Blog

vigilância ocular

Paranoico ou Preparado? Os espiões na sua secretária

Normalmente recebo perguntas sobre por que tenho um autocolante nos sensores de luz ambiente dos meus portáteis e telefone. Alguns pensam que eu não sei a diferença entre um sensor de luz e uma câmara e tentam explicar-me que isto não é uma câmara. O que eles não sabem é que os sensores de luz ambiente podem ser…
Ler mais

A maior falha de segurança do mundo antigo: lições de segurança do Vale dos Reis

Graças às longas férias anuais da Mastercard (temos 25 dias!) Fiz uma viagem de duas semanas ao Egipto no início deste mês para visitar um lugar que sempre quis ver: os túmulos funerários dos antigos faraós no Vale dos Reis. Como engenheiro de segurança, I could not help looking at these
Ler mais

Empregos em Cibersegurança

Como conseguir um emprego em cibersegurança de nível inicial

Esta publicação é uma resposta a um amigo que procura um cargo em cibersegurança num mercado extremamente desafiante. Dado que este é um problema generalizado atualmente, I decided to write a post rather than simply leaving a comment. Various statistics from multiple sources suggest that there is a wide gap in cybersecurity roles,…
Ler mais

Ataque WaterHole

Ataques a pontos de reunião (watering hole): como APT e cibercriminosos infiltram infraestruturas seguras

O meu primeiro contacto com o mundo dos cibercriminosos ocorreu através de uma campanha de ataque a watering hole há muitos anos. Visitei um site persa e descobri que estava a descarregar malware para visitantes’ navegadores. contactei prontamente o administrador do site, que me informou que não tinha conhecimento técnico sobre o problema. tornou-se evidente que…
Ler mais

credencial stuffing

O preenchimento de credenciais não é um DDoS!

ouvi isto muitas vezes ao longo dos últimos anos: alguém está a sofrer um forte ataque DDoS no seu site. Quando lhes pergunto que tipo de ataque estão a experienciar, a resposta é geralmente que os maus da fita estão a enviar-lhes milhares ou até milhões de pedidos POST. Quando eu…
Ler mais

ataques DDoS de aplicação

ataques DDoS na camada de aplicação, e como podem ser mitigados

DDoS (negação de serviço distribuída) and DoS (denial of service) attacks can be broadly classified into three categories based on the layers of the OSI model they target: network layer (Layer 3), transport layer (Layer 4), and application layer (Layer 7). Layer 3 and Layer 4 attacks are typically less complexeven though that they might
Ler mais

Web Application Firewall (WAF)

The WAF is dead, long live the WAF!

The web application firewall (WAF) is a security tool used to guard against unwanted access to web applications. It is often a security device that sits on top of a web server and guards against threats from the internet or from beyond the network perimeter. Unlike Layer 3 (Network) and Layer 4 (Transport) firewalls, which
Ler mais

Zombie Cookies Verizon Yahoo AOL

How to deal with new tracking techniques; Zombie cookies and Canvas fingerprinting

Canvas fingerprinting, and Zombie cookie trackers are nothing new; however, these methods are improved and have become notoriously effective over the time. Recently, a study revealed that one in every four 10,000 most visited websites on the internet uses canvas fingerprinting to track the visitors with up to 99.9% precisão. The tracking attempt to collect
Ler mais

PHP Suhosin

The end of Suhosin; what is next?

For many years, I zealously have used Suhosin with any implementations of PHP5 on Apache2 or PHP-FPM Nginx webservers to defend against SQL injection and other common web attacks. In fact, PHP5 was so disastrous, both in terms of its core security, and its functions and modules that I could have never conceived using it
Ler mais