NOTÍCIA

Chame o Ladrão!

De quem foi a idéia de chamar o hacker para
resolver os problemas de segurança da informaçãoSegurança171 conteúdosCibersegurança no Brasil: 6 passos para sair da estagnaçãoDevSecOps · jul 2025O papel do CISO para transformar a cibersegurança em uma alavanca de reputação para as empresasDevSecOps · mar 2024Itaipu Parquetec e Exército Brasileiro realizam exercício de cibersegurança em BrasíliaDev (Back & Front) · set 2025Ver tudo em DevSecOps ?

Informática é uma área nova,
por isso muitas soluções são colocadas às
pressas e ninguém pensa muito no assunto. Aí a coisa
vai tomando corpo e daqui a pouco virou uma prática do
mercado. O caso típico são os chamados testes de
invasão feitos por hacker.

Parece uma idéia interessante à primeira
vista: quem é o melhor para identificar os problemas de
segurança na minha empresa? Alguém que tem experiência
em invadir a rede de empresas. As grandes empresas compraram a
idéia e pronto! De uma hora para outra surgiram dúzias
de empresas formadas por rapazes com graus variados de sucesso
em invasão de redes se prontificando a fazer testes de
invasão, análise de riscos, análise de vulnerabilidades,
e por aí vai.

Obviamente, ninguém cogita em chamar um
criminoso condenado para fazer os testes. Nem mesmo os suspeitos.
Geralmente são chamados os "hackers do bem",
cuja atividade hacker consiste em exibições e torneios,
ou nem isso. E daí vem minha primeira dúvida: se
o hacker é suficientemente "do bem" para ser
chamado para o trabalho, será que ele pode ser suficientemente
"do mau" para ser representativo dos ataques reais?

Quem garante que o hacker "do bem" conhece
todo o arsenal de um hacker "do mau", que é o
que queremos evitar. Não tenho dúvida que ele vai
conseguir penetrar em algumas brechas da sua rede. Na verdade
isso tão simples que minha mãe faria, tendo um procedimento
escrito adequado. (Dona Marta é meu padrão de referência
em alienação tecnológica, mas com muito carinho).

Vamos ver o assunto sobre outro prisma: os ladrões
de carro estão se tornando cada vez mais sofisticados.
Mesmo com alarmes, travas e outros mecanismos de segurança
eles conseguem hackear um carro. Isto torna um ladrão de
carro um especialista? Não. Porque o ladrão de carro
conhece bem uma maneira de roubar os carros. Se for um ladrão
muito bom, talvez uma meia dúzia de maneiras. Mas existem
centenas de ladrões de carro, com milhares de maneiras
de fazer o trabalho.

A chave para o teste de invasão, como para
todo teste, é planejamento, abrangência e suficiência.
Além de uma boa bagagem de históricos de problemas
reais anteriores. Isto não quer dizer que não existam
hackers profissionais capacitados a fazer um bom teste de invasão.
Significa apenas que só ser hacker reconhecido não
capacita ninguém para um teste de invasão.

Quando estiver preocupado com a segurança
da sua informação, chame os especialistas em segurança.
Chame a polícia!

Ricardo Albuquerque é especialista em segurança
da informação e diretor da Sereno Sistemas (www.sereno.com.br).

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil