grandes volumes de dados, e inteligência artificial (IA), permitindo melhores controles dos processos industriais. O IIoT facilita o controle de equipamentos e a coleta de dados em tempo real, potencializada com o uso do 5G, permitindo a rápida troca de dados entre robôs na linha de produção para a reconfiguração da linha de produção para a manufatura de novos produtos.

    O uso de IA na manufatura é cada vez mais útil para atender, rapidamente, as demandas dos consumidores, otimizar os insumos industriais, aumentar a proteção contra ataques de hacker e reduzir dos custos do uso de energia. O aumento de capacidade de processamento e armazenamento de dados de pequenos dispositivos remotos permite executar softwares com IA na ponta, trazendo respostas mais rápidas e controles em tempo real para ajustes de configuração de equipamentos e desligamentos para prevenir falhas.

    Na área de eficiência energética, a programação das linhas de produção deve considerar o consumo de energia em cada etapa da produção e estabelecer fluxos de produção baseados nas tarifas preço-horário do mercado de energia. A automação das linhas de produção com o uso de IA é importante para tornar a produção mais flexível e atender aos novos marcos regulatórios do setor de energia no Brasil, com os incentivos para a compra de energia no mercado livre e geração distribuída de energia renovável.

    Com a convergência das tecnologias, as organizações de TI e TO estão se integrando cada vez mais, aumentando a sinergia no controle e integração de processos. Veja a tabela 1, que descreve as atribuições de cada organização.

     Tecnologia da Informação (TI)Tecnologia Operacional (TO)
    PropósitoGerenciar informações, automatizar processos de negóciosGerenciar ativos e eventos, controlar processos da planta
    FocoConfidencialidadeSegurança e disponibilidade
    ArquiteturaTransacional, sistema de gerenciamento de banco de dados, publicação ou colaboraçãoOrientado por eventos, tempo real, software embarcado, baseado em regras
    InterfacesNavegador web, terminal e tecladoSensores, interfaces de usuário proprietárias
    CustódiaCIO, infraestrutura, operações e aplicativos profissionaisEngenheiros, técnicos e gerentes de fábrica
    ConectividadeRede corporativa, baseado em IP, redes móveis sem fioControle de redes, cada vez mais baseados em IP e em redes sem fio
    ExemplosERP, gerenciamento da cadeia de suprimentos, CRM, e-mail, gerenciamento de ativos corporativos e faturamentoSistemas de controle integrados, sistemas de segurança, controladores lógicos programáveis, interfaces humano-máquina, historiadores de dados, sistema de carregamento de caminhões e sistema de aferição de tanques.
    Tabela 1. Distinção entre TI e TO. Fonte: Attila Cybertech, ICS/SCADA Cyber Security, and IT Cyber Security

    No passado distante, a segurança da informação na TO, era resolvida com o uso de redes de comunicação apartadas da rede corporativa. Entretanto, esta solução foi invalidada com o caso do worm Stuxnet em 2010 que afetou o funcionamento do sistema de controle de supervisão e aquisição de dados (SCADA) da usina de beneficiamento de uranio do Irã, arruinou quase um quinto de suas centrífugas nucleares. Este worm já infectou mais de 200.000 computadores e fez com que 1.000 máquinas se degradassem fisicamente, segundo dados de 2017. Desta forma, é fator crítico proteger os sistemas industriais de ataques de hackers.

    O NIST – National Institute of Standards and Technology – uma agência do governo americano, não regulatória, recomenda o uso de uma estrutura de segurança cibernética com orientações para o setor privado americano avaliar e melhorar sua capacidade de prevenir, detectar e responder a ataques cibernéticos. A tabela 2 apresenta as cinco funções da estrutura de segurança do NIST.

    IdentificarAs organizações devem desenvolver uma compreensão de seu ambiente para gerenciar os riscos de segurança cibernética. É essencial ter plena visibilidade dos ativos digitais e físicos e suas interconexões. As organizações em conformidade também devem ter funções e responsabilidades definidas, entender o nível atual de exposição e colocar políticas e procedimentos em prática para gerenciar esses riscos.
    ProtegerAs organizações devem desenvolver e implementar salvaguardas apropriadas para limitar ou conter o impacto de um incidente cibernético. Isso significa, controlar o acesso a ativos digitais e físicos, aumentar a conscientização dos funcionários através de treinamentos e colocando os processos em prática para manter os dados seguros. As organizações em conformidade deverão mantar os dados de configuração e das operações da rede para reparo dos componentes do sistema. A tecnologia de proteção deve ser implantada para melhorar a resiliência cibernética.
    DetectarUma organização deve ter a capacidade para identificar rapidamente ameaças cibernéticas. Soluções de monitoramento que detectam atividade anômala e outras ameaças à operação são necessárias para cumprir essa função. A observação contínua e a busca por ameaças cibernéticas são formas eficazes para avaliar e prevenir incidentes cibernéticos no ambiente de produção.
    ResponderUma organização deve ser capaz de conter ataques cibernético. Devem ser criados planos de resposta para definir canais de comunicação entre diferentes stakeholders. A organização também deve coletar e analisar informações relacionadas ao ataque, erradicar qualquer ameaça ativa e incorporar lições aprendidas em estratégias de resposta revisadas.
    RecuperarAs organizações devem desenvolver e implementar planos de ação para recuperar os serviços após um ataque cibernético. É vital coordenar a atividade de restauração com todas as partes afetadas.
    Tabela 2. Framework com 5 funções para prover uma visão estratégica de riscos cibernéticos (NIST)

    A ISA/IEC-62443 é uma série de normas que definem os procedimentos para a implementação de sistemas de automação e controle industrial (IACS) eletronicamente seguros. O sistema deve fazer a prevenção de interferência (intencional ou não) dos sistemas de controle que gerenciam serviços essenciais, incluindo energia, produção de petróleo, água, transporte, manufatura e comunicações. Isto porque todos estes serviços dependem de redes de computadores, sistemas operacionais, aplicativos e controladores programáveis (PLCs), que possuem, intrinsicamente, cada um deles vulnerabilidades de segurança. Aqui, mais uma razão para o uso de sistemas de IA para prever falhas críticas, envolvendo um grande de equipamentos em um parque industrial.

    A família de normas ISO 27.000, apresenta as diretrizes para um sistema de gestão de segurança da informação (SGSI), relacionadas à segurança de dados digitais e sistemas de armazenamento eletrônico. As normas apresentam diretrizes desde a implementação de um SGSI até pontos mais específicos, como o gerenciamento de risco.

    Uma boa oportunidade de sinergia é a implantação da ISO 27.000 juntamente com a ISO 9.000, uma vez que os objetivos das normas é garantir a qualidade e a disponibilidade dos processos das empresas.

    Em resumo, é desejável que as empresas implementem modelos de governança corporativo e gestão de tecnologia dentro de uma visão holística e integração entre a TI e a TO, aproveitando ao máximo a sinergia dos projetos, garantindo melhores controles e redução de custos.

  • IA do marketing digital para mitigar riscos cibernéticos dos funcionários

    IA do marketing digital para mitigar riscos cibernéticos dos funcionários

    O elo mais fraco na segurança da informação são as pessoas, conhecido como engenharia social. A vulnerabilidade está na imprevisibilidade das ações das pessoas no tratamento de informações proprietárias e sigilosas das empresas, incluindo não só documentos como o compartilhamento de senhas. As empresas podem aproveitar as técnicas de análise de marketing digital para conhecer melhor seus funcionários e usar este conhecimento na alocação dos funcionários com melhor perfil de segurança em processos críticos, buscando reduzir os riscos cibernéticos.

    Um dos maiores problemas atuais da web são os ataques de Ransomware, um vírus de computador que assume o controle do computador e criptografa os dados. Os mais famosos são Reveton, CryptoLocker e WannaCry. Depois do ataque, os hackers exigem um resgate em bitcoin para o retorno das operações. Os ataques de Ransomware são os mais lucrativos dos malwares conhecidos, em funcionamento desde 2010.

    Infelizmente, o ritmo de ataque se intensificou nos últimos meses, principalmente, pela intensificação do trabalho remoto – homeoffice – e uso de computadores pessoais do funcionário na modalidade BYOD – Bring your own device.

    Os principais alvos de ataques de Ransomware são hospitais, que se submetem a pagar os resgastes para voltar ao normal, devido ao alto risco de suas operações. Um dos mais recentes ataques foi em uma rede hospitalar e de saúde com mais de 400 instalações nos Estados Unidos, Porto Rico e Reino Unido (27/9/2020), derrubando suas redes de computadores em vários locais. Com isto, alguns pacientes tiveram que ser realocados para outras salas de emergência e os controles passaram a ser feitos em papel. Esta rede tem 90.000 funcionários e trata cerca de 3,5 milhões de pacientes por ano, sendo uma das maiores redes hospitalares e de saúde dos Estados Unidos.

    Uma forma de ataque de Ransomware é aproveitando falhas de segurança dos sistemas operacionais. As falhas de sistemas operacionais são corrigidas pelos fornecedores periodicamente, entretanto, estas falhas se tornam públicas antes das correções, abrindo uma ampla vantagem para os hackers atacarem os sistemas das empresas alvo.

    Outra forma de ataque é através de phishing, onde através de artimanhas digitais os hackers conseguem obter informações confidenciais das pessoas. Normalmente, os ataques de phishing são feitos através de falsificação de e-mail, mensagens instantâneas e websites falsos.

    No caso de phishing, os responsáveis por facilitar os ataques são os funcionários, através da abertura de e-mails fraudulentos ou acesso a websites externos duvidosos. Existem até casos onde o funcionário conecta um pendrive desconhecido ou particular no computador da empresa.

    Para reduzir a vulnerabilidade cibernética de ações de funcionários, podemos pegar emprestado algumas técnicas de marketing digital para definir os traços psicológicos e comportamento dos funcionários usando ferramentas de inteligência artificial, a exemplo que fazemos com os clientes. Conhecendo as características pessoais dos funcionários, conseguimos classificá-los em grupos de risco e definir diferentes equipamentos e procedimentos para eles.

    Para grupos de maior risco, liberamos apenas terminais de acesso aos sistemas e sem acesso a websites externos. Para grupos com risco médio, liberamos o uso de computadores pessoais com apenas recursos suficientes para a execução de tarefas relativas a posição funcional e com a análises frequentes de logs de acesso. Para grupos de risco baixo, liberamos acesso mais amplo e análises de logs menos frequentes.

    Obviamente, que isto não elimina a necessidade de treinamentos frequentes para formar uma cultura de segurança da informação.

    O uso de novas abordagens e ferramentas para gestão de risco devem ser incorporadas a mentalidade estratégica de avaliação de risco e confiança contínua e adaptativa (CARTA – Continuous Adaptive Risk and Trust Assessment) para construir e aumentar as defesas de segurança da informação nas empresas.

  • Reflexões sobre o documentário “O Dilema das Redes”

    Reflexões sobre o documentário “O Dilema das Redes”

    O documentário “O Dilema das Redes”, disponível na Netflix, vem gerando indignação por mostrar os mecanismos de manipulação das pessoas nas redes sociais. O fato é que as redes sociais, com a instantaneidade da Internet, potencializam a manipulação das mentes das pessoas, fato que com as tecnologias do passado era um processo mais lento.

    Explorar as características humanas, como o perfil psicológico e gatilhos de mentais, são técnicas utilizadas a muito tempo, algumas milenares. Os sofistas da Grécia antiga usavam a sabedoria sobre os assuntos humanos, através de raciocínios capciosos, para convencer as pessoas de suas ideias. Platão afirmava que os sofistas não se preocupavam com a solução certa, mas desejavam unicamente conseguir que todos os ouvintes estivessem de acordo com eles.

    Apesar de estar no centro das atenções atuais, as fakes news, são estratégias usadas a milênios. O general Sunzi (544 a.C. – 496 a.C.), ou Sun Tzu, que supostamente escreveu a “A Arte da Guerra”, descreve cinco tipos de espiões: o espião nativo; o espião interno; o agente duplo; o espião dispensável; e, o espião vivo. Cabe ao espião dispensável disseminar notícias falsas para confundir e tornar vulnerável os inimigos.

    A partir do sistema mecânico de tipos móveis de Gutenberg no século XV, considerado o invento mais importante do segundo milênio, iniciou-se a difusão em massa de ideias. A produção literária foi essencial para a disseminação de várias ideias. Entre os fatos mais marcantes foi a disseminação das ideais da Reforma Protestante, que influenciou a crítica popular europeia ao clero, em um momento onde a postura da Igreja surpreendia negativamente a população.

    Mais recentemente, na era do rádio as informações eram transmitidas com maior velocidade e captavam mais a atenção das pessoas. Um caso marcante foi a transmissão ao vivo do episódio A Guerra dos Mundos, em 1938, da série americana The Mercury Theatre on the Air, onde Orson Welles narrou o episódio e muito ouvintes entraram em pânico, acreditando que o mundo estava sendo invadido por alienígenas.

    A televisão inseriu um componente ainda mais persuasivo, levando o cinema para a casa das pessoas, sendo capaz de levar notícias, telenovelas, programas de auditório e filmes para muitas pessoas. Detentoras do monopólio da comunicação, grandes redes de televisão, em sua disputa por audiência buscavam atrações cada vez mais dramáticas para capturas a atenção do público e satisfazer seus anunciantes.

    Notem que as tecnologias foram apenas facilitadoras da comunicação para grandes massas de pessoas. A manipulação de mentes coube e cabe aos emissores das informações. O uso da sabedoria sobre os assuntos humanos pode, potencialmente, influenciar outras pessoas dependendo do propósito dos agentes emissores.

    Dentro deste contexto, as redes sociais são meios para atingir uma grande massa de pessoas, se agirem com neutralidade e equidade na apresentação das informações. A partir do momento que estas empresas manipulam as informações que serão apresentadas aos usuários, deixam de ser neutras e transparentes.

    Os executivos das redes sociais afirmam que a partir do conhecimento do perfil psicológico dos usuários e de algoritmos de inteligência artificial selecionam os melhores conteúdos da rede para apresentar aos usuários e, assim, prender sua atenção e divulgar as propagandas de seus anunciantes. Infelizmente, este processo cria bolhas de usuários que pensam ou se deixam influenciar por certas ideias, reduzindo a possiblidade do contraditório. Cabe a cada pessoa a busca de outras informações, por meios diferentes das redes sociais, para questionar ou confirmar as ideais apresentadas. Terceirizar esta tarefa, como confiar nas agencias de checagem, não é uma boa alternativa.  

    Um outro salto tecnológico foi o uso massificado de algoritmos de inteligência artificial, graças ao volume inacreditável de dados que são coletados dos usuários e grande capacidade de processamento, tornando a previsibilidade de suas ações, a partir de certos incentivos sensoriais, quase certa. Ou seja, conhecendo como um determinado individuo raciocina é possível apresentar a ele uma determinada propaganda, de forma quase exclusiva, levando-o a agir, quase que irracionalmente, a comprar um produto. Este produto, em alguns casos, pode ser a adesão a uma linha de pensamento.

    O marketing digital, assim como no passado, utiliza a sabedoria sobre os assuntos humanos para desenvolver campanhas publicitárias para seus clientes, apoiados pelas redes sociais e algoritmos de inteligência artificial, em alguns casos algoritmos das próprias redes sociais. Os mecanismos de auto regulação da propagando no Brasil pune os desvios de conduta das agências, procurando manter um saudável relacionamento entre patrocinadores e clientes.

    O filme Rede de Ódio, também da Netflix, mostra como é possível prejudicar uma pessoa pelas redes sociais, ou usando o termo corrente, como “cancelar” uma pessoa nas redes sociais. O filme vai mais além, onde o protagonista age de forma ativa para transformar um jovem em um extremista radical capaz de cometer um ato de terrorismo.

    Outro exemplo do alcance das redes sociais foi o caso do cancelamento de Emmanuel Cafferty, de 47 anos, que perdeu o emprego, em junho de 2020, por ao estalar os dedos com a mão para fora do veículo da empresa depois de um trabalho de campo, seu gesto foi interpretado por um desconhecido como um gesto da supremacia branca nos Estados Unidos. Uma foto do gesto foi enviada pelo Twitter e duas horas depois a empresa suspendeu Cafferty e, posteriormente, o demitiu. O desconhecido afirmou que se excedeu no comentário, cancelou sua conta no Twitter, e Cafferty que não conhecia o significado do gesto e não tinha conta no Twitter, não consegue mais emprego pois seus potenciais empregadores vasculham a Internet e descobrem o caso e não o contratam.

    Como vimos a manipulação de pessoas é milenar feita por pessoas que tem sabedoria sobre os assuntos humanos. Não podemos acusar a Internet, a inteligência artificial e as redes sociais como agentes principais dos problemas de fakes news e polarização da sociedade. O “cancelamento” das pessoas na sociedade é algo que acontece a milênios, através de acusações, algumas falsas, que resultam em atos de tortura, apedrejamento, morte na fogueira até campanhas de difamação nas redes sociais.

    A solução, que buscamos a milênios, é ter uma sociedade fraterna, com respeito aos direitos humanos e sem ódio com o próximo.

  • Potenciais vulnerabilidades cibernéticas do PIX

    Potenciais vulnerabilidades cibernéticas do PIX

    O PIX é um meio de pagamento instantâneo, mantido pelo Banco Central do Brasil, disponível 24 horas todos os dias do ano, com transferências de até 10 segundos para múltiplos casos de uso, incluindo o uso de QR Code e uso de chaves de endereçamento. Através de um aplicativo de uma instituição participante será possível um usuário realizar pagamentos ou transferências instantâneas para outras pessoas ou estabelecimentos comerciais usando chaves como identificadores, tais como número do celular, CPF/CNPJ e conta de e-mail. O grande atrativo do PIX, além da velocidade de transferência e disponibilidade, é o custo por transação, que deverá ser de centavos. Contrapondo, com as altas taxas do DOC e TED cobrados pelos bancos. Entretanto, o PIX abrirá novas portas para ataques cibernéticos, fraudes financeiras e lavagem de dinheiro.

    Atualmente, as transferências e pagamentos de contas está limitado a um número restrito de instituições financeiras, que utilizam técnicas preditivas para identificar fraudes e tempo suficiente para análises, que pode chegar na casa dos minutos. O desafio das técnicas preditivas é reduzir ao máximo os casos de falso-positivo, ou seja, transações sem problemas que o algoritmo bloqueia por suspeita de fraude. Um número alto de casos falso-positivo gera insatisfação dos clientes e torna o processo ineficiente, embora traga mais segurança para o sistema.

    As grandes instituições financeiras do Brasil têm recursos financeiros suficientes para implementar as mais sofisticadas ferramentas de monitoração e detecção de fraudes, onde, talvez, o maior gargalo seja recursos humanos.

    O PIX cria a possibilidade de entrada de um grande número de provedores de serviços de pagamento, tanto para iniciar uma transação de pagamento como para prover o acesso a infraestrutura única do Banco Central para a liquidação LBTR (liquidação pelo valor bruto em tempo real) pelo SPI (sistema de pagamentos instantâneos) que autoriza um participante do sistema a concluir a transação de transferência de valor. A comunicação entre os provedores de serviços e o PIX é realizada pela Rede do Sistema Financeiro Nacional (RSFN).

    Os provedores de serviços se conectam ao PIX, exclusivamente, através de APIs usando o protocolo HTTP versão 1.1 com criptografia TLS 1.2 ou superior, com autenticação mútua obrigatória quando do estabelecimento da conexão, usando a Cipher Suite ECDHE-RSA-AES-128-GCM-SHA256 (0xc02f). Tanto o Banco Central como os provedores de serviços devem utilizar certificados ICP-Brasil no padrão SPB.

    O padrão de assinatura digital do PIX é o XMLDSig. Todas as mensagens trafegadas devem ser assinadas digitalmente pelo emissor. As mensagens seguem o padrão ISO 20.022. O processo de assinatura digital, passo a passo, é descrito nas especificações do PIX.

    A infraestrutura do Banco Central autentica todas as transações, garantindo a confiabilidade do sistema, através da identificações de todos os atores envolvidos na transação, evitando o não-repudio, sendo, juridicamente, aceito para confirmar transações comerciais.

    Dentro de uma linha cartesiana, o sistema funciona de forma perfeita. Entretanto, o fator desestabilizar é a ação de hackers, principalmente, os profissionais para burlar e tirar proveito das vulnerabilidades do sistema.

    Independentemente, de outros riscos técnicos que possam ser explorados, o maior risco é o de engenharia social, onde o usuário é a peça mais vulnerável no sistema. As técnicas atuais para trapacear com os usuários estão cada vez mais sofisticada, e muitos são caem nas armadilhas, mesmo aqueles mais atentos e conhecedores das trapaças digitais, como o phishing. Um dos objetivos dos hackers será o roubo da chave-privada dos usuários. Com a posse da chave-privada os hackers poderão comercializá-la na deep web, como forma de proteção de sua identidade, ou aplicar golpes de transferência de fundos.

    Outra forma de fraude, já utilizada, que pode aumentar com o PIX é através da técnica de SIM Swap, que transfere a linha do chip de um usuário para um chip em branco, permite que a conta do WhatsApp seja acessada pelo hacker. Com o número do telefone e o e-mail do usuário o hacker consegue recuperar o backup das conversas do WhatsApp e se em algum momento o usuário foi descuidado em deixar a senha, o estrago assumirá grandes proporções.

    Como o PIX admite o uso de número de telefone como chave de acesso, caso um usuário utilize seu número de telefone e tenha que substitui-lo no futuro, o antigo número poderá ser utilizado para fraudes no PIX, caso ele tenha esquecido de comunicar ou durante o tempo de reação do provedor de serviço.  

    Outro ataque que explora o descuido dos usuários é o “man-in-the-middle”, onde o hacker configura um acesso público de Internet em locais onde existem Wi-Fi gratuito, como shopping centers, e interceptam e-mails, histórico de navegação e mídias sociais para direcionar seus dados e cometer atos criminosos.

    Algumas técnicas preditivas sofisticadas utilizadas pelas instituições financeiras estão perdendo efeito com o uso de inteligência artificial pelos hackers. Uma destas técnicas, utilizada pelas instituições financeiras, consiste em analisar o perfil de cada cliente, identificando suas atividades comportamentais e ações cognitivas tomadas pelo usuário que podem ser utilizadas para fraudes. Com esta técnica, qualquer desvio dos padrões normais de comportamento físico e cognitivo de um usuário emite um sinal de alerta, assim como a detecção da presença de engenharia social. Sabendo disso, os hackers capturam o perfil comportamento da vítima e simula seu comportamento, evitando ser detectado pelas ferramentas de análise.

    Um risco que percebemos olhando de fora, é a plataforma única do Banco Central para o PIX, configurando-se um ponto único de falha. Este fato é comum nas instituições financeiras, porém quando de acontece uma indisponibilidade, apenas os clientes daquela instituição são afetados, ao contrário do PIX, que se em caso de indisponibilidade do PIX todo o serviço de transferência instantânea de pagamentos será afetado. Por exemplo, um ataque de negação de serviço (DDoS) pode interromper os serviços.

    Uma alternativa para evitar um ponto único de falha é o uso de Blockchain no PIX, onde poderia ser construída uma rede de autenticadores de transações e com isto evitar indisponibilidade dos serviços.

    Os serviços de pagamentos instantâneos estão crescendo no mundo. No Reino Unido, o Faster Payment Service (FPS) foi lançado em 2008 com o objetivo de apenas de atender transações B2C, porém rapidamente integrou transações B2C. Entre 2008 e 2015 o volume de transações do FPS aumentou de 82 milhões para 1,2 bilhão, com uma estimativa de mais de 1,8 bilhão de transações até 2025. Como sempre, enfrentamos o dilema da facilidade versus segurança. No caso do PIX, acredito que as vantagens superarão os problemas de fraudes digitais que continuaram a serem defendidas por cada vez mais técnicas e ferramentas especializadas, agora com o apoio de inteligência artificial.