Pensamentos sobre segurança da informação

23 min de leitura

O que aprendi sobre segurança da informação e privacidade

Opa! Sou eu de novo \o/

Dessa vez o post seguinte veio rápido, né?

Bem, essa semana eu vou ter uma apresentação na minha faculdade sobre segurança da informação, e para isso tive que dar uma boa estudada no assunto.

E segurança da informação é uma daquelas coisas que, quanto mais você estuda, mais você percebe que não sabe.

Você começa pensando em:

"É só usar uma senha forte e não clicar em link estranho."

E algumas horas depois está pensando em onde guardar uma chave de recuperação, o que acontece se roubarem seu celular com todos seus 2FA ou como alguém consegue descobrir onde você mora através de uma simples foto.

Então achei que seria interessante aproveitar o estudo e transformar um pouco do que aprendi em um post.

Segurança também é um assunto que sempre me chamou atenção porque envolve uma mistura muito curiosa de tecnologia, comportamento humano e até investigação.

Uma coisa que particularmente me interessa é entender como os golpes funcionam.

Quais táticas as pessoas usam?

Como elas conseguem convencer alguém?

Como uma pessoa consegue encontrar informações sobre outra?

Como um golpe aparentemente simples na verdade utiliza vários pedaços de informação que estavam espalhados pela internet pra se tornar mais convincente?

Por causa disso, inclusive, durante um tempo acompanhei bastante o canal Felipe Makarov, que mostra diversos golpes e explica as técnicas utilizadas pelos golpistas.

Acho esse tipo de conteúdo muito interessante porque, além da curiosidade, existe uma lição prática ali:

entender como um golpe funciona ajuda bastante a reconhecer quando você ou um conhecido está diante de um.

Então, neste post, vou juntar alguns dos pensamentos que tive estudando segurança da informação, privacidade, senhas, golpes e segurança dentro de empresas.

Não é para ser um guia definitivo sobre segurança.

É mais uma coleção de coisas que achei interessantes e que fizeram eu pensar:

"Nossa, isso é muito mais complicado do que eu imaginava."


1. Segurança nas redes sociais e na internet

Hoje em dia, nossa vida está cada vez mais presente na internet.

Fotos de viagens, aniversários, família, faculdade, trabalho, lugares que frequentamos, restaurantes que visitamos, coisas que compramos, nossos hobbies...

Tudo isso vai formando uma espécie de identidade digital.

E acho que existe uma coisa curiosa nisso.

Nós mesmos produzimos uma quantidade absurda de informações sobre nós.

Não necessariamente porque queremos entregar essas informações para alguém, mas porque simplesmente estamos vivendo nossa vida normalmente.

Você posta uma foto.

Comenta alguma coisa.

Marca alguém.

Mostra uma paisagem.

Fala onde está.

Mostra onde trabalha.

E cada uma dessas coisas pode parecer completamente inofensiva isoladamente.

O problema começa quando alguém junta várias delas.

A quantidade de informação que uma foto pode carregar

Uma das coisas que achei mais interessantes enquanto estudava esse assunto foi perceber o quanto uma imagem aparentemente inocente pode revelar.

Imagine, por exemplo, que eu tire uma foto do céu da janela da minha casa e poste nas redes sociais.

A princípio:

"É só uma foto do céu."

Mas alguém muito atento pode começar a procurar informações na imagem.

Qual era o horário?

Quais estrelas aparecem?

Em qual posição elas estavam?

Como estavam as sombras?

Existe algum prédio ou estrutura visível?

Tem uma placa?

Tem uma rua?

Existe algum elemento no fundo que permita identificar a região?

Dependendo da quantidade de informações disponível, até algo aparentemente insignificante pode ajudar a descobrir onde uma pessoa está.

E isso não é necessariamente uma técnica de hacker.

É simplesmente observar e cruzar informações.

Existe até um jogo chamado GeoGuessr em que justamente essa capacidade de observar pequenos detalhes é utilizada para tentar descobrir onde uma imagem foi tirada.

E algumas pessoas ficam tão boas nisso que conseguem identificar países, cidades e até regiões específicas apenas observando elementos da paisagem.

Isso mostra uma coisa interessante:

informação não precisa parecer importante para ser útil.

Uma placa parcialmente visível, um tipo de poste, uma montanha ao fundo, uma fachada, uma língua escrita em uma embalagem ou até o formato de uma estrada podem ser pistas.

Doxxing e exposição pessoal

Isso fica ainda mais sério quando estamos falando de informações pessoais.

Existe um termo chamado doxxing, que basicamente se refere à exposição de informações pessoais de alguém na internet, como endereço, telefone, identidade ou outros dados que possam permitir identificar ou localizar aquela pessoa.

E isso pode ter consequências bastante sérias.

A pessoa pode achar que está apenas discutindo com alguém online.

Mas, para outra pessoa suficientemente determinada, aquela identidade online pode ser ligada a uma identidade real.

E aí temos uma situação completamente diferente.

Por isso acho que existe uma diferença importante entre:

"Não tenho nada a esconder."

e

"Não quero que qualquer pessoa tenha acesso a todas as informações sobre mim."

Privacidade não significa necessariamente esconder alguma coisa errada.

Significa ter algum controle sobre quem sabe o quê sobre você.


E a inteligência artificial deixa isso ainda mais interessante

Outra coisa que comecei a perceber enquanto estudava foi como a inteligência artificial pode aumentar esse problema.

Hoje já existem ferramentas capazes de gerar imagens extremamente convincentes, clonar vozes e produzir conteúdos que parecem reais.

Agora imagine juntar isso com informações públicas.

Uma pessoa pode encontrar seu nome, fotos, familiares, amigos, local de trabalho e outras informações espalhadas pela internet.

Depois pode utilizar ferramentas de IA para produzir uma voz ou imagem convincente.

E então tentar entrar em contato com alguém próximo de você fingindo ser você.

É o famoso golpe de:

"Oi, sou eu. Troquei de número. Preciso que você faça um Pix urgente."

O que mudou é que agora existem ferramentas capazes de tornar a parte da falsificação muito mais convincente.

Isso não significa que qualquer pessoa consiga simplesmente clonar alguém perfeitamente com uma foto.

Mas significa que a quantidade de informação pública que deixamos disponível pode ajudar a construir golpes cada vez mais convincentes.

E é justamente por isso que aquela velha recomendação de pensar antes de publicar alguma coisa continua fazendo sentido.


Vazamentos de dados

Tem também outro problema:

mesmo que você cuide muito bem do que publica, ainda existem informações que você entrega para empresas.

Você cria uma conta.

Coloca seu nome.

E-mail.

Telefone.

Às vezes CPF.

Data de nascimento.

Endereço.

E, dependendo do serviço, muitas outras informações.

O problema é que você não controla completamente o que acontece com esses dados depois que eles entram em um sistema.

Empresas podem sofrer ataques e vazamentos.

Uma ferramenta que achei interessante para verificar exposição de e-mails é o Have I Been Pwned?

Você pode colocar seu endereço de e-mail e verificar se ele aparece em violações de dados conhecidas.

Eu mesmo fui testar meu e-mail e, felizmente, não encontrei nada. :D

Mas existe uma observação importante:

não aparecer no Have I Been Pwned não significa que seu e-mail nunca tenha sido comprometido.

A ferramenta trabalha com uma base de vazamentos conhecidos e disponíveis para consulta.

Então a ideia não é:

"Não apareceu, estou 100% seguro."

É:

"Não apareceu nos vazamentos que essa ferramenta conhece."

Ainda assim, é uma ferramenta bem interessante para entender o tamanho do problema.


2. Senhas e autenticação

Essa foi provavelmente a parte que mais me fez pensar:

senhas são uma solução simples para um problema absurdamente complicado.

A recomendação é relativamente conhecida:

  • use senhas fortes;
  • não reutilize senhas;
  • use autenticação em dois fatores;
  • não compartilhe suas credenciais.

Tudo parece simples.

Até você perceber que provavelmente possui dezenas de contas.

E aí aparece a pergunta:

"Como diabos eu vou lembrar de uma senha diferente para cada uma?"

É aí que entram os gerenciadores de senhas.

O problema de reutilizar senhas

Imagine que você use a mesma senha no seu e-mail, Instagram, Discord, GitHub e em um site qualquer.

Esse site qualquer sofre um vazamento.

Agora alguém consegue sua senha.

Se você reutilizou essa senha em outros lugares, o problema não está mais limitado ao site que sofreu o vazamento.

O atacante pode simplesmente tentar aquela mesma combinação em outros serviços.

É por isso que senhas únicas são tão importantes.

Mas aí temos o problema que falei:

como lembrar de vinte, trinta, quarenta senhas diferentes?

Eu não lembro.

E provavelmente você também não.

Gerenciadores de senhas

É aqui que entram ferramentas como Bitwarden e KeePassXC.

A ideia é muito mais interessante do que simplesmente "guardar suas senhas em um aplicativo".

Você passa a ter uma espécie de cofre digital.

Em vez de precisar decorar várias senhas, você precisa proteger muito bem uma senha principal.

E aí aparece outro problema.

"Mas se alguém conseguir acessar meu gerenciador de senhas?"

Pois é.

Você acabou de concentrar várias credenciais importantes em um único lugar.

Isso parece assustador.

Mas existe uma vantagem enorme:

em vez de tentar proteger dezenas de senhas diferentes individualmente, você passa a concentrar o gerenciamento delas em um sistema feito especificamente para isso.

E ferramentas desse tipo também podem gerar senhas aleatórias fortes para cada serviço.

Mas onde eu guardo minhas senhas?

Essa foi uma das coisas que achei mais engraçadas enquanto pensava sobre o assunto.

Porque qualquer alternativa parece ter algum problema.

Guardar em um caderno?

Se alguém pegar o caderno ou você perder, acabou.

Guardar em um arquivo no computador?

Se o computador for comprometido, acabou.

Guardar no celular?

Se perder ou roubarem o celular, temos um problema.

Guardar em um pendrive?

E se perder o pendrive?

Usar um gerenciador?

Agora você precisa proteger o gerenciador.

E se esquecer a senha principal?

E se perder o segundo fator?

E se o computador quebrar?

E se o celular quebrar?

E se...

Você percebe que segurança começa a virar uma espécie de jogo de Jenga.

Você tira uma peça e precisa pensar no que acontece com todas as outras.


Uma coisa que aprendi da pior forma

Já tive uma experiência pessoal que me fez levar esse assunto muito mais a sério.

Em uma situação anterior, meu notebook antigo foi comprometido. No fim, acabaram copiando apenas o que estava no meu navegador. Eu já sabia que esse tipo de coisa era possível, mas nunca tinha parado para entender de verdade como aquilo funcionava ou o quanto poderia ser simples.

Depois disso, formatei o notebook e segui normalmente.

Algum tempo depois, comprei um PC novo e comecei a passar meus arquivos do computador antigo para ele. Como eu usava o Brave, queria recuperar meus favoritos, perfis personalizados e algumas configurações que tinha deixado do meu jeito.

Então pensei: por que não copiar diretamente a pasta do navegador?

Foi o que fiz.

Quando abri o Brave no computador novo, percebi que não tinham vindo apenas os favoritos e as configurações.

Minhas contas também estavam lá.

Eu sabia que o navegador armazenava informações importantes, mas ver aquilo acontecendo na prática me deu uma percepção completamente diferente sobre o problema.

Foi aí que caiu a ficha: se alguém consegue acesso aos dados do perfil do navegador, talvez não precise descobrir a senha de uma conta. Dependendo da situação, informações de sessão podem permitir que aquela pessoa continue autenticada.

Uma coisa que, para o usuário, existe para tornar tudo mais conveniente, abrir o navegador e continuar conectado, também pode se tornar um risco enorme quando esses dados caem nas mãos erradas.

Foi uma daquelas situações em que você pensa:

"Então era assim que isso funcionava..."

E foi provavelmente uma das experiências que mais me fez perceber que segurança não está apenas em escolher uma senha forte. Às vezes, o problema está justamente nas coisas que tornam a nossa vida mais conveniente.


Uma camada a mais: 2FA

A autenticação em dois fatores adiciona uma segunda etapa para entrar em uma conta.

Mesmo que alguém descubra sua senha, ainda pode precisar de outro fator.

Pode ser:

  • um aplicativo autenticador;
  • uma chave de segurança;
  • um código;
  • outro dispositivo;
  • ou outro mecanismo oferecido pelo serviço.

E isso é extremamente útil.

Mas aí vem o problema inevitável:

"E se eu perder meu celular?"

kkkkkkkkkkkkkkkk

Você percebe como segurança sempre cria outro problema?

Se o celular é o segundo fator e você perde o celular, precisa existir uma forma segura de recuperar a conta.

Por isso existem mecanismos como códigos de recuperação, dispositivos adicionais e chaves de segurança.

O importante é não criar um sistema em que um único dispositivo perdido destrua todo o seu acesso.


3. Privacidade e proteção de dados

E aí chegamos à LGPD.

A Lei Geral de Proteção de Dados Pessoais (LGPD) regulamenta o tratamento de dados pessoais no Brasil e estabelece direitos para os titulares desses dados.

Uma coisa que achei importante entender é que a ideia não é simplesmente:

"A empresa não pode ter meus dados."

Empresas podem precisar tratar dados pessoais para diversas finalidades legítimas.

A questão é:

o que está sendo coletado, por quê, como está sendo utilizado e quais são os direitos da pessoa sobre esse tratamento?

Quantos dados nós entregamos?

Pensa em quantas vezes você preenche um formulário durante uma semana.

Nome.

E-mail.

Telefone.

Data de nascimento.

Endereço.

CPF.

Às vezes até informações que nem parecem necessárias para aquilo que você está tentando fazer.

E existe uma coisa importante aqui:

quanto mais informação você entrega, maior é a quantidade de informação que pode ser exposta caso alguma coisa dê errado.

Por isso, eu tento separar meus e-mails dependendo da finalidade.

Tenho um e-mail que uso para coisas mais importantes e outro que posso utilizar para cadastros menos relevantes.

Não é uma proteção perfeita, obviamente.

Mas é uma forma de reduzir a concentração de informações em uma única conta.

Também é uma boa ideia pensar antes de preencher qualquer formulário:

"Essa empresa realmente precisa saber disso?"

Cookies e rastreamento

Cookies são pequenos dados armazenados pelo navegador e utilizados pelos sites para diferentes finalidades.

Alguns são necessários para coisas bastante básicas.

Por exemplo:

"Você está logado nesta conta."

Outros podem ser utilizados para preferências, análise, publicidade e outras formas de acompanhamento.

E aí entra o rastreamento.

Ao longo do tempo, diferentes sistemas podem coletar informações sobre como você interage com serviços digitais.

Quais páginas visita.

Quais produtos visualiza.

Quanto tempo passa em determinados conteúdos.

Quais anúncios interage.

E várias outras informações dependendo da tecnologia utilizada.

É por isso que às vezes você pesquisa um produto em um site e, depois, começa a encontrar anúncios relacionados em outros lugares.

Não é necessariamente alguém "lendo sua mente".

Existe uma infraestrutura enorme de publicidade e rastreamento capaz de relacionar atividades e interesses.

Privacidade × conveniência

E talvez esse seja o ponto que mais me interessa nesse assunto.

Existe um conflito constante entre privacidade e conveniência.

Eu quero que meu celular reconheça meu rosto.

Quero que o Google lembre minhas pesquisas.

Quero que uma loja saiba o que eu estava procurando.

Quero que o aplicativo recomende coisas que eu provavelmente vou gostar.

Quero receber anúncios de coisas que realmente me interessam.

Tudo isso é conveniente.

Mas, para isso funcionar, algum nível de informação precisa ser coletado e processado.

Então existe uma troca constante:

quanto mais personalização e conveniência eu quero, mais informação sobre mim pode ser necessária.

O problema aparece quando essa troca deixa de ser consciente.

Muita gente simplesmente aperta:

"Aceitar tudo."

só porque quer fechar o pop-up.

E aí nem sabe exatamente o que acabou de aceitar.

No fim, privacidade não precisa significar abandonar todos os serviços digitais.

É mais sobre entender qual troca está sendo feita.


4. Segurança em empresas

Até agora falei bastante da segurança de uma pessoa.

Mas, dentro de uma empresa, a escala muda completamente.

Uma empresa pode ter dados de clientes, funcionários, fornecedores, projetos, documentos, credenciais e informações financeiras.

Se tudo isso ficar disponível para qualquer funcionário, basta uma conta ser comprometida para o estrago ser enorme.

É por isso que existe o princípio do menor privilégio.

Imagine que uma empresa tenha um banco de dados gigantesco.

Um estagiário recém-chegado realmente precisa ter permissão para apagar todos os dados da empresa?

Provavelmente não.

Então, em vez de todo mundo ter acesso total, criam-se diferentes permissões e perfis.

Um usuário pode visualizar determinada informação.

Outro pode editar.

Outro pode administrar.

A ideia é simples:

se uma pessoa não precisa acessar determinada coisa para trabalhar, ela provavelmente não deveria ter acesso àquela coisa.

Isso reduz o impacto caso uma conta seja comprometida.

E isso vale ainda mais para contas administrativas.

Se uma conta com acesso à infraestrutura inteira for roubada, o atacante pode receber exatamente as permissões que aquela conta possui.

É como uma chave mestra.

Se ela abre todas as portas, você não pode tratá-la como uma chave qualquer.

Computadores corporativos não são computadores pessoais

Essa é uma coisa especialmente importante para quem trabalha com tecnologia.

Se a empresa fornece um computador para você trabalhar, aquele equipamento é um recurso corporativo.

Dependendo das políticas da empresa, podem existir ferramentas de segurança, gerenciamento, monitoramento e controle instaladas nele.

Por isso eu acho uma boa regra:

não trate o computador corporativo como se fosse seu computador pessoal.

Não é uma boa ideia entrar em contas pessoais importantes, guardar arquivos privados ou utilizar aquele dispositivo para coisas que você não gostaria que estivessem relacionadas ao ambiente de trabalho.

Isso fica ainda mais interessante no trabalho remoto, principalmente quando existe BYOD — Bring Your Own Device, quando o funcionário utiliza seu próprio dispositivo para atividades de trabalho.

Nesse caso, existe um equilíbrio delicado entre proteger os dados da empresa e preservar a privacidade do funcionário.


E até o processo seletivo pode virar um golpe

Essa parte acho especialmente interessante para quem está procurando emprego.

Golpes também podem acontecer durante processos seletivos.

Imagine receber:

"Olá! Você foi aprovado para a próxima etapa. Baixe este arquivo e execute para fazer o teste."

Para alguém procurando emprego, isso pode parecer completamente normal.

Só que aquele arquivo pode ser malicioso.

Também existem formulários falsos que tentam coletar informações pessoais se passando por empresas reais.

Por isso, mesmo quando você está muito interessado em uma vaga, ainda precisa verificar:

  • de onde veio o contato;
  • qual é o domínio do e-mail;
  • se a empresa realmente publicou aquela vaga;
  • para onde o link leva;
  • que tipo de arquivo está sendo solicitado;
  • quais informações estão sendo pedidas.

Estar desesperado por uma oportunidade pode fazer alguém baixar qualquer coisa.

E justamente por isso esse tipo de golpe funciona.


5. Boas práticas contra golpes

Depois de estudar tudo isso, acho que uma das coisas mais importantes é perceber que muitos golpes não dependem de uma técnica extremamente sofisticada.

Às vezes o atacante só precisa fazer você tomar uma decisão ruim.

E existem alguns padrões que aparecem o tempo inteiro.

Urgência

Uma das maiores bandeiras vermelhas é a urgência artificial.

"Sua conta será bloqueada em duas horas."

"Preciso que você faça o pagamento agora."

"Não fale com ninguém."

"Se você não fizer isso imediatamente, vai perder o acesso."

A ideia é simples:

fazer você agir antes de pensar.

Quando uma pessoa está desesperada, ela verifica menos.

Clica mais rápido.

Confia mais.

E pergunta menos.

Então uma boa prática é justamente fazer o contrário.

Se uma mensagem exige uma ação urgente, pare.

Respire.

Procure a informação por outro canal.

Entre no aplicativo oficial.

Ligue para a empresa usando um número que você encontrou por conta própria.


Mudança de comportamento

Outro exemplo clássico:

Imagine que um familiar seu sempre fala com você pelo mesmo número.

De repente:

"Oi, sou eu. Troquei de número. Preciso de dinheiro urgente."

É um ótimo momento para desconfiar.

Principalmente se a pessoa estiver tentando impedir que você confirme a informação.

Isso não prova que é um golpe.

Mas é uma bandeira vermelha.

E uma ligação para confirmar pode evitar uma dor de cabeça enorme.


Links estranhos

Links são outra coisa clássica.

Um golpe pode tentar imitar o endereço de uma empresa real utilizando um domínio parecido.

Por exemplo, imagine que o domínio verdadeiro seja:

empresa.com

Um golpista pode registrar algo visualmente parecido:

empresa-login.com

ou utilizar pequenas alterações que, em uma leitura rápida, passam despercebidas.

Por isso, não basta olhar rapidamente e pensar:

"Ah, parece o site certo."

Principalmente quando o link pede senha, cartão, código de autenticação ou qualquer informação sensível.


Erros de ortografia ajudam, mas não são uma regra

Durante muito tempo, um conselho comum era:

"Se tiver erro de português, é golpe."

Isso pode ajudar em alguns casos.

Mas não é uma regra.

Golpistas podem escrever perfeitamente.

E empresas reais também podem cometer erros.

Então eu prefiro olhar para o conjunto:

  • remetente;
  • domínio;
  • contexto;
  • urgência;
  • pedido de informação;
  • link;
  • forma de pagamento;
  • inconsistências na mensagem.

Quanto mais coisas estranhas aparecem ao mesmo tempo, maior deve ser a desconfiança.


Não compartilhe credenciais

Outra regra que parece óbvia, mas continua sendo importante:

não compartilhe suas senhas, códigos de autenticação ou tokens.

Se alguém entrar em contato pedindo:

"Me passe o código que acabou de chegar no seu celular."

Pare.

Esse código provavelmente existe justamente para impedir que outra pessoa entre na sua conta.

Se você entregar o código, pode estar entregando a segunda camada de proteção para o próprio atacante.


Atualizações e backups

Atualizações também são uma parte importante da segurança.

Vulnerabilidades são descobertas o tempo inteiro e, quando são corrigidas, uma atualização pode ser disponibilizada para resolver o problema.

Por isso, manter sistema operacional, navegador e aplicativos atualizados é uma das práticas básicas de segurança.

Mas existe uma coisa interessante aqui:

atualizar não significa instalar qualquer coisa de qualquer lugar.

É importante utilizar fontes confiáveis.

E aí entra outra prática básica: backup.

Imagine que seu computador seja infectado por um ransomware.

Se seus arquivos importantes estão apenas naquele computador, você pode acabar em uma situação extremamente complicada.

Se existe uma cópia de segurança separada, o problema continua sendo sério, mas você tem uma possibilidade de recuperação.

Backup não impede o ataque.

Mas pode transformar:

"Perdi tudo."

em:

"Preciso formatar e restaurar meus arquivos."

E essa diferença é gigantesca.


Golpes em marketplaces

Outra coisa muito interessante são golpes relacionados a marketplaces.

Imagine que você está vendendo um videogame.

Uma pessoa entra em contato e começa a pedir várias informações:

"Manda um vídeo mostrando o produto."

"Mostra seu rosto."

"Manda uma foto segurando o produto."

À primeira vista, parece apenas uma tentativa de verificar se você realmente possui o item.

Mas essas informações também podem ser reutilizadas.

Alguém pode pegar fotos e vídeos reais do vendedor e utilizá-los para criar um anúncio falso.

Agora temos uma situação ainda mais complicada:

o golpista possui fotos reais de uma pessoa real, um produto real e uma história que parece verdadeira.

Isso mostra novamente como informações aparentemente inocentes podem ganhar outra utilidade quando combinadas com outras informações.

E a inteligência artificial pode tornar isso ainda mais convincente.

Uma voz pode ser simulada.

Uma imagem pode ser alterada.

Um rosto pode ser colocado em outro contexto.

Uma mensagem pode ser escrita de maneira extremamente convincente.

Isso não significa que todo conteúdo gerado por IA seja indistinguível de um conteúdo real.

Mas significa que não podemos mais utilizar apenas "parece verdadeiro" como critério de confiança.

Talvez essa seja uma das maiores mudanças que estamos começando a enfrentar.


No fim, segurança é um grande exercício de desconfiança

Depois de estudar tudo isso, acho que existe uma conclusão que ficou bastante clara para mim.

Segurança não é criar um sistema impossível de quebrar.

Isso provavelmente nem existe.

É criar camadas.

Uma senha forte.

Uma senha diferente para cada serviço.

Um gerenciador.

2FA.

Códigos de recuperação.

Backups.

Atualizações.

Controle de acesso.

Menor privilégio.

Cuidado com links.

Cuidado com informações pessoais.

E, principalmente:

pensar antes de agir.

Porque muitas vezes o ataque mais eficiente não é aquele que encontra uma vulnerabilidade extremamente sofisticada.

É aquele que consegue convencer alguém a entregar a informação voluntariamente.


E é justamente isso que mais me chamou atenção

Quando comecei a estudar segurança da informação para essa apresentação, eu imaginava que iria encontrar principalmente coisas relacionadas a hackers, vírus, criptografia e sistemas.

E encontrei tudo isso.

Mas percebi que segurança é muito maior.

Ela está na foto que você publica.

Na senha que você reutiliza.

No computador que você usa.

No formulário que você preenche.

No arquivo que você baixa.

Na empresa em que você trabalha.

Na informação que uma plataforma coleta.

Na mensagem que você recebe.

E até na maneira como você reage quando alguma coisa parece urgente.

No final, segurança da informação parece muito menos com:

"Como impedir que alguém entre?"

e muito mais com:

"O que acontece se alguém conseguir entrar?"

Se uma senha for descoberta, existe 2FA?

Se o celular for perdido, existem métodos de recuperação?

Se o computador for infectado, existe backup?

Se uma conta for roubada, consigo encerrar as sessões?

Se um funcionário tiver acesso indevido, as permissões dele permitem apagar tudo?

Se uma empresa sofrer um vazamento, quais dados estavam armazenados?

Se alguém descobrir onde eu moro, quanto da minha vida eu já deixei disponível publicamente?

Comecei a perceber que segurança é basicamente ficar pensando em:

"Tá, mas e se?"

E depois:

"Beleza. E se isso também acontecer?"

kkkkkkkkkkkk

É meio enlouquecedor.

Mas, ao mesmo tempo, acho isso muito interessante.

Porque quanto mais você aprende, mais começa a perceber que pequenas decisões podem fazer uma diferença enorme.


E é basicamente isso

Esse post acabou sendo quase uma extensão do estudo que fiz para a apresentação da faculdade.

Eu queria entender melhor segurança da informação e acabei entrando em vários assuntos diferentes:

  • privacidade;
  • redes sociais;
  • doxxing;
  • vazamentos;
  • senhas;
  • gerenciadores;
  • 2FA;
  • LGPD;
  • cookies;
  • rastreamento;
  • segurança corporativa;
  • controle de acesso;
  • golpes;
  • malware;
  • engenharia social;
  • backups;
  • e até inteligência artificial.

E foi justamente isso que tornou o assunto tão divertido para mim.

Porque cada resposta acabava criando outra pergunta.

"Como protejo minha senha?"

Beleza.

"E se roubarem meu celular?"

Tá.

"E se eu perder o dispositivo de recuperação?"

E se...

E se...

E se...

No fim, acho que essa é uma das coisas mais interessantes da área de segurança:

você nunca termina de perguntar "e se?".

Hoje à noite tenho minha apresentação sobre esse tema na faculdade.

Então este post também acabou servindo como uma forma de estudar e organizar tudo que fiquei pensando durante esses dias.

E, sinceramente, foi bem divertido.

Acabei descobrindo várias coisas novas nesse processo. :)

Agora vou lá tentar explicar tudo isso sem esquecer metade do que escrevi aqui. kkkkk

Valeu!