<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Dominio b.br Garante Mais Seguran&amp;#231;a?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx</link><description>Alguém pode me explicar como é que ter um domínio b.br com DNSSec vai garantir mais segurança aos usuários de Internet Banking? Meu raciocínio, talvez limitado, é o seguinte: o protocolo DNS é realmente inseguro. Está mesmo sujeito a todo tipo de spoofing</description><dc:language>pt-BR</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1422507</link><pubDate>Mon, 02 Jul 2007 16:33:29 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1422507</guid><dc:creator>Contestador</dc:creator><description>&lt;p&gt;Eu discordo do seu ponto de vista.&lt;/p&gt;
&lt;p&gt;O DNSSEC funciona em camadas mais baixas que outros sistemas de seguran&amp;#231;a. A quest&amp;#227;o mais importante aqui &amp;#233; resolver o problema de ataques do tipo &amp;quot;man-in-the-middle&amp;quot;, onde o seu trafego de rede &amp;#233; monitorado por uma pessoa que simula ser seu servidor recursivo ou seu servidor autoritativo. N&amp;#195;O existe uma maneira de solucionar este tipo de ataque com os atuais sistemas de seguran&amp;#231;a. Pois se o cliente acessa pela primeira vez o website do banco, n&amp;#227;o existe nenhum certificado em sua mem&amp;#243;ria local que consiga validar as informa&amp;#231;&amp;#245;es fornecidas pelo website do banco. Neste exato ponto entra conceitos essenciais de cadeia de confian&amp;#231;a utilizando uma chave p&amp;#250;blica ancorada e requisi&amp;#231;&amp;#245;es com valida&amp;#231;&amp;#227;o de assinatura tanto no servidor recursivo quanto no pr&amp;#243;prio resolver.&lt;/p&gt;</description></item><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1422629</link><pubDate>Mon, 02 Jul 2007 16:57:43 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1422629</guid><dc:creator>fcima</dc:creator><description>&lt;p&gt;Oi Contestador,&lt;/p&gt;
&lt;p&gt;O uso de SSL/TLS j&amp;#225; resolve o problema de ataques do tipo &amp;quot;man-in-the-middle&amp;quot;. Tentar resolver isso com DNSSEC &amp;#233; no m&amp;#237;nimo redundante, ainda mais sendo menos segura que a forma j&amp;#225; existente.&lt;/p&gt;
&lt;p&gt;O fato do SSL/TLS trabalhar em uma camada mais alta &amp;#233; uma vantagem e n&amp;#227;o uma desvantagem, porque abstrai as vulnerabilidades eventualmente encontradas nas camadas abaixo.&lt;/p&gt;
&lt;p&gt;E na verdade j&amp;#225; existe na m&amp;#225;quina do usu&amp;#225;rio os certificados das autoridades certificadoras raiz, que permitem validar o certificado do Web site do banco.&lt;/p&gt;
&lt;p&gt;Abracos,&lt;/p&gt;
&lt;p&gt;- Fernando Cima&lt;/p&gt;
</description></item><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1423731</link><pubDate>Mon, 02 Jul 2007 21:01:28 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1423731</guid><dc:creator>Alberto Oliveira</dc:creator><description>&lt;p&gt;Cima,&lt;/p&gt;
&lt;p&gt;O que eu tenho visto muito &amp;#233; uma tentativa de &amp;quot;consertar&amp;quot; o que se resolve com educa&amp;#231;&amp;#227;o, utilizando recursos tecnol&amp;#243;gicos. Voc&amp;#234; acaba por aumentar demais a complexidade com um ganho de seguran&amp;#231;a m&amp;#237;nimo.&lt;/p&gt;
&lt;p&gt;Quem sabe um dia n&amp;#227;o se tenta fazer o contr&amp;#225;rio? Educar para depois configurar? :).&lt;/p&gt;
&lt;p&gt;[]'s&lt;/p&gt;
&lt;p&gt;Alberto&lt;/p&gt;</description></item><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1431160</link><pubDate>Tue, 03 Jul 2007 21:51:25 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1431160</guid><dc:creator>Altieres Rohr</dc:creator><description>&lt;p&gt;O coment&amp;#225;rio do Alberto Oliveira me lembra de um artigo do Larry Seltzer na eWeek, The Moon and the Spam Filter, exatamente sobre o assunto das solu&amp;#231;&amp;#245;es tecnol&amp;#243;gicas para problemas sociais:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.eweek.com/article2/0,1895,1911795,00.asp"&gt;http://www.eweek.com/article2/0,1895,1911795,00.asp&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Como o Cima falou, &amp;#233; dif&amp;#237;cil crer que algu&amp;#233;m vai reparar no &amp;quot;b&amp;quot; quando ningu&amp;#233;m observa o cadeado (nem presta aten&amp;#231;&amp;#227;o nas mensagens de certificado expirado).&lt;/p&gt;
&lt;p&gt;Exatamente por ser dif&amp;#237;cil de crer nisso &amp;#233; que se torna complicado convencer os desenvolvedores a implementar o DNSSEC no pr&amp;#243;prio sistema. E tamb&amp;#233;m fica imposs&amp;#237;vel abafar outras solu&amp;#231;&amp;#245;es para o mesmo problema (EV-SSL).&lt;/p&gt;
&lt;p&gt;No fim, ficam escolhas demais e o medo de jogar trabalho fora acaba fazendo com que ningu&amp;#233;m escolha nada. Ou ent&amp;#227;o uns escolhem A e outros B, o que torna ainda mais dif&amp;#237;cil de educar os usu&amp;#225;rios, que &amp;#233; exatamente o que resolveria este tipo de problema.&lt;/p&gt;
&lt;p&gt;O pior &amp;#233; que isso tudo serve para bloquear um &amp;#250;nico tipo de golpe, que nem se sabe exatamente qual &amp;#233; a gravidade.&lt;/p&gt;</description></item><item><title>http://paesdebarros.com.br/2007/07/dnssec-e-domnio-bbr.html</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1436558</link><pubDate>Wed, 04 Jul 2007 11:44:29 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1436558</guid><dc:creator>TrackBack</dc:creator><description /></item><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1437148</link><pubDate>Wed, 04 Jul 2007 13:06:15 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1437148</guid><dc:creator>fcima</dc:creator><description>&lt;p&gt;Excelente refer&amp;#234;ncia Altieres, obrigado pelo link. E voc&amp;#234; toca em um ponto importante que eu nem tinha me dado conta. &lt;/p&gt;
&lt;p&gt;N&amp;#243;s sempre orientamos o usu&amp;#225;rio a n&amp;#227;o confiar na URL apresentada e sim verificar o cadeado, e por um bom motivo - existem dezenas de forma escrever uma URL que &amp;quot;pare&amp;#231;a&amp;quot; ser a correta. &lt;/p&gt;
&lt;p&gt;Agora com o b.br vamos dizer para o usu&amp;#225;rio confiar na URL?&lt;/p&gt;
</description></item><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1440217</link><pubDate>Wed, 04 Jul 2007 21:07:53 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1440217</guid><dc:creator>Altieres Rohr</dc:creator><description>&lt;p&gt;Isto mesmo, Cima. Recebi um e-mail de um usu&amp;#225;rio confuso porque sempre achou que s&amp;#243; poderia digitar seu usu&amp;#225;rio e senha de banco em p&amp;#225;ginas que tivessem o cadeado, mas v&amp;#225;rios bancos n&amp;#227;o utilizam SSL nas p&amp;#225;ginas com os formul&amp;#225;rios. &lt;/p&gt;
&lt;p&gt;A&amp;#237; o usu&amp;#225;rio me questiona se observar o cadeado &amp;#233; afinal necess&amp;#225;rio ou n&amp;#227;o. &amp;quot;&amp;#201; necess&amp;#225;rio sim. Mas se voc&amp;#234; observ&amp;#225;-lo &amp;#224; risca, n&amp;#227;o poder&amp;#225; usar internet banking porque o banco n&amp;#227;o usa o SSL corretamente.&amp;quot; Isto n&amp;#227;o &amp;#233; resposta que podemos dar aos usu&amp;#225;rios.&lt;/p&gt;
&lt;p&gt;Creio que o ideal seria proteger a p&amp;#225;gina inicial, mesmo que ela n&amp;#227;o tivesse formul&amp;#225;rio, j&amp;#225; para que o usu&amp;#225;rio saiba que est&amp;#225; no lugar certo. Mas n&amp;#227;o fazem nada disso.&lt;/p&gt;
&lt;p&gt;Como podemos dizer a eles que apenas um site com o cadeado &amp;#233; seguro? Se dissermos isso, v&amp;#227;o desconfiar dos sites de praticamente todos os bancos (e com raz&amp;#227;o), porque n&amp;#227;o usam SSL de forma correta.&lt;/p&gt;
&lt;p&gt;Com isso chega o DNSSEC, oferecendo garantia do endere&amp;#231;o visitado. De uma hora para outra, os usu&amp;#225;rios devem confiar na URL. E os trojans que mudam o arquivo hosts? O DNSSEC protege contra isso? J&amp;#225; vi v&amp;#225;rios destes (Banhosts) porque s&amp;#227;o mais simples de serem desenvolvidos. Se os bancos usassem SSL corretamente e os usu&amp;#225;rios soubessem verificar o cadeado, este tipo de praga n&amp;#227;o seria problema.&lt;/p&gt;
&lt;p&gt;Mas com os bancos usando SSL de forma errada, e agora com o DNSSEC, s&amp;#243; podemos dar conselhos que se contradizem com a realidade. Quem perde com isso n&amp;#227;o s&amp;#227;o s&amp;#243; os usu&amp;#225;rios, mas todos n&amp;#243;s, porque a educa&amp;#231;&amp;#227;o deles &amp;#233; que resolve v&amp;#225;rios dos problemas de seguran&amp;#231;a atualmente.&lt;/p&gt;</description></item><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1457356</link><pubDate>Fri, 06 Jul 2007 17:13:40 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1457356</guid><dc:creator>Douglas Camargo</dc:creator><description>&lt;p&gt;Tentando complementar a troca de informa&amp;#231;&amp;#245;es...&lt;/p&gt;
&lt;p&gt;Existe uma serie de outros tipos de ataques em que o DNSSEC atua... principalmente nos ataques onde se tenta poluir o cache do servidor recursivo. Pra quem atua diretamente na administracao deste tipo de servidores, sabe que isso &amp;#233; comum. Vale lembrar que o Windows Server usa dois bits a menos para gera&amp;#231;&amp;#227;o do Id do protocolo DNS , facilitando ainda mais esse tipo de ataque.&lt;/p&gt;
&lt;p&gt;Espero que tenha contribuido com a discuss&amp;#227;o.&lt;/p&gt;
&lt;p&gt;Abracos&lt;/p&gt;</description></item><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1461165</link><pubDate>Sat, 07 Jul 2007 01:24:12 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1461165</guid><dc:creator>fcima</dc:creator><description>&lt;P&gt;Altieres, o uso incorreto do SSL é realmente um problema. Muita gente ainda pensa que SSL server somente para encriptar o dado na rede, quando na verdade a principal função é autenticar o servidor. Eu postei há algum tempo atrás sobre isso aqui no blog ("O problema é autenticar o servidor e não o cliente", &lt;A href="http://blogs.technet.com/fcima/archive/2006/09/11/455474.aspx" target=_new rel=nofollow&gt;http://blogs.technet.com/fcima/archive/2006/09/11/455474.aspx&lt;/A&gt;).&lt;/P&gt;
&lt;P&gt;Mas a&amp;nbsp;solução para esse problema&amp;nbsp;é usar o SSL de forma correta, não o DNSSEC.&lt;/P&gt;
&lt;P&gt;Voce também lembra bem que uma simples mudança no arquivo HOSTS é suficiente para bypassar o DNSSEC. Eu não entrei neste mérito nos meus posts porque eu assumo que se o computador do cliente foi invadido então nada pode ser feito, mas certamente depõe contra o DNSSEC que ele possa ser bypassado de forma tão trivial.&lt;/P&gt;</description></item><item><title>re: Dominio b.br Garante Mais Segurança?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#1461172</link><pubDate>Sat, 07 Jul 2007 01:26:44 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1461172</guid><dc:creator>fcima</dc:creator><description>&lt;p&gt;Douglas, sem d&amp;#250;vida DNSSEC oferece prote&amp;#231;&amp;#227;o contra os ataques de polui&amp;#231;&amp;#227;o de cache. Meu ponto no entanto &amp;#233; outro - &amp;#233; que essa prote&amp;#231;&amp;#227;o &amp;#233; desnecess&amp;#225;ria porque o uso do SSL j&amp;#225; oferece essa prote&amp;#231;&amp;#227;o.&lt;/p&gt;
&lt;p&gt;Eu n&amp;#227;o entendi a quest&amp;#227;o dos bits. Pela minha documenta&amp;#231;&amp;#227;o aqui o servidor DNS Microsoft usa os mesmos 16 bits de entropia para gerar os transaction IDs que as outras implementa&amp;#231;&amp;#245;es. A qu&amp;#234; voc&amp;#234; se refere?&lt;/p&gt;
&lt;p&gt;Obrigado pela contribui&amp;#231;&amp;#227;o! Abracos.&lt;/p&gt;
</description></item><item><title>Onde Estão os Domínios B.BR?</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#2750927</link><pubDate>Wed, 16 Jan 2008 15:46:01 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2750927</guid><dc:creator>Segurança na Microsoft</dc:creator><description>&lt;p&gt;Em junho do ano passado o Comit&amp;#234; Gestor da Internet anunciou com grande repercuss&amp;#227;o a cria&amp;#231;&amp;#227;o do dom&amp;#237;nio&lt;/p&gt;
</description></item><item><title>Suporte a DNSSEC no Windows Server 2008 R2 e Windows 7</title><link>http://blogs.technet.com/fcima/archive/2007/06/30/dominio-b-br-garante-mais-seguran-a.aspx#3176233</link><pubDate>Sun, 04 Jan 2009 16:39:28 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3176233</guid><dc:creator>Negócio de Risco</dc:creator><description>&lt;p&gt;Uma das novidades do Windows 7 e do Windows Server 2008 R2 (o “Windows 7 Server”) &amp;#233; o suporte a DNS Security&lt;/p&gt;
</description></item></channel></rss>