<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0">
  <!--FTPSite VS4Server-->
  <channel>
    <generator>RSS-VS4Net</generator>
    <title>VS4NetRSS</title>
    <link>http://www.vs4net.com.br/netnews.xml</link>
    <description>Artigos e dicas sobre hardware, software e segurança digital.</description>
    <language>pt-br</language>
    <managingEditor>edicao@vs4net.com.br</managingEditor>
    <webMaster>webmaster@vs4net.com.br</webMaster>
    <copyright>Os artigos do VS4NetNews estão sob uma licença GNU.</copyright>
    <image>
      <title>VS4Net Sistemas de Controle</title>
      <link>http://www.vs4net.com.br/print_honeypot.php</link>
      <url>http://www.vs4net.com.br/imagens/print.gif</url>
    </image>
    <item>
      <title>HoneyPot - Você precisa de um ?</title>
      <pubDate>Thu, 27 Mar 2008 10:07:16 -0300</pubDate>
      <link>http://www.cert.br/docs/whitepapers/honeypots-honeynets/</link>
      <author>webmaster@vs4net.com.br</author>
      <category>Colunas</category>
      <description>
      <![CDATA[      
<h2>
<i>Honeypots</i> e <i>Honeynets</i>: Definições e Aplicações
</h2>

<p>
<b>Autores: </b>Cristine Hoepers, Klaus Steding-Jessen e Marcelo H. P. C. Chaves<br />
<b>Versão:</b> 1.1 -- 10/08/2007
</p>
<!-- ************************************************************ -->

<h3 class="bluebar">
Sumário
</h3>

<ul>

   <li class="nostyle-padding"><a href="netnews.xml#1">1. <i>Honeypot</i></a>
   <ul>

      <li class="nostyle-padding"><a href="netnews.xml#1.1">1.1. <i>Honeypots</i> de baixa interatividade</a></li>
      <li class="nostyle-padding"><a href="#1.2">1.2. <i>Honeypots</i> de alta interatividade</a></li>

   </ul>
   </li>

   <li class="nostyle-padding"><a href="netnews.xml#2">2. <i>Honeynet</i></a>
   <ul>

      <li class="nostyle-padding"><a href="netnews.xml#2.1">2.1. <i>Honeynets</i> reais</a></li>
      <li class="nostyle-padding"><a href="netnews.xml#2.2">2.2. <i>Honeynets</i> virtuais</a></li>

   </ul>
   </li>

   <li class="nostyle-padding"><a href="netnews.xml#3">3. Abrangência</a></li>

   <li class="nostyle-padding"><a href="netnews.xml#4">4. Aplicabilidade</a></li>

   <li class="nostyle-padding"><a href="netnews.xml#5">5. Posicionamento na Rede</a></li>

   <li class="nostyle-padding"><a href="netnews.xml#6">6. Referências</a></li>

   <li class="nostyle-padding"><a href="netnews.xml#7">7. Referências Adicionais</a></li>

   <li class="nostyle-padding"><a href="netnews.xml#8">8. Histórico de Revisões</a></li>
</ul>

<!-- ************************************************************ -->
<h3 class="bluebar"></h3>

<!-- ************************************************************ -->
<a name="1"></a>
<h3>1. <i>Honeypot</i></h3>

<p>
  Um <i>honeypot</i> é um recurso computacional de segurança dedicado
  a ser sondado, atacado ou comprometido [<a href="netnews.xml#ref-02">2</a>].
</p>
<p>
  Existem dois tipos de <i>honeypots</i>: os de baixa interatividade e
  os de alta interatividade.
</p>


<!-- ************************************************************ -->
<br /><a name="1.1"></a>
<h4>1.1. <i>Honeypots</i> de baixa interatividade</h4>

<p>
  Em um <i>honeypot</i> de baixa interatividade são instaladas
  ferramentas para emular sistemas operacionais e serviços com os
  quais os atacantes irão interagir. Desta forma, o sistema
  operacional real deste tipo de <i>honeypot</i> deve ser instalado e
  configurado de modo seguro, para minimizar o risco de
  comprometimento.
</p>
<p>
  O <a href="http://www.honeyd.org/"><tt>honeyd</tt></a> [<a
  href="netnews.xml#ref-04">4</a>,<a href="netnews.xml#ref-05">5</a>] é um exemplo de
  ferramenta utilizada para implementar honeypots de baixa
  interatividade.
</p>


<!-- ************************************************************ -->
<br /><a name="1.2"></a>
<h4>1.2. <i>Honeypots</i> de alta interatividade</h4>

<p>
  Nos <i>honeypots</i> de alta interatividade os atacantes interagem
  com sistemas operacionais, aplicações e serviços reais.
</p>
<p>
  Exemplos de <i>honeypots</i> de alta interatividade são as
  <i>honeynets</i> [<a href="netnews.xml#ref-06">6</a>,<a href="#ref-07">7</a>] e
  as <i>honeynets</i> virtuais [<a href="#ref-08">8</a>].
</p>

<h3 class="bluebar"></h3>
<!-- ************************************************************ -->

<a name="2"></a>
<h3>2. <i>Honeynet</i></h3>

<p>
  <b>Definição 1:</b> uma <i>Honeynet</i> é uma ferramenta de
  pesquisa, que consiste de uma rede projetada especificamente para
  ser comprometida, e que contém mecanismos de controle para prevenir
  que seja utilizada como base de ataques contra outras redes [<a
  href="netnews.xml#ref-03">3</a>].
</p>
<p>
  <b>Definição 2:</b> uma <i>Honeynet</i> nada mais é do que um tipo
  de <i>honeypot</i>. Especificamente, é um <i>honeypot</i> de alta
  interatividade, projetado para pesquisa e obtenção de informações
  dos invasores. É conhecido também como "<i>honeypot</i> de pesquisa"
  [<a href="netnews.xml#ref-01">1</a>].
</p>
<p>
  Uma vez comprometida, a <i>honeynet</i> é utilizada para observar o
  comportamento dos invasores, possibilitando análises detalhadas das
  ferramentas utilizadas, de suas motivações e das vulnerabilidades
  exploradas.
</p>
<p>
  Uma <i>honeynet</i> normalmente contém um segmento de rede com
  <i>honeypots</i> de diversos sistemas operacionais e que fornecem
  diversas aplicações e serviços. Também contém mecanismos de
  contenção robustos, com múltiplos níveis de controle, além de
  sistemas para captura e coleta de dados, e para geração de alertas.
</p>
<p>
  Existem dois tipos de <i>honeynets</i>: as <i>honeynets</i> reais
  (ou simplesmente honeynets) e as <i>honeynets</i> virtuais.
</p>

<!-- ************************************************************ -->
<br /><a name="2.1"></a>
<h4>2.1. <i>Honeynets</i> reais</h4>

<p>
  Em uma <i>honeynet</i> real os dispositivos que a compõem, incluindo
  os <i>honeypots</i>, mecanismos de contenção, de alerta e de coleta
  de informações, são físicos.
</p>

<p>
  Para exemplificar, uma <i>honeynet</i> real poderia ser composta
  pelos seguintes dispositivos:
</p>

<ul>

   <li>diversos computadores, um para cada <i>honeypot</i>. Cada
    <i>honeypot</i> com um sistema operacional, aplicações e serviços
    reais instalados; </li>

   <li>um computador com um <i>firewall</i> instalado, atuando como
    mecanismo de contenção e de coleta de dados; </li>

   <li>um computador com um IDS instalado, atuando como mecanismo de
    geração de alertas e de coleta de dados; </li>

   <li>um computador atuando como repositório dos dados coletados; </li>

   <li><i>hubs</i>/<i>switches</i> e roteador (se necessário) para
    fornecer a infra-estrutura de rede da <i>honeynet</i>. </li>

</ul>

<p>
  As vantagens deste tipo são: baixo custo por dispositivo; mais
  tolerante a falhas (ambiente é distribuído), e os atacantes
  interagem com ambientes reais.
</p>
<p>
  As principais desvantagens são: manutenção mais difícil e
  trabalhosa; necessidade de mais espaço físico para os equipamentos,
  e custo total tende a ser mais elevado.
</p>

<!-- ************************************************************ -->
<br /><a name="2.2"></a>
<h4>2.2. <i>Honeynets</i> virtuais</h4>

<p>
  Uma <i>honeynet</i> virtual baseia-se na idéia de ter todos os
  componentes de uma <i>honeynet</i> implementados em um número
  reduzido de dispositivos físicos. Para isto, normalmente é utilizado
  um único computador com um sistema operacional instalado, que serve
  de base para a execução de um <i>software</i> de virtualização, como
  o <a href="http://www.vmware.com/"><tt>VMware</tt></a> (<i>Virtual
  Infrastructure Software</i>) [<a href="netnews.xml#ref-09">9</a>] ou o <a
  href="http://user-mode-linux.sourceforge.net/"><tt>UML</tt></a>
  (<i>User Mode Linux</i>) [<a href="netnews.xml#ref-10">10</a>]. Os
  <i>softwares</i> de virtualização permitem executar diversos
  sistemas operacionais com aplicações e serviços instalados, ao mesmo
  tempo.
</p>
<p>
  As <i>honeynets</i> virtuais ainda são subdivididas em duas
  categorias: de auto-contenção e híbridas. Na primeira, todos os
  mecanismos, incluindo contenção, captura e coleta de dados, geração
  de alertas e os <i>honeypots</i> (implementados através de um
  <i>software</i> de virtualização) estão em um único computador. Na
  segunda, os mecanismos de contenção, captura e coleta de dados e
  geração de alertas são executados em dispositivos distintos e os
  <i>honeypots</i> em um único computador com um <i>software</i> de
  virtualização.
</p>
<p>
  As vantagens das <i>honeynets</i> virtuais são: manutenção mais
  simples; necessidade de menor espaço físico para os equipamentos, e
  custo final tende a ser mais baixo.
</p>
<p>
  As principais desvantagens são: alto custo por dispositivo, pois são
  necessários equipamentos mais robustos; pouco tolerante a falhas
  (muitos componentes concentrados em um único ponto); o
  <i>software</i> de virtualização pode limitar o <i>hardware</i> e
  sistemas operacionais utilizados; o atacante pode obter acesso a
  outras partes do sistema, pois tudo compartilha os recursos de um
  mesmo dispositivo (no caso da categoria de auto-contenção), e
  possibilidade do atacante descobrir que está interagindo com um
  ambiente virtual.
</p>

<h3 class="bluebar"></h3>
<!-- ************************************************************ -->

<a name="3"></a>
<h3>3. Abrangência</h3>

<p>
  Um <i>honeypot</i>/<i>honeynet</i> traz como grande vantagem o fato
  de ser implementado de forma que todo o tráfego destinado a ele é,
  por definição, anômalo ou malicioso. Portanto é, em teoria, uma
  ferramenta de segurança isenta de falso-positivos, que fornece
  informações de alto valor e em um volume bem menor do que outras
  ferramentas de segurança, como por exemplo um IDS.
</p>
<p>
  A grande desvantagem é que, diferente de um IDS de rede, por
  exemplo, um <i>honeypot</i>/<i>honeynet</i> só é capaz de observar o
  tráfego destinado a ele, além de poder introduzir um risco adicional
  para a instituição.
</p>
<p>
  É importante ressaltar que <i>honeypots</i>/<i>honeynets</i> devem
  ser utilizados como um complemento para a segurança da rede de uma
  instituição e não devem ser encarados como substitutos para:
</p>

<ul>

   <li>boas práticas de segurança; </li>

   <li>políticas de segurança; </li>

   <li>sistemas de gerenciamento de correções de segurança
   (<i>patches</i>); </li>

   <li>outras ferramentas de segurança, como <i>firewall</i> e
   IDS. </li>

</ul>

<h3 class="bluebar"></h3>
<!-- ************************************************************ -->

<a name="4"></a>
<h3>4. Aplicabilidade</h3>

<p>
  O valor dos <i>honeypots</i>/<i>honeynets</i> baseia-se no fato de
  que tudo o que é observado é suspeito e potencialmente malicioso, e
  sua aplicação depende do tipo de resultado que se quer alcançar.
</p>
<p>
  <i>Honeypots</i> de baixa interatividade oferecem baixo risco de
  comprometimento e são indicados para redes de produção, quando não
  há pessoal e/ou <i>hardware</i> disponível para manter uma
  <i>honeynet</i>, ou quando o risco de um <i>honeypot</i> de alta
  interatividade não é aceitável.
</p>
<p>
  Normalmente, o uso de <i>honeypots</i> de baixa interatividade
  também está associado aos seguintes objetivos:
</p>

<ul>
   <li>detectar ataques internos; </li>

   <li>identificar varreduras e ataques automatizados; </li>

   <li>identificar tendências; </li>

   <li>manter atacantes afastados de sistemas importantes; </li>

   <li>coletar assinaturas de ataques; </li>

   <li>detectar máquinas comprometidas ou com problemas de
   configuração; </li>

   <li>coletar código malicioso (<i>malware</i>). </li>

</ul>

<p>
  Já <i>honeypots</i> de alta interatividade são indicados para redes de
  pesquisa. Podem ser utilizados para os mesmos propósitos que os
  <i>honeypots</i> de baixa interatividade, mas introduzem um alto
  risco para instituição, e são justificáveis quando o objetivo é
  estudar o comportamento dos invasores, suas motivações, além de
  analisar detalhadamente as ferramentas utilizadas e vulnerabilidades
  exploradas. É importante lembrar que o uso de <i>honeypots</i> de
  alta interatividade demanda tempo, pessoal mais qualificado e
  técnicas de contenção eficientes.
</p>
<p>
  Segue uma tabela comparativa que pode auxiliar na decisão sobre que
  tipo de <i>honeypot</i> deve ser implementado em uma instituição.
</p>

<table class="statsout">

<caption><b>Tabela Comparativa</b>
</caption>

<tr>
<td>

<table class="seg-adm">

<tr class="titlecurso">
  <td class="l"><b>Características</b></td>
  <td class="c"><b><i>Honeypot</i> de baixa</b><br /><b>interatividade</b></td>
  <td class="c"><b><i>Honeypot</i> de alta </b><br /><b>interatividade/Honeynet</b></td>
</tr>

<tr>
  <td class="l">Instalação</td>
  <td class="c">fácil</td>
  <td class="c">mais difícil</td>
</tr>

<tr class="title">
  <td class="l">Manutenção</td>
  <td class="c">fácil</td>
  <td class="c">trabalhosa</td>
</tr>

<tr>
  <td class="l">Risco de comprometimento</td>
  <td class="c">baixo</td>
  <td class="c">alto</td>
</tr>

<tr class="title">
  <td class="l">Obtenção de informações</td>
  <td class="c">limitada</td>
  <td class="c">extensiva</td>
</tr>

<tr>
  <td class="l">Necessidade de mecanismos de contenção</td>
  <td class="c">não</td>
  <td class="c">sim</td>
</tr>

<tr class="title">
  <td class="l">Atacante tem acesso ao S.O. real</td>
  <td class="c">não (em teoria)</td>
  <td class="c">sim</td>
</tr>

<tr>
  <td class="l">Aplicações e serviços oferecidos</td>
  <td class="c">emulados</td>
  <td class="c">reais</td>
</tr>

<tr class="title">
  <td class="l">Atacante pode comprometer o <i>honeypot</i></td>
  <td class="c">não (em teoria)</td>
  <td class="c">sim</td>
</tr>

</table>

</td>
</tr>
</table>


<h3 class="bluebar"></h3>
<!-- ************************************************************ -->

<a name="5"></a>
<h3>5. Posicionamento na Rede</h3>

<p>
  Para operar, um <i>honeypot</i>/<i>honeynet</i> necessita de um
  bloco de endereçamento IP da instituição, que seja roteável e que
  não esteja sendo utilizado. Este bloco deve ser visto como uma rede
  isolada ou um novo segmento de rede da instituição. Não deve fazer
  parte de qualquer rede ou segmento de rede previamente sendo
  utilizado.
</p>
<p>
  É fortemente recomendado que não haja poluição de dados como, por
  exemplo, o administrador do <i>honeypot</i>/<i>honeynet</i>
  acessando-o via rede para realizar procedimentos de manutenção, ou
  realizando varreduras no bloco de endereçamento IP do
  <i>honeypot</i>/<i>honeynet</i> para verificar se os serviços estão
  realmente funcionando, entre outros. Caso contrário, pode ser
  extremamente difícil distinguir entre os eventos que fazem parte dos
  procedimentos de administração e manutenção e os eventos gerados por
  atividades maliciosas.
</p>
<p>
  Também é muito importante que não haja qualquer tipo de filtragem
  para o bloco de endereçamento IP alocado para o
  <i>honeypot</i>/<i>honeynet</i>, pois assim existem mais chances de
  se observar técnicas utilizadas pelos atacantes antes desconhecidas,
  ataques novos, etc.
</p>

<h3 class="bluebar"></h3>
<!-- ************************************************************ -->

<a name="6"></a>
<h3>6. Referências</h3>

<ul>
   <li class="nostyle-padding"><a name="ref-01"></a>[1] <i>Know Your
  Enemy, 2nd Edition</i>, The Honeynet Project <br />
  <a
  href="http://www.awprofessional.com/title/0321166469">
  http://www.awprofessional.com/title/0321166469</a>
  </li>

   <li class="nostyle-padding"><a name="ref-02"></a>[2] <i>Honeypots:
  Tracking Hackers</i>, Lance Spitzner <br />
  <a
  href="http://www.awprofessional.com/title/0321108957">
  http://www.awprofessional.com/title/0321108957</a>
  </li>

  <li class="nostyle-padding"><a name="ref-03"></a>[3] <i>Honeynets
  Applied to the CSIRT Scenario</i> <br />
  <a
  href="http://www.honeynet.org.br/papers/hnbr-first2003.pdf">
  http://www.honeynet.org.br/papers/hnbr-first2003.pdf</a>
  </li>

  <li class="nostyle-padding"><a name="ref-04"></a>[4] <i>Honeyd: A
  Virtual Honeypot Daemon (Extended Abstract)</i> <br />
  <a
  href="http://www.citi.umich.edu/u/provos/papers/honeyd-eabstract.pdf">
  http://www.citi.umich.edu/u/provos/papers/honeyd-eabstract.pdf</a>
  </li>

  <li class="nostyle-padding"><a name="ref-05"></a>[5] <tt>Honeyd</tt>
  <br />
  <a href="http://www.honeyd.org/">
  http://www.honeyd.org/</a>
  </li>

  <li class="nostyle-padding"><a name="ref-06"></a>[6] <i>Know Your
  Enemy: Honeynets (whitepaper)</i> <br />
  <a
  href="http://www.honeynet.org/papers/honeynet/index.html">
  http://www.honeynet.org/papers/honeynet/index.html</a>
  </li>

  <li class="nostyle-padding"><a name="ref-07"></a>[7] <i>Know Your
  Enemy: GenII Honeynets (whitepaper)</i> <br />
  <a
  href="http://www.honeynet.org/papers/gen2/index.html">
  http://www.honeynet.org/papers/gen2/index.html</a>
  </li>

  <li class="nostyle-padding"><a name="ref-08"></a>[8] <i>Know Your
  Enemy: Defining Virtual Honeynets (whitepaper)</i> <br />
  <a
  href="http://www.honeynet.org/papers/virtual/index.html">
  http://www.honeynet.org/papers/virtual/index.html</a>
  </li>

  <li class="nostyle-padding"><a name="ref-09"></a>[9] <tt>VMware</tt>
  (<i>Virtual Infrastructure Software</i>) <br />
  <a href="http://www.vmware.com/">
http://www.vmware.com/</a>
</li>

<li class="nostyle-padding"><a name="ref-10"></a>[10] <tt>UML</tt>
(<i>User Mode Linux</i>) <br /> <a
href="http://user-mode-linux.sourceforge.net/">
http://user-mode-linux.sourceforge.net/</a>
</li>
</ul>

<h3 class="bluebar"></h3>
<!-- ************************************************************ -->

<a name="7"></a>
<h3>7. Referências Adicionais</h3>

<ul>
  <li class="nostyle-padding">Honeynet.BR <i>Project</i> <br />
  <a
  href="http://www.honeynet.org.br/">
  http://www.honeynet.org.br/</a>
  </li>

  <li class="nostyle-padding"><i>Brazilian Honeypots Alliance</i>
  <br />
  <a
  href="http://www.honeypots-alliance.org.br/">
  http://www.honeypots-alliance.org.br/</a>
  </li>

  <li class="nostyle-padding"><i>The Honeynet Project</i> <br />
  <a href="http://www.honeynet.org/">
  http://www.honeynet.org/</a>
  </li>

  <li class="nostyle-padding"><i>Honeynet Research Alliance</i> <br />
  <a
  href="http://www.honeynet.org/alliance/">
  http://www.honeynet.org/alliance/</a>
  </li>

  <li class="nostyle-padding">Honeynet.BR: Desenvolvimento e
  Implantação de um Sistema para Avaliação de Atividades Hostis na
  Internet Brasileira <br />
  <a
  href="http://www.honeynet.org.br/papers/hnbr-ssi2002.pdf">
  http://www.honeynet.org.br/papers/hnbr-ssi2002.pdf</a>
  </li>

  <li class="nostyle-padding">
  <i>Honeypots: Definitions and Value</i>, Lance Spitzner<br />
  <a
  href="http://www.spitzner.net/honeypots.html">
  http://www.spitzner.net/honeypots.html</a>
  </li>

  <li class="nostyle-padding">
  <i>Virtual Honeypots: From Botnet Tracking to Intrusion detection</i>,
  Niels Provos, Thorsten Holz<br />
  <a
  href="http://www.awprofessional.com/title/0321336321">
  http://www.awprofessional.com/title/0321336321</a>
  </li>
</ul>]]></description>
</item>
<item>
  <title>Você sabe oque é Phishing ?</title>
  <pubDate>Thu, 27 Mar 2008 10:07:16 -0300</pubDate>
  <link>http://br.groups.yahoo.com/group/phishalerta/</link>
  <author>webmaster@vs4net.com.br</author>
  <category>Colunas</category>
  <description>
  <![CDATA[<p>Phishing é um tipo de fraude eletrônica projetada para roubar informações valiosas particulares. Em um phishing (também conhecido como phishing scam, ou apenas scam), uma pessoa mal-intencionada envia uma mensagem eletrônica, geralmente um e-mail, recado no site Orkut ("scrap"), entre outros exemplos. Utilizando de pretextos falsos, tenta enganar o receptor da mensagem e induzi-lo a fornecer informações sensíveis (números de cartões de crédito, senhas, dados de contas bancárias, entre outras) ou baixar e executar e arquivos que permitam o roubo futuro de informações ou o acesso não autorizado ao sistema da vítima. (extraído da Wikipédia)</p>]]>
  </description>
  </item>
  </channel>
</rss>

