O CERT.br -- Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil -- é o Grupo de Resposta a Incidentes de Segurança para a Internet brasileira, mantido pelo Comitê Gestor da Internet no Brasil. É o grupo responsável por receber, analisar e responder a incidentes de segurança em computadores, envolvendo redes conectadas à Internet brasileira.
Para mais detalhes consulte a missão do CERT.br.
CERT.br é o novo nome dado ao NBSO, de modo a melhor refletir sua missão e os serviços prestados pelo grupo para a comunidade Internet no Brasil.
Não houve nenhuma outra alteração. O grupo continua com a mesma equipe e prestando os mesmos serviços à comunidade.
Além do processo de resposta a incidentes em si, o CERT.br também atua através do trabalho de conscientização sobre os problemas de segurança, da correlação entre eventos na Internet brasileira e do auxílio ao estabelecimento de novos CSIRTs no Brasil.
Os serviços prestados pelo CERT.br incluem:
Ser um ponto único para notificações de incidentes de segurança no Brasil, de modo a prover a coordenação e o apoio necessário no processo de resposta a incidentes, colocando as partes envolvidas em contato quando necessário;
Estabelecer um trabalho colaborativo com outras entidades, como as polícias, provedores de acesso e serviços Internet e backbones;
Dar suporte ao processo de recuperação e análise de sistemas comprometidos;
Oferecer treinamento na área de resposta a incidentes de segurança, especialmente para membros de CSIRTs e para instituições que estejam criando seu próprio grupo.
O CERT.br atende ao público exclusivamente através de email.
As informações para contato estão disponíveis em:
Como o CERT.br auxilia o tratamento de qualquer incidente envolvendo redes conectadas à Internet no Brasil, o grupo recebe notificações de quaisquer atividades que sejam julgadas um incidente de segurança pelas partes envolvidas.
Estes incidentes podem ser varreduras (scans), tentativas de invasão, ataques de negação de serviço, ataques de engenharia social, entre outros.
Um incidente de segurança pode ser definido como qualquer evento adverso, confirmado ou sob suspeita, relacionado à segurança de sistemas de computação ou de redes de computadores.
São exemplos de incidentes de segurança:
Não há uma definição exata do que possa ser considerado um uso abusivo da rede.
Internamente às empresas e instituições, situações que caracterizam o uso abusivo da rede, estão definidas na política de uso aceitável. Na Internet como um todo, os comportamentos listados abaixo são geralmente considerados como uso abusivo:
Quando um ataque é lançado contra uma máquina ele normalmente tem uma destas duas origens:
Quando o ataque parte de uma máquina que foi vítima de um worm ou de um bot, reportar este incidente para os responsáveis pela máquina que originou o ataque vai ajudá-los a identificar o problema e resolvê-lo.
Se este não for o caso, a pessoa que está atacando o seu computador pode estar violando a política de uso aceitável da rede que utiliza ou, pior ainda, pode ter invadido uma máquina e a estar utilizando para atacar outros computadores. Neste caso, avisar os responsáveis pela máquina de onde parte o ataque pode alertá-los para o mau comportamento de um usuário ou para uma invasão que ainda não havia sido detectada.
Os incidentes ocorridos devem ser notificados para os responsáveis pela máquina que originou a atividade e também para os grupos de resposta a incidentes e abusos das redes envolvidas. De modo geral a lista de pessoas/entidades a serem notificadas inclui:
Caso algum dos sites envolvidos seja brasileiro mantenha o CERT.br (cert@cert.br) na cópia da mensagem.
O CERT.br é responsável por facilitar/coordenar as ações entre sites, no caso de incidentes de segurança em computadores envolvendo redes conectadas à Internet brasileira.
O CERT.br também mantém estatísticas sobre os incidentes a ele reportados e desenvolve documentação de apoio para usuários e administradores de redes Internet.
Manter o CERT.br nas cópias das notificações de incidentes de segurança é importante para permitir que:
Para que os responsáveis pela rede de onde partiu o incidente possam identificar a origem da atividade é necessário que a notificação contenha dados que permitam esta identificação.
São dados essenciais a serem incluídos em uma notificação:
As ações do CERT.br têm sido em duas frentes:
Para permitir que estas ações sejam mais efetivas nós temos partes deste processo já automatizadas, de forma a torná-lo mais ágil e capaz de lidar com um volume maior de informações.
A recomendação para aqueles que receberem emails de phishing/scam é que os enviem, com conteúdo e cabeçalhos completos, para o email <cert@cert.br>. Deste modo podemos contatar o site que está hospedando o cavalo de tróia, verificar se este já é detectado pelos softwares antivírus e tomar as ações necessárias.
Vale ressaltar que todas as notificações de fraudes são tratadas, porém, devido ao grande volume de notificações, nem todas as mensagens são respondidas individualmente.
O CERT.br mantém uma FAQ com respostas para as dúvidas mais comuns relativas ao processo de notificação de incidentes. A FAQ pode ser encontrada em: https://www.cert.br/docs/faq1.html.
$Date: 2022/03/16 19:17:47 $