Linkedin-in Youtube Twitter Facebook-f Instagram
  • +55 (11) 3255 -3926
  • contato@ibliss.com.br
  • Home
  • A IBLISS
    • Responsabilidade Social
  • Nossos Serviços
    • Consultoria em Cibersegurança
    • Teste de Intrusão
    • Conscientização & Cultura
    • Serviços Gerenciados
    • Compliance & Governança
    • AppSec & DevSecOps
  • Conteúdos
    • Blog
    • Materiais Ricos
    • Boletins de vulnerabilidades
  • Oportunidades
  • Contato
IBLISS Digital Security
  • A IBLISS
    • Nossa Equipe
    • Responsabilidade Social
  • Aviso de Privacidade
  • Blog Minuto Proteção
  • Boletins de vulnerabilidades
  • Contato
  • E-book Programa de Conscientização em Segurança da Informação
  • Home
  • IBLISS + GAT Security score
  • Infográfico Gestão de Vulnerabilidades – um passo em direção a um caminho seguro
  • Infográfico Por que investir em um Programa de Conscientização?
  • Infográfico RESILIÊNCIA CIBERNÉTICA
  • Materiais Ricos
  • Nosso Propósito
  • Nossos Serviços
    • AppSec & DevSecOps
      • Análise SAST e DAST
      • Revisão de Segurança (ASVS)
    • Compliance & Governança
    • Conscientização & Cultura
    • Consultoria em Cibersegurança
      • Teste de Intrusão
    • Serviços Gerenciados
  • Oportunidades
  • Parceiros tecnológicos
  • Política de Cookies
  • Política de segurança da informação – fornecedores, parceiros e prestadores de serviços
  • Política de Segurança de Alto Nível

Blog Minuto Proteção

  • Home
  • Blog Minuto Proteção
  • Notícias IBLISS
  • Analista da iBLISS cria script de segurança NSE
Notícias IBLISS

Analista da iBLISS cria script de segurança NSE

O analista de segurança da iBLISS, Ícaro Torres, desenvolveu um script de segurança NSE para ser aplicado junto a ferramentas de varredura e análise de redes Nmap e evitar vazamentos de dados decorrentes da realização de ataques de interceptação de dados por parte maliciosa. O script já foi aceito e incluso no projeto oficial da aplicação.

O script de segurança NSE está relacionado ao HTTP script-transport-security (HSTS) (RFC 6769), uma configuração de segurança ativada no serviço Web (Apache, Nginx e outros), que força os navegadores e browsers de internet a somente trafegar informações via canais seguros e criptografados (HTTPS). O objetivo é evitar a interceptação de dados por hackers por meio de ataques do tipo man-in-the-middle (MITM).

script de segurança NSE

O man-in-the-middle (pt: Homem no meio, em referência ao atacante que intercepta os dados) é uma forma de ataque em que os dados trocados entre duas partes (por exemplo, você e o seu banco), são de alguma forma interceptados, registrados e possivelmente alterados pelo atacante sem que as vitimas se apercebam.

Durante o ataque man-in-the-middle, a comunicação é interceptada pelo atacante e retransmitida por este. O atacante pode decidir retransmitir entre os legítimos participantes os dados inalterados, com alterações ou bloquear partes da informação.

Como os participantes legítimos da comunicação não se apercebem que os dados estão a ser adulterados tomam-nos como válidos, fornecendo informações e executando instruções por ordem do atacante.

A ausência dessa configuração ativa resulta em uma falha de segurança aplicação e, para evitar o problema e facilitar esse tipo de verificação durante projetos de gestão de vulnerabilidades, Torres desenvolveu o script de segurança NSE, que já pode ser acessado no projeto oficial da aplicação.

Evolução

O projeto vem sendo atualizado pela comunidade e foi renomeado para http-security-headers pois passou a verificar também outros cabeçalhos/headers http específicos para segurança como:

  • HSTS (HTTP Strict Transport Security)
  • HPKP (HTTP Public Key Pins)
  • X-Frame-Options
  • X-XSS-Protection
  • X-Content-Type-Options
  • Content-Security-Policy
  • X-Permitted-Cross-Domain-Policies
  • Set-Cookie
  • Expect-CT
  • Cache-Control
  • Pragma and Expires.

Sobre Ícaro Torres

Ícaro atua na área de projetos de análise de vulnerabilidades e pesquisas em segurança na iBLISS Digital Security. Formado em redes de computadores e pós-graduado em segurança da informação, Torres trabalha em tecnologia de segurança digital e auditorias, tendo atuado em empresas de tecnologia, hosting e datacenters.

O analista, que também é atuante na comunidade de segurança web e contribui em projetos de tradução no Projeto Aberto de Segurança em Aplicações Web (em inglês, Open Web Application Security Project – OWASP), também estuda assuntos ligados à segurança de aplicações web, testes de invasão e análise de malware.

Acesse também a página de nosso grupo de pesquisa iBLISS Labs.

ícaro torres notícias ibliss redes nmap script de segurança
Entenda a diferença entre gestão de vulnerabilidades e gestão de incidentes
17 de fevereiro de 2017
Novas tecnologias em 2017
22 de fevereiro de 2017

Postagens Recentes

  • O Papel da Segurança da Informação no Caso PIX: Lições dos Controles NIST e ISO 27001
  • IBLISS anuncia nova fase de crescimento e reforça time executivo com foco em CTEM
  • Qual a importância em investir em um Programa de Conscientização?
  • Teste de Invasão: Conheça as principais vantagens
  • A importância dos testes de invasão para médias e pequenas empresas

Contato

Av. Angélica, 2582
2° Andar
CEP 01228-200
Bela Vista
São Paulo / SP

contato@ibliss.com.br

+55 (11) 3255 -3926

Links

  • A IBLISS
  • Nossos Serviços
  • Blog
  • Oportunidades
  • Contato
  • Aviso de Privacidade
  • Política de Cookies
  • Política de Segurança de Alto Nível
  • PSI – Fornecedores & Parceiros

Siga a IBLISS

Linkedin Youtube Facebook Instagram Twitter

Newsletter

© 2022 IBLISS Digital Security. Todos os direitos reservados. Desenvolvido por QMove.

Utilizamos cookies e outras tecnologias semelhantes para garantir que você obtenha a melhor experiência em nosso site. Consulte a Política de Cookies. Além disso, ao continuar navegando, você está ciente com o nosso Aviso de Privacidade.