<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Segurança na Microsoft</title><link>http://blogs.technet.com/b/fcima/</link><description>Comentários e Análises sobre Segurança da Informação, por Fernando Cima
</description><dc:language>pt-BR</dc:language><generator>Telligent Evolution Platform Developer Build (Build: 5.6.50428.7875)</generator><item><title>Estamos de Mudança</title><link>http://blogs.technet.com/b/fcima/archive/2008/08/27/estamos-de-mudan-a.aspx</link><pubDate>Wed, 27 Aug 2008 12:53:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3112705</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3112705</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/08/27/estamos-de-mudan-a.aspx#comments</comments><description>&lt;P&gt;Dois anos&amp;nbsp;e 196 posts depois, este blog está de mudança! Eu e outros colegas Microsoft Brasil somos "sócios" agora do &lt;A class="" href="http://blogs.technet.com/risco/" target=_blank mce_href="http://blogs.technet.com/risco/"&gt;Negócio de Risco&lt;/A&gt;, nosso blog oficial sobre segurança.&amp;nbsp;Esta é uma idéia antiga que finalmente pudemos colocar em prática, e lá cada um de nós irá postar sobre os mais diversos assuntos e oferecer um blog mais rico de conteúdo. Espero que você goste!&lt;/P&gt;
&lt;P&gt;Os comentários foram desabilitados aqui mas os posts antigos continuarão publicados para a posteridade. Até mais!&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3112705" width="1" height="1"&gt;</description></item><item><title>Dica de Livro: The Big Switch: Rewiring the World, From Edison to Google</title><link>http://blogs.technet.com/b/fcima/archive/2008/07/04/dica-de-livro-the-big-switch-rewiring-the-world-from-edison-to-google.aspx</link><pubDate>Sat, 05 Jul 2008 00:34:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3083896</guid><dc:creator>fcima</dc:creator><slash:comments>1</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3083896</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/07/04/dica-de-livro-the-big-switch-rewiring-the-world-from-edison-to-google.aspx#comments</comments><description>&lt;P&gt;&lt;IMG alt="The Big Switch" src="http://byfiles.storage.live.com/y1pTdrBjzv6IVtaalior59XhYFcpv1Uu-cM4DruHKxNGKXM5UiwXB64Dcvb_yPiXxuJ" mce_src="http://byfiles.storage.live.com/y1pTdrBjzv6IVtaalior59XhYFcpv1Uu-cM4DruHKxNGKXM5UiwXB64Dcvb_yPiXxuJ"&gt;&lt;/P&gt;
&lt;P&gt;A eletricidade mudou o mundo no século XIX.&amp;nbsp;Nas indústrias os&amp;nbsp;motores elétricos substituíram&amp;nbsp;o trabalho manual e as intrincadas máquinas a vapor, e nas ruas as lâmpadas elétricas começaram a substituir nas as lâmpadas a gás e querosene. Nesta época a energia era&amp;nbsp;gerada de forma privada por cada empresa, e &amp;nbsp;companhias como a Edison General Electric Company (mais tarde simplesmente General Electric)&amp;nbsp;surgiram para atender a um nascente mercado de geradores de energia. A Edison vendia os geradores elétricos e fornecia serviços de consultoria para serem instalados em cada indústria.&lt;/P&gt;
&lt;P&gt;A verdadeira revolução no entanto viria um pouco mais tarde. Um dos executivos da Edison, Samuel Insull, fundou uma nova empresa que vendia para os consumidores não os equipamentos, mas a própria energia elétrica. Insull comprou uma quantidade até então nunca vista de geradores e criou em Chicago a primeira &lt;STRONG&gt;rede elétrica&lt;/STRONG&gt;, oferecendo energia para as empresas cobrando pelo consumo de cada uma. Insull mais tarde explorou novas formas de tarifação&amp;nbsp;para explorar ao máximo da sua infraestrutura, cobrando menos pela energia consumido de madrugada e criando sobretaxas nas horas de pico.&lt;/P&gt;
&lt;P&gt;A energia gerada&amp;nbsp;em casa&amp;nbsp;não tinha como competir com o ganho de escala&amp;nbsp;oferecido pela&amp;nbsp;rede elétrica. Mais ainda, a rede elétrica permitiu que a eletricidade chegasse aos domícilios, viabilizando o aparecimento de pequenos equipamentos elétricos de uso caseiro,&amp;nbsp;chamados eletrodomésticos.Foi a&amp;nbsp;rede elétrica, e não necessariamente a energia, quem realmente&amp;nbsp;mudou a vida das pessoas.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Em &lt;A class="" href="http://www.nicholasgcarr.com/bigswitch/" target=_blank mce_href="http://www.nicholasgcarr.com/bigswitch/"&gt;The Big Switch&lt;/A&gt;, Nicholas Carr usa esta história para fazer um persuasivo paralelo com o que a Internet está fazendo com a tecnologia da informação. Segundo Carr, a Internet permite que mega datacenters como os da Microsoft, Google e Amazon possam fornecer serviços de TI de forma mais barata e confiável que os serviços oferecidos &lt;EM&gt;in-house&lt;/EM&gt;. Tecnologias como virtualização fazem com que toda uma infraestrutura de TI possam ser&amp;nbsp;montada sem custo de aquisição, tarifada somente pelo consumo, e entregue&amp;nbsp;ao usuário&amp;nbsp;qualquer lugar. Os servidores vão estar na "nuvem" (&lt;EM&gt;cloud&lt;/EM&gt;) e não mais no CPD.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Os sintomas desta mudança já podem ser vistos. A Sun Microsystems está &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/01/16/o-fim-do-cpd.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2008/01/16/o-fim-do-cpd.aspx"&gt;acabando com os seus CPDs&lt;/A&gt;. O Twitter (aquele&amp;nbsp;irritante serviço de blog instantâneo) e vários outros serviços online na verdade não tem um único servidor, usando a infraestrutura fornecida pela &lt;A class="" href="http://aws.amazon.com/" mce_href="http://aws.amazon.com"&gt;Amazon&lt;/A&gt;. Um relatório do Radicati Group estima que em 2011 25% dos clientes do Microsoft Exchange vão ter suas&amp;nbsp;caixas-postais rodando em servidores da Microsoft, em datacenters da Microsoft. Não é a tôa que, assim como Insull em Chicago, Google e Microsoft estão construindo datacenters com massivo poder de processamento. O livro traz uma explicação coerente e clara do que está por trás de tudo isto, e para onde estamos (rapidamente) indo.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Bem, e o que isto tem a ver com segurança? Tudo. Para começar, a maioria das atuais arquiteturas de segurança é baseado em proteções de perímetro e de rede - firewalls, sistemas de detecção de intrusão, etc. Como fica isto agora&amp;nbsp;com se os dados e os serviços&amp;nbsp;na &lt;EM&gt;cloud&lt;/EM&gt;? Como proteger dados que vão estar sob custódia de um fornecedor? Como garantir a disponibilidade destes serviços (uma pergunta muito pertinente devido à recente indisponibilidade da Internet em São Paulo)? Como proteger os computadores e dispositivos móveis dos usuários, agora plugados diretamente na Internet?&lt;/P&gt;
&lt;P mce_keep="true"&gt;Mesmo não sendo um livro sobre segurança, &lt;EM&gt;The Big Switch &lt;/EM&gt;descreve o pano de fundo para todos estes desafios que vamos enfrentar nos próximos anos. O livro ainda aborda outras questões interessantes, como por exemplo &lt;A class="" href="http://www.theatlantic.com/doc/200807/google" target=_blank mce_href="http://www.theatlantic.com/doc/200807/google"&gt;se o fácil acesso a informação está nos emburrecendo&lt;/A&gt;, e como por trás de uma&amp;nbsp;aparente&amp;nbsp;liberdade a Internet pode permitir um controle muito maior das nossas vidas. Altamente recomendado. &lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3083896" width="1" height="1"&gt;</description></item><item><title>Processo SDL em Detalhes</title><link>http://blogs.technet.com/b/fcima/archive/2008/04/20/processo-sdl-em-detalhes.aspx</link><pubDate>Sun, 20 Apr 2008 16:12:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3040342</guid><dc:creator>fcima</dc:creator><slash:comments>2</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3040342</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/04/20/processo-sdl-em-detalhes.aspx#comments</comments><description>&lt;P&gt;A Microsoft acaba de divulgar para download a &lt;A class="" href="http://www.microsoft.com/downloads/details.aspx?FamilyID=2412c443-27f6-4aac-9883-f55ba5b01814&amp;amp;displaylang=en" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=2412c443-27f6-4aac-9883-f55ba5b01814&amp;amp;displaylang=en"&gt;documentação do seu processo de desenvolvimento seguro&lt;/A&gt; (&lt;EM&gt;Secure Development Lifecycle &lt;/EM&gt;ou SDL)&lt;EM&gt;.&lt;/EM&gt; Este é basicamente o mesmo documento que é usado internamente pelos times de produto da Microsoft (apenas "sanitizado" para remover referências para sites internos, etc.), e descreve em detalhes cada uma das 11 fases do processo, com os requisitos de segurança e privacidade envolvidos em cada fase e referências para mais informações.&lt;/P&gt;
&lt;P&gt;As informações mais interessantes talvez estejam nos anexos, onde estão descritos vários critérios técnicos usados no desenvolvimento, como os parâmetros de compilação, &lt;EM&gt;linkagem&lt;/EM&gt; e análise de código fonte utilizados e a política em relação a interação com firewalls. Lá estão também o questionário utilizado na avaliação de privacidade e exemplos de &lt;EM&gt;bug bar&lt;/EM&gt; e &lt;EM&gt;security plan &lt;/EM&gt;usados durante o processo.&lt;/P&gt;
&lt;P&gt;Esta é a versão 3.2 do processo, que é versionado a cada seis meses. O documento está em inglês e no formato ISO 29500 (Open XML) usado pelo Office 2007.&amp;nbsp;Para abrir o documento&amp;nbsp;em versões anteriores do Microsoft Office é necessário&amp;nbsp;instalar o &lt;A class="" href="http://office.microsoft.com/en-us/products/HA101686761033.aspx" target=_blank mce_href="http://office.microsoft.com/en-us/products/HA101686761033.aspx"&gt;Office Compatibility Pack&lt;/A&gt; (download gratuito).&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3040342" width="1" height="1"&gt;</description></item><item><title>Vulnerabilidade Cross-Plataforma no Flash</title><link>http://blogs.technet.com/b/fcima/archive/2008/04/16/vulnerabilidade-cross-plataforma-no-flash.aspx</link><pubDate>Thu, 17 Apr 2008 01:39:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3038228</guid><dc:creator>fcima</dc:creator><slash:comments>1</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3038228</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/04/16/vulnerabilidade-cross-plataforma-no-flash.aspx#comments</comments><description>&lt;P&gt;Uma das principais verdades sobre segurança da informação é que ela está sempre mudando. Os ataques de hoje não são os mesmos de ontem, e serão totalmente diferentes amanhã. Na Internet nós tivemos a época dos vírus de macro (1990s), depois os virus de e-mail como o Melissa (1999), worms como o Code Red (2001) e Blaster (2003), e&amp;nbsp;então páginas Web&amp;nbsp;maliciosas explorando vulnerabilidades em browsers &lt;A class="" href="http://blogs.technet.com/fcima/archive/2007/06/28/an-lise-do-mpack.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2007/06/28/an-lise-do-mpack.aspx"&gt;como o Mpack&lt;/A&gt; (2007).&lt;/P&gt;
&lt;P&gt;Cada uma destas ameaças foi superada com o desenvolvimento de defesas que, se não eliminaram totalmente as vulnerabilidades que permitiam estes ataques, pelo menos&amp;nbsp;tornaram-os difícil o suficiente para fazer com que os atacantes mudassem de tática.&amp;nbsp;Por exemplo, &lt;A class="" href="http://blogs.technet.com/fcima/archive/2006/08/15/446915.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2006/08/15/446915.aspx"&gt;mudanças no Office&lt;/A&gt;&amp;nbsp;que exigiam a assinatura digital das macros acabaram com este tipo de vírus.&amp;nbsp;O bloqueio de anexos&amp;nbsp;executáveis no Outlook e Outlook Express eliminou vírus como o Melissa. O Windows Firewall habilitado por default ajudou a diminuir a ameaça de worms como o Blaster.&lt;/P&gt;
&lt;P&gt;Provavelmente é cedo&amp;nbsp;para dizer que melhorias nas práticas de desenvolvimento do IE e do Firefox irão diminuir o número de páginas Web explorando vulnerabilidades nestes browsers. Exploits para ambos os browsers continuam aparecendo e eles ainda são alvos muito tentadores para atacantes. Mas nós estamos vendo cada vez mais sinais de que os&amp;nbsp;alvos dos&amp;nbsp;ataques estão mudando para outros softwares, tão ou mais populares que estes browsers, que ainda não tinham sofrido um escrutínio tão grande e assim são uma fonte relativamente inexplorada e fértil de bugs de segurança. Colabora ainda o fato destes softwares terem mecanismos de atualização ainda primitivos, ou em alguns casos simplesmente nenhum tipo de atualização.&lt;/P&gt;
&lt;P&gt;Por exemplo, o MPack já utilizava entre o seu arsenal de exploits uma &lt;A class="" href="http://www.kb.cert.org/vuls/id/225217" target=_blank mce_href="http://www.kb.cert.org/vuls/id/225217"&gt;vulnerabilidade do WinZip&lt;/A&gt;. Recentemente, no&amp;nbsp;desafio "&lt;A class="" href="http://dvlabs.tippingpoint.com/blog/2008/03/19/cansecwest-pwn-to-own-2008" target=_blank mce_href="http://dvlabs.tippingpoint.com/blog/2008/03/19/cansecwest-pwn-to-own-2008"&gt;Pwn to Own&lt;/A&gt;" onde prêmios em dinheiro eram pagos para quem conseguisse invadir alguns sistemas, um laptop com Windows Vista foi comprometido usando uma vulnerabilidade não no Windows ou no IE, &lt;A class="" href="http://dvlabs.tippingpoint.com/blog/2008/03/28/pwn-to-own-final-day-and-wrap-up" target=_blank mce_href="http://dvlabs.tippingpoint.com/blog/2008/03/28/pwn-to-own-final-day-and-wrap-up"&gt;mas no Adobe Flash&lt;/A&gt;. &lt;/P&gt;
&lt;P&gt;Agora uma &lt;A class="" href="http://www.matasano.com/log/1032/this-new-vulnerability-dowds-inhuman-flash-exploit/" target=_blank mce_href="http://www.matasano.com/log/1032/this-new-vulnerability-dowds-inhuman-flash-exploit/"&gt;nova vulnerabilidade potencialmente devastadora&lt;/A&gt; foi descoberta no Flash, e assim como a outra com a capacidade de comprometer sistemas com rodando qualquer sistema operacional, contanto que tenham o Flash instalado. Com a "vantagem" adicional que no Windows exatamente o mesmo exploit pode ser usado tanto para IE quanto para Firefox - os&amp;nbsp;dois usam o mesmo endereço base e&amp;nbsp;um único exploit funcionaria em ambos os navegadores. &lt;/P&gt;
&lt;P&gt;Esta vulnerabilidade foi descoberta por Mark Dowd da IBM (enquanto &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/03/31/boa-not-cia-aprova-o-do-padr-o-open-xml-na-iso.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2008/03/31/boa-not-cia-aprova-o-do-padr-o-open-xml-na-iso.aspx"&gt;uma parte da IBM fala&amp;nbsp;bobagem sobre documentos XML&lt;/A&gt;, outra faz pesquisa de segurança de&amp;nbsp;alta qualidade), que descreveu o ataque em detalhes &lt;A class="" href="http://documents.iss.net/whitepapers/IBM_X-Force_WP_final.pdf" target=_blank mce_href="http://documents.iss.net/whitepapers/IBM_X-Force_WP_final.pdf"&gt;em um paper excepcional&lt;/A&gt;. O paper ainda descreve como o ataque ultrapassa a proteção do &lt;A class="" href="http://blogs.msdn.com/michael_howard/archive/2006/05/26/address-space-layout-randomization-in-windows-vista.aspx" target=_blank mce_href="http://blogs.msdn.com/michael_howard/archive/2006/05/26/address-space-layout-randomization-in-windows-vista.aspx"&gt;ASLR no Vista&lt;/A&gt; - a Adobe não compilou o Flash com ASLR!&amp;nbsp;Obrigado Adobe.&lt;/P&gt;
&lt;P&gt;A lição para o futuro é que a segurança de um sistema não depende só do sistema operacional e do navegador, e sim na verdade de todas as aplicações instaladas no sistema. Organizações e indivíduos devem avaliar a segurança de cada software antes de fazer a instalação, e se assegurar que o seu processo de gerência de patches contempla todos estes softwares. Um ponto que o &lt;A class="" href="http://www.securitybalance.com/?p=180" target=_blank mce_href="http://www.securitybalance.com/?p=180"&gt;Augusto já tinha levantado&lt;/A&gt; por sinal, mas que diante deste novo bug vale a pena reforçar.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3038228" width="1" height="1"&gt;</description></item><item><title>RSA Conference 2008</title><link>http://blogs.technet.com/b/fcima/archive/2008/04/07/rsa-conference-2008.aspx</link><pubDate>Tue, 08 Apr 2008 00:27:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3031987</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3031987</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/04/07/rsa-conference-2008.aspx#comments</comments><description>&lt;P&gt;Não, infelizmente este ano eu não estou na &lt;A class="" href="http://www.rsaconference.com/" target=_blank mce_href="http://www.rsaconference.com/"&gt;RSA Conference&lt;/A&gt; em San Francisco (por algum motivo eu só vou nos anos em que ela acontece em San Jose!), mas a Microsoft está presente em peso e com um &lt;A class="" href="http://blogs.msdn.com/rsa2008/" target=_blank mce_href="http://blogs.msdn.com/rsa2008/"&gt;blog especial dedicado ao evento&lt;/A&gt;. No primeiro post já uma ótima discussão sobre o isolamento entre máquinas virtuais.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3031987" width="1" height="1"&gt;</description></item><item><title>Boa Notícia: Aprovação do Padrão Open XML na ISO</title><link>http://blogs.technet.com/b/fcima/archive/2008/03/31/boa-not-cia-aprova-o-do-padr-o-open-xml-na-iso.aspx</link><pubDate>Mon, 31 Mar 2008 15:34:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3024393</guid><dc:creator>fcima</dc:creator><slash:comments>29</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3024393</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/03/31/boa-not-cia-aprova-o-do-padr-o-open-xml-na-iso.aspx#comments</comments><description>&lt;P&gt;A ISO divulgou hoje que o padrão aberto de documentos &lt;STRONG&gt;Office Open XML é agora um padrão internacional mantido pela ISO&lt;/STRONG&gt;, com o número ISO/IEC 29500. Após um processo de votação onde participaram&amp;nbsp;&lt;U&gt;87 países&lt;/U&gt;, o padrão foi aprovado com ampla maioria de&amp;nbsp;&lt;U&gt;75% dos votos dos países "P"&lt;/U&gt; (participantes) e &lt;U&gt;86% dos votos totais&lt;/U&gt;, não contando as abstenções. &lt;/P&gt;
&lt;P&gt;Isto significa que o padrão de documentos usado pelo software de escritório mais popular do mundo (o Microsoft Office) está agora sobre o controle da ISO. É o final de um processo que &lt;A class="" href="https://www.microsoft.com/presspass/press/2005/nov05/11-21EcmaPR.mspx" mce_href="https://www.microsoft.com/presspass/press/2005/nov05/11-21EcmaPR.mspx"&gt;começou em 2005&lt;/A&gt;, quando a Microsoft enviou para a ECMA o primeiro &lt;EM&gt;draft&lt;/EM&gt; da especificação, e que onde mais de mil comentários para melhoria foram examinados só dentro da ISO. Poucos padrões foram tão rigorosamente examinados como o ISO 29500, e isto se reflete na qualidade do padrão agora finalmente aprovado.&lt;/P&gt;
&lt;P&gt;A padronização na ISO é uma tremenda vitória para os usuários, que tem a garantia que os seus documentos podem ser abertos e processados de acordo com uma especificação pública, aberta e sob controle internacional. É uma vitória em especial dos usuários que necessitam assinar digitalmente e/ou criar fluxos de documentos, já que o&amp;nbsp;formato Open XML&amp;nbsp;suporta &lt;A class="" href="http://blogs.technet.com/fcima/archive/2007/08/03/certifica-o-digital-no-openxml.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2007/08/03/certifica-o-digital-no-openxml.aspx"&gt;assinaturas digitais compatíveis com a ICP-Brasil&lt;/A&gt; e &lt;A class="" href="http://osrin.net/2007/10/03/open-xml-custom-schema-support/" target=_blank mce_href="http://osrin.net/2007/10/03/open-xml-custom-schema-support/"&gt;&lt;EM&gt;schemas &lt;/EM&gt;customizados&lt;/A&gt;, recursos que não existem por exemplo em outros formatos com o ODF. Os usuários continuam tendo o direito de escolher o formato mais apropriado para os seus documentos, direito que queria ser cassado pela IBM (mais sobre isso a frente). &lt;/P&gt;
&lt;P&gt;Mais significativamente, o Open XML "liberta" os usuários destes documentos de&amp;nbsp;ter que usar&amp;nbsp;Microsoft Office, permitindo que esses documentos possam ser criados e consumidos livremente (e facilmente) por outras aplicações. Mas que outras aplicações? Eu dividiria em dois grupos:&lt;/P&gt;
&lt;P&gt;■ Aplicações corporativas, desenvolvida em geral para organizar fluxos de documentos. Por exemplo, uma aplicação de reembolso de despesas pode agora receber como entrada uma planilha e extrair os seus dados para consumo, sem precisar ter o Microsoft&amp;nbsp;Excel instalado. Ou um tribunal pode receber uma petição,&amp;nbsp;ou gerar um acórdão,&amp;nbsp;sem precisar comprar e instalar o Word no servidor.&amp;nbsp;E sem&amp;nbsp;claro precisar estar rodando sobre Windows.&lt;/P&gt;
&lt;P&gt;(Por exemplo, está&amp;nbsp;&lt;A class="" href="http://www.ltia.fc.unesp.br/Download/Demo01_Source.zip" target=_blank mce_href="http://www.ltia.fc.unesp.br/Download/Demo01_Source.zip"&gt;disponível&amp;nbsp;aqui&lt;/A&gt; uma aplicação Web JSP, rodando com Linux e MySQL, que gera&amp;nbsp;documentos Open XML). &lt;/P&gt;
&lt;P&gt;■&amp;nbsp;Suítes de&amp;nbsp;escritório, inclusive as de código aberto como o KOffice e o OpenOffice,&amp;nbsp;quem tem agora ao seu dispor uma documentação completa, aberta e pública em que se basear para interoperar com o Microsoft Office. Estas suítes podem ainda implementar esta interoperabilidade com a garantia que podem &lt;A class="" href="http://www.microsoft.com/interop/osp/default.mspx" target=_blank mce_href="http://www.microsoft.com/interop/osp/default.mspx"&gt;utilizar sem risco todas as patentes envolvidas&lt;/A&gt;, e que qualquer mudança no padrão terá que ser aprovada pela ISO em um processo público e aberto a todos os países. Não é a toa que o OpenOffice &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/03/23/openoffice-3-0-suporta-o-formato-open-xml.aspx" mce_href="http://blogs.technet.com/fcima/archive/2008/03/23/openoffice-3-0-suporta-o-formato-open-xml.aspx"&gt;já anunciou o suporte ao Open XML&lt;/A&gt; na sua versão 3.0.&lt;/P&gt;
&lt;P&gt;Neste processo ganham também a ISO e os órgãos nacionais de padronização, como a nossa &lt;A class="" href="http://www.abnt.org.br/" target=_blank mce_href="http://www.abnt.org.br"&gt;ABNT&lt;/A&gt;, que se consolidam como o fórum onde os padrões relevantes para a indústria de TI são discutidos e aprovados. No caso do Brasil foi impecável o trabalho da ABNT na condução do processo, e é incrível ver como eles possuem a experiência (e a paciência) para procurar o consenso mesmo entre grupos com posições radicalmente diferentes. Para nós da Microsoft Brasil foi um grande aprendizado e vamos continuar trabalhando com a ABNT no aperfeiçoamento do Open XML. &lt;/P&gt;
&lt;P mce_keep="true"&gt;E quem perde com a aprovação da ISO 29500? Perde&amp;nbsp;basicamente a IBM, que surpreendentemente liderou um lobby maciço e sem precedentes contra a aprovação deste padrão, envolvendo centenas de funcionários e lobistas. Digo "surpreendentemente" porque a IBM tem uma enorme receita com o desenvolvimento de sistemas conectados e middlewares, e seria uma das grandes beneficiárias&amp;nbsp;da adoção de padrões abertos e baseados em XML para representar documentos.&lt;/P&gt;
&lt;P mce_keep="true"&gt;A IBM entanto&amp;nbsp;resolveu apostar&amp;nbsp;em uma estratégia&amp;nbsp;mundial - a meu ver incrivelmente míope - de tentar ressuscitar a sua &lt;A class="" href="http://www.forbes.com/2005/04/06/cz_dl_0406notes.html" target=_blank mce_href="http://www.forbes.com/2005/04/06/cz_dl_0406notes.html"&gt;moribunda linha de suítes de escritório&lt;/A&gt;&amp;nbsp;impondo a adoção do padrão ODF no setor público. Nos planos da IBM, a obrigação de usar o formato ODF tornaria irrelevante uma série de funcionalidades presentes no Microsoft Office que este formato não suporta (como assinaturas digitais), permitindo que um produto mais limitado como o Symphony pudesse competir no mercado.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Esta estratégia se apoiava em duas pernas: (1) o ODF deveria ser o único formato para documentos de escritório aprovado na ISO, e (2) legislação seria criada para forçar o uso de ODF pelos diversos governos. Durante os três últimos anos a IBM trabalho pesadamente para garantir estes dois pontos, e por isso era para ela vital que a ISO não aprovasse o padrão Open XML.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Nunca houve antes uma campanha tão ferrenha contra a&amp;nbsp;elaboração de um padrão internacional. A ordem da IBM era clara: o Open XML não poderia ser aprovado &lt;U&gt;de jeito nenhum&lt;/U&gt;. Não importava quais mudanças fossem feitas, o voto tinha que ser não. O lobby sem limites levou a algumas situações bizarras, como por exemplo&amp;nbsp;um voto inicialmente submetido pelo Quênia ter sido escrito por um funcionário alemão da IBM - o sujeito enviou o voto em PDF e aparentemente se esqueceu de tirar o próprio nome dos metadados do arquivo! Ou &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx"&gt;a manobra no final para cassar os votos de todos os países de status O&lt;/A&gt;&amp;nbsp;(observador) dados na reunião em Genebra, tentando anular os votos inclusive do Brasil nesta reunião. &lt;/P&gt;
&lt;P mce_keep="true"&gt;Após o sucesso da reunião final em Genebra e a notícia que os países estavam votando em massa pela aprovação do padrão,&amp;nbsp;o lobby contra a aprovação do Open XML começou&amp;nbsp;a fazer acusações mirabolantes de fraude e corrupção contra vários órgãos nacionais de normatização que votaram a favor, como Noruega (!), Alemanha (!!)&amp;nbsp;e até mesmo o prestigioso British Standards Institute (BSI) inglês (!!!). A IBM Brasil&amp;nbsp;chegou até mesmo ao ponto de&amp;nbsp;&lt;A class="" href="http://avi.alkalay.net/2008/03/how-microsoft-raped-iso.html" target=_blank mce_href="http://avi.alkalay.net/2008/03/how-microsoft-raped-iso.html"&gt;acusar a Microsoft de ter "estuprado" a ISO&lt;/A&gt;.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Tudo isso é muito lamentável, e é reconfortante saber que a ISO e os órgãos nacionais de normatização tomaram a decisão sensata mesmo em meio a toda esta histeria.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Se você usa o Office 2003, Office XP ou Office 2000, pode já começar a usar o formato Open XML instalando gratuitamente o &lt;A class="" href="http://www.microsoft.com/downloads/details.aspx?displaylang=pt-br&amp;amp;FamilyID=941b3470-3ae9-4aee-8f43-c6bb74cd1466" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?displaylang=pt-br&amp;amp;FamilyID=941b3470-3ae9-4aee-8f43-c6bb74cd1466"&gt;Open XML Compatibility Pack&lt;/A&gt;.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Para assinar e visualizar assinaturas digitais em documentos Open XML, use o&lt;A class="" href="http://www.codeplex.com/AssinadorDigital" target=_blank mce_href="http://www.codeplex.com/AssinadorDigital"&gt; Assinador Digital&lt;/A&gt; open source desenvolvido pelo time do LTIA/UNESP.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Você pode começar a testar o OpenOffice 3.0 com suporte a documentos Open XML &lt;A class="" href="http://openoffice.c3sl.ufpr.br/developer/DEV300_m3/" target=_blank mce_href="http://openoffice.c3sl.ufpr.br/developer/DEV300_m3/"&gt;obtendo a versão&amp;nbsp;M3&lt;/A&gt;. &lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3024393" width="1" height="1"&gt;</description></item><item><title>Anonimato e Responsabilidade</title><link>http://blogs.technet.com/b/fcima/archive/2008/03/30/anonimato-e-responsabilidade.aspx</link><pubDate>Sun, 30 Mar 2008 14:43:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3023872</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3023872</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/03/30/anonimato-e-responsabilidade.aspx#comments</comments><description>&lt;P&gt;Este argumento vem de um &lt;A class="" href="http://www.wired.com/politics/security/commentary/securitymatters/2006/01/70000?currentPage=all" target=_blank mce_href="http://www.wired.com/politics/security/commentary/securitymatters/2006/01/70000?currentPage=all"&gt;artigo relativamente antigo&lt;/A&gt; do Bruce Schneier. O verdadeiro problema na Internet não é o anonimato e sim falta de responsabilização (talvez a melhor tradução para o original &lt;EM&gt;accountability&lt;/EM&gt;). Se é possível responsabilizar alguém por uma ação, não&amp;nbsp;importa se&amp;nbsp;nome dela é "João" ou "Helena".&amp;nbsp;&amp;nbsp;Da mesma forma, pouco me adianta saber o nome da pessoa se não é possível atribuir responsabilidade por algum ato.&lt;/P&gt;
&lt;P&gt;Nós no entanto estamos condicionados a sempre associar uma coisa a outra. Um exemplo está na nossa própria Constituição, que no seu artigo mais importante declara ser "livre a manifestação do pensamento, sendo vedado o anonimato". Para mim está claro que a intenção dos nossos constituintes foi garantir a liberdade de expressão, mas ao mesmo tempo deixando claro que cada um é responsável pelo que expressa. Como não conheciam nenhuma forma de responsabilizar alguém por um discurso anônimo, foi então suprimido o anonimato. Mas não é&amp;nbsp;ele o problema.&lt;/P&gt;
&lt;P&gt;Outro bom exemplo está na nossa infraestrutura de certificados digitais, a &lt;A class="" href="https://www.icpbrasil.gov.br/" target=_blank mce_href="https://www.icpbrasil.gov.br/"&gt;ICP-Brasil&lt;/A&gt;. A ICP-Brasil foi criada em grande parte para permitir que documentos e transações possam ser feitos eletronicamente de uma forma que permita a responsabilização das partes. Ela fornece o que no jargão técnico se chama &lt;A class="" href="http://en.wikipedia.org/wiki/Non-repudiation" target=_blank mce_href="http://en.wikipedia.org/wiki/Non-repudiation"&gt;não-repúdio&lt;/A&gt; - a impossibilidade de uma ou mais partes&amp;nbsp;refutarem&amp;nbsp;uma transação ou documento em que teriam participado. Isto torna viável a migração de diversos processos e serviços para um formato eletrônico, e para mim a ICP-Brasil fornece um valor inestimável para o país.&lt;/P&gt;
&lt;P&gt;Só que&amp;nbsp;a ICP-Brasil, assim com a nossa Constituição, estabelece esta responsabilidade sacrificando o anonimato. Um certificado digital ICP-Brasil contém entre outras coisas o nome completo, data de nascimento, o número de CPF, o título de eleitor e o número de seguridade social do cidadão. Estas informações são &lt;U&gt;sempre&amp;nbsp;apresentadas todas&lt;/U&gt; para a outra parte quando você utiliza o seu certificado para assinar um documento ou se autenticar em um site Web. Enviou um e-mail assinado digitalmente com um certificado ICP-Brasil? Todos estes dados vão junto com a mensagem. Entrou em um site Web e uso o seu certificado ICP-Brasil para se logar? Todos estes dados são enviados para o dono do site.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Ou seja, a&amp;nbsp;ICP-Brasil atende perfeitamente os cenários onde seja necessário identificar precisamente cada uma das partes, ou quando isto seja pelo menos desejável. Ninguém teria o menor problema em assinar uma escritura de um imóvel ou entregar a&amp;nbsp;sua declaração do imposto de renda, que além de tudo já contém no seu próprio corpo todas as informações que constam no certificado digital. Mas existe uma outra enorme variedade de cenários onde um determinado nível de privacidade é desejável que não são&amp;nbsp;podem ser&amp;nbsp;atendidas hoje pela ICP-Brasil.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Em alguns casos somente um conjunto parcial de atributos devem ser conhecidos pela outra parte. &amp;nbsp;Por exemplo, ao postar um comentário no &lt;A class="" href="http://www.meiobit.com/" target=_blank mce_href="http://www.meiobit.com/"&gt;MeioBit&lt;/A&gt;&amp;nbsp;eu&amp;nbsp;preciso fornecer apenas o meu nome - o MeioBit não está interessado no meu número de CPF e&amp;nbsp;de&amp;nbsp;eleitor (e nem eu interessado em fornecer&amp;nbsp;a eles!).&amp;nbsp;&amp;nbsp;Para entrar em um site pornô um usuário pode querer somente fornecer a data de nascimento, ou mesmo somente o ano, sem enviar por motivos óbvios o seu nome nem nenhum outro dado pessoal.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Existem ainda situações onde o usuário pode não querer enviar &lt;U&gt;nenhuma&lt;/U&gt; informação para a outra parte, e ainda assim poder demonstrar que é o autor da transação. Um exemplo são as redações e provas práticas apresentadas em um concurso público. O documento deve ser anônimo para garantir a imparcialidade dos avaliadores, mas ao mesmo tempo precisa ter a sua origem e integridade determinada sem qualquer margem para dúvidas.&lt;/P&gt;
&lt;P mce_keep="true"&gt;No limite estão os cenários onde a identidade do usuário que realizou a transação não deve ser conhecida nem mesmo por quem emitiu a credencial. Um exemplo é o do voto eletrônico, onde ninguém deve ter a capacidade de descobrir a identidade do autor do voto, mas ao mesmo tempo o sistema tem que garantir que o voto está íntegro (i.e. não foi alterado), teve como origem uma pessoa válida, e ainda que cada pessoa somente submeteu um único voto.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Nos próximos anos a Internet irá necessitar de identidades confiáveis para atender a todos estes cenários.&amp;nbsp;A pergunta que vai estar diante da ICP-Brasil é se ela vai querer ser o fornecedor destas identidades, e começar a discutir desde já&amp;nbsp;temas relacionados a privacidade (como o uso de pseudônimos, identidades parciais e o controle na divulgação de atributos), ou se a ICP-Brasil vai se contentar&amp;nbsp;ficar apenas em um&amp;nbsp;nicho das aplicações, deixando todo o resto para outros sistemas de identidade.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3023872" width="1" height="1"&gt;</description></item><item><title>Release Candidate do Hyper-V Disponível</title><link>http://blogs.technet.com/b/fcima/archive/2008/03/30/release-candidate-do-hyper-v-dispon-vel.aspx</link><pubDate>Sun, 30 Mar 2008 14:08:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3023858</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3023858</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/03/30/release-candidate-do-hyper-v-dispon-vel.aspx#comments</comments><description>&lt;P&gt;A mais recente versão de teste do software de virtualização da Microsoft está agora &lt;A class="" href="http://support.microsoft.com/kb/949219" target=_blank mce_href="http://support.microsoft.com/kb/949219"&gt;disponível para download&lt;/A&gt;. Esta versão será provavelmente a última antes do lançamento e contém já todos os recursos que estarão presentes na versão final. As instruções para instalação &lt;A class="" href="http://www.microsoft.com/windowsserver2008/en/us/hyperv-install.aspx" target=_blank mce_href="http://www.microsoft.com/windowsserver2008/en/us/hyperv-install.aspx"&gt;estão aqui&lt;/A&gt;&amp;nbsp;e requerem uma versão 64-bits (x64) do Windows Server 2008.&lt;/P&gt;
&lt;P&gt;Uma boa leitura sobre o hypervisors em geral e Hyper-V em particular está na primeira edição da &lt;A class="" href="http://www.issabrasil.org/index.php?option=com_content&amp;amp;task=view&amp;amp;id=61&amp;amp;Itemid=88" target=_blank mce_href="http://www.issabrasil.org/index.php?option=com_content&amp;amp;task=view&amp;amp;id=61&amp;amp;Itemid=88"&gt;revista online Antebellum&lt;/A&gt;, publicada&amp;nbsp;e distribuida gratuitamente pelo capítulo brasileiro da ISSA. Neste primeiro número - que aliás ficou muito bom - o Fernando Fonseca explica em um artigo como funciona o modelo de virtualização do Hyper-V e cobre temas como paravirtualização e segurança.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3023858" width="1" height="1"&gt;</description></item><item><title>OpenOffice 3.0 Suporta o Formato Open XML</title><link>http://blogs.technet.com/b/fcima/archive/2008/03/23/openoffice-3-0-suporta-o-formato-open-xml.aspx</link><pubDate>Sun, 23 Mar 2008 14:25:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3018769</guid><dc:creator>fcima</dc:creator><slash:comments>7</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3018769</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/03/23/openoffice-3-0-suporta-o-formato-open-xml.aspx#comments</comments><description>&lt;P&gt;Quem acompanha&amp;nbsp;o processo de padronização do Open XML na ISO certamente já escutou a IBM (e os lobistas pagos por ela) argumentarem veementemente que somente a Microsoft teria a capacidade de implementar este padrão. Bem, depois de várias outras empresas como o &lt;A class="" href="http://www.google.com/search?q=filetype%3Adocx" target=_blank mce_href="http://www.google.com/search?q=filetype%3Adocx"&gt;Google&lt;/A&gt;, a &lt;A class="" href="http://www.buzzword.com/" target=_blank mce_href="http://www.buzzword.com/"&gt;Adobe &lt;/A&gt;e a &lt;A class="" href="http://www.apple.com/iwork/" target=_blank mce_href="http://www.apple.com/iwork/"&gt;Apple&lt;/A&gt;, agora também o projeto &lt;STRONG&gt;&lt;A class="" href="http://www.oooninja.com/2008/03/openofficeorg-30-new-features.html" target=_blank mce_href="http://www.oooninja.com/2008/03/openofficeorg-30-new-features.html"&gt;OpenOffice anunciou que irá suportar o padrão OpenXML&lt;/A&gt;&lt;/STRONG&gt;. &lt;/P&gt;
&lt;P&gt;Como a IBM me assegurou que isso era impossível - e eu tendo a acreditar nas pessoas - resolvi eu mesmo tirar a prova. Peguei no &lt;A class="" href="http://openoffice.c3sl.ufpr.br/" target=_blank mce_href="http://openoffice.c3sl.ufpr.br/"&gt;mirror do projeto&lt;/A&gt; a &lt;A class="" href="http://openoffice.c3sl.ufpr.br/developer/DEV300_m3/" target=_blank mce_href="http://openoffice.c3sl.ufpr.br/developer/DEV300_m3/"&gt;versão M3 do Open Office 3.0&lt;/A&gt;, mais recente versão de teste disponível. Criei um texto com características típicas de um documento Office, como&amp;nbsp;formatação de fonte&amp;nbsp;e uso de tabelas, e salvei no formato Open XML (DOCX):&lt;/P&gt;
&lt;P&gt;&lt;IMG alt="Documento Open XML no Office 2007" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12A3LyLaEf93l7liyegdb8p1IfVU5lBuSiiIF8yw4ksBM1PVFh0AzQeYN29yyo3OFMg"&gt; &lt;/P&gt;
&lt;P&gt;Tentei&amp;nbsp;então abrir o documento DOCX no OpenOffice 3.0:&lt;/P&gt;
&lt;P&gt;&lt;IMG alt="Documento Open XML no OpenOffice 3.0 M3" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12DeQSNjjaICkNlnKLfaMQ4A_YYGVwikOKQdSHFTM77tSNzRIR6F69Suxp6zKQVZg-0"&gt; &lt;/P&gt;
&lt;P&gt;Parece bastante bom! E ainda estamos em uma versão pré-beta, o que indica que o suporte na versão final deve ser ainda melhor. Parabéns ao projeto OpenOffice por ter feito o "impossível". &lt;/P&gt;
&lt;P&gt;Falando nisso, como anda a &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx"&gt;manobra da IBM para anular os votos do Brasil na reunião da ISO&lt;/A&gt;? Alguém sabe?&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3018769" width="1" height="1"&gt;</description></item><item><title>Novas Aquisições: Kidaro, Komoku, Credentica</title><link>http://blogs.technet.com/b/fcima/archive/2008/03/22/novas-aquisi-es-kidaro-komoku-credentica.aspx</link><pubDate>Sat, 22 Mar 2008 13:19:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3018223</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://blogs.technet.com/b/fcima/rsscomments.aspx?WeblogPostID=3018223</wfw:commentRss><comments>http://blogs.technet.com/b/fcima/archive/2008/03/22/novas-aquisi-es-kidaro-komoku-credentica.aspx#comments</comments><description>&lt;P&gt;Enquanto a novela da aquisição do Yahoo continua, sem muita&amp;nbsp;reprecussão Microsoft comprou &lt;A class="" href="http://www.washingtonpost.com/wp-dyn/content/article/2008/03/13/AR2008031302070.html" target=_blank mce_href="http://www.washingtonpost.com/wp-dyn/content/article/2008/03/13/AR2008031302070.html"&gt;três&lt;/A&gt; &lt;A class="" href="http://www.infoworld.com/article/08/03/20/Microsoft-acquires-security-company-Komoku_1.html" target=_blank mce_href="http://www.infoworld.com/article/08/03/20/Microsoft-acquires-security-company-Komoku_1.html"&gt;pequenas&lt;/A&gt; &lt;A class="" href="http://uk.news.yahoo.com/cwire/20080312/ttc-microsoft-acquires-credentica-s-u-pr-78e70a2.html" target=_blank mce_href="http://uk.news.yahoo.com/cwire/20080312/ttc-microsoft-acquires-credentica-s-u-pr-78e70a2.html"&gt;empresas&lt;/A&gt; na área de segurança, todas elas fornecedoras de tecnologias que serão vitais nos próximos produtos da Microsoft:&lt;/P&gt;
&lt;P&gt;■ A&amp;nbsp;israelense &lt;A class="" href="http://www.kidaro.com/" target=_blank mce_href="http://www.kidaro.com/"&gt;Kidaro&lt;/A&gt; fornece uma plataforma para criar e gerenciar máquinas desktop virtualizadas. O Kidaro Desktop Virtualization Platform permite que empresas criem máquinas virtuais&amp;nbsp;contendo todo o desktop do usuário (ou apenas aplicações específicas - as chamadas &lt;EM&gt;virtual appliances&lt;/EM&gt;), incluindo os dados, e provisionem estas máquinas para serem utilizadas os seus usuários. &lt;/P&gt;
&lt;P&gt;Para usar o seu desktop ou uma aplicação virtualizada, o usuário tem apenas que se conectar na rede, autenticar no Active Directory e iniciar o trabalho. Ou seja, você trabalha de onde você estiver e no computador que você quiser.&amp;nbsp;E o melhor: ao invés de usar a rede, o Kidaro permite que a sua máquina virtual resida em um pendrive USB, que o usuário carrega e usa também onde quiser.&lt;/P&gt;
&lt;P&gt;O Kidaro ainda encripta todas as máquinas virtuais e permite que o administrador defina políticas para evitar vazamentos de dados, incuindo que aplicações podem ser executadas, acesso a dispositivos, &lt;EM&gt;cut and paste&lt;/EM&gt;, etc. Também permite que uma parte do desktop seja considerada imutável, como arquivos de sistema e aplicações, sem que o usuário (ou mais provavelmente um malware) tenha como comprometer&amp;nbsp;a segurança e a estabilidade do sistema.&lt;/P&gt;
&lt;P&gt;■ A americana &lt;A class="" href="http://www.komoku.com/" target=_blank mce_href="http://www.komoku.com/"&gt;Komoku&lt;/A&gt; é uma empresa especializada na detecção e remoção de rootkits. Entre os seus produtos estavam o Co-Pilot, uma placa PCI que monitora o comportamento do sistema e detecta anomalias e comportamento suspeitos&amp;nbsp;- por hardware! Uma abordagem por software usando virtualização é descrita &lt;A class="" href="http://www.tolerantsystems.org/SRSProgram/Dec11/VICI.pdf" target=_blank mce_href="http://www.tolerantsystems.org/SRSProgram/Dec11/VICI.pdf"&gt;nesta apresentação&lt;/A&gt;, e dá uma boa idéia de como a Microsoft pode usar esta tecnologia.&lt;/P&gt;
&lt;P mce_keep="true"&gt;■ Por fim, a canadense &lt;A class="" href="http://www.credentica.com/" target=_blank mce_href="http://www.credentica.com/"&gt;Credentica&lt;/A&gt; atua em um segmento relativamente novo de criptografia, chamado de &lt;EM&gt;zero knowledge proofs&lt;/EM&gt;. Esta tecnologia permite que uma pessoa possa se autenticar, ou mostrar que possue um determinado atributo, sem precisar revelar nenhuma informação sobre si mesmo. Por exemplo, você pode provar que é um assinante de um site sem dizer quem você é. Ou que tem mais de 18 anos sem revelar a sua idade. Ou até mesmo que você é o mesmo usuário anônimo que uso o sistema em uma sessão anterior.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Este tipo de criptografia resolve um dos problemas associados ao uso de infraestruturas de chaves públicas (PKIs) tradicionais: o da privacidade. Por exemplo, dentro do meu certificado digital da ICP-Brasil estão informações como o meu CPF, o meu RG, o meu cadastro no INSS e o meu título de eleitor. Sempre quando eu&amp;nbsp;usar este certificado para me autenticar em um site Web eu estarei enviando todas essas informações para o site, quer elas sejam relevantes (e eu queira enviá-las para o site) ou não.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Ou seja, ao usar um certificado digital você passa a ter&amp;nbsp;estes sites também como custodiantes de toda esta informação pessoal. E como este site vai usar essa informação?&amp;nbsp;Como (e se)&amp;nbsp;ela vai ser armazenada? O usuário da ICP-Brasil passa a correr o&amp;nbsp;risco destas informações serem roubadas, ou usadas indevidamente pelo próprio site. Além disso é impossível usar este certificado para se autenticar em sites Web onde se queira ter qualquer tipo de anonimato.&lt;/P&gt;
&lt;P mce_keep="true"&gt;(Interessante ver que no &lt;A class="" href="http://www.identityblog.com/?p=930" target=_blank mce_href="http://www.identityblog.com/?p=930"&gt;modelo proposto para a identidade eletrônica alemã&lt;/A&gt;&amp;nbsp;está sendo proposto a inclusão de um "pseudônimo" para uso nestas aplicações.)&lt;/P&gt;
&lt;P mce_keep="true"&gt;A tecnologia da Credentica permite que um serviço possa emitir credenciais para um usuário que ele possa usar anonimamente depois. O usuário pode escolher mostrar somente um pedaço da sua credencial para um serviço, omitindo as informações que ele não julgue relevante ou que ele não queira apresentar. A tecnologia ainda permite alguns modelos de negócio interessante, como a emissão de credenciais que somente possam ser utilizadas um número determinado de vezes. &lt;/P&gt;
&lt;P mce_keep="true"&gt;A Credentica foi alvo de &lt;A class="" href="http://www.wired.com/politics/security/news/2008/02/credentica" target=_blank mce_href="http://www.wired.com/politics/security/news/2008/02/credentica"&gt;uma matéria recente na Wired&lt;/A&gt;, que curiosamente pergunta se alguém realmente estaria interessado nesta tecnologia (Bruce Schneier &lt;A class="" href="http://www.schneier.com/blog/archives/2008/02/credentica.html" target=_blank mce_href="http://www.schneier.com/blog/archives/2008/02/credentica.html"&gt;comentou a mesma coisa&lt;/A&gt;). Na verdade isto é central para a estratégia de identidade digital da Microsoft, e a tecnologia da Credentica vai ser incorporada ao Windows Communication Foundation (WCF) e no CardSpace. Para os interessados, uma descrição extensa desta tecnologia está no livro &lt;EM&gt;Rethinking PKI&lt;/EM&gt;, publicado pela MIT Press e disponível &lt;A class="" href="http://www.credentica.com/the_mit_pressbook.html" target=_blank mce_href="http://www.credentica.com/the_mit_pressbook.html"&gt;gratuitamente para download&lt;/A&gt;. Um bom background matemático é recomendado.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3018223" width="1" height="1"&gt;</description></item></channel></rss>