<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Segurança na Microsoft</title><link>http://blogs.technet.com/fcima/default.aspx</link><description>Comentários e Análises sobre Segurança da Informação, por Fernando Cima
</description><dc:language>pt-BR</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Estamos de Mudança</title><link>http://blogs.technet.com/fcima/archive/2008/08/27/estamos-de-mudan-a.aspx</link><pubDate>Wed, 27 Aug 2008 12:53:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3112705</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/fcima/comments/3112705.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3112705</wfw:commentRss><description>&lt;P&gt;Dois anos&amp;nbsp;e 196 posts depois, este blog está de mudança! Eu e outros colegas Microsoft Brasil somos "sócios" agora do &lt;A class="" href="http://blogs.technet.com/risco/" target=_blank mce_href="http://blogs.technet.com/risco/"&gt;Negócio de Risco&lt;/A&gt;, nosso blog oficial sobre segurança.&amp;nbsp;Esta é uma idéia antiga que finalmente pudemos colocar em prática, e lá cada um de nós irá postar sobre os mais diversos assuntos e oferecer um blog mais rico de conteúdo. Espero que você goste!&lt;/P&gt;
&lt;P&gt;Os comentários foram desabilitados aqui mas os posts antigos continuarão publicados para a posteridade. Até mais!&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3112705" width="1" height="1"&gt;</description></item><item><title>Dica de Livro: The Big Switch: Rewiring the World, From Edison to Google</title><link>http://blogs.technet.com/fcima/archive/2008/07/04/dica-de-livro-the-big-switch-rewiring-the-world-from-edison-to-google.aspx</link><pubDate>Sat, 05 Jul 2008 00:34:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3083896</guid><dc:creator>fcima</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/fcima/comments/3083896.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3083896</wfw:commentRss><description>&lt;P&gt;&lt;IMG alt="The Big Switch" src="http://byfiles.storage.live.com/y1pTdrBjzv6IVtaalior59XhYFcpv1Uu-cM4DruHKxNGKXM5UiwXB64Dcvb_yPiXxuJ" mce_src="http://byfiles.storage.live.com/y1pTdrBjzv6IVtaalior59XhYFcpv1Uu-cM4DruHKxNGKXM5UiwXB64Dcvb_yPiXxuJ"&gt;&lt;/P&gt;
&lt;P&gt;A eletricidade mudou o mundo no século XIX.&amp;nbsp;Nas indústrias os&amp;nbsp;motores elétricos substituíram&amp;nbsp;o trabalho manual e as intrincadas máquinas a vapor, e nas ruas as lâmpadas elétricas começaram a substituir nas as lâmpadas a gás e querosene. Nesta época a energia era&amp;nbsp;gerada de forma privada por cada empresa, e &amp;nbsp;companhias como a Edison General Electric Company (mais tarde simplesmente General Electric)&amp;nbsp;surgiram para atender a um nascente mercado de geradores de energia. A Edison vendia os geradores elétricos e fornecia serviços de consultoria para serem instalados em cada indústria.&lt;/P&gt;
&lt;P&gt;A verdadeira revolução no entanto viria um pouco mais tarde. Um dos executivos da Edison, Samuel Insull, fundou uma nova empresa que vendia para os consumidores não os equipamentos, mas a própria energia elétrica. Insull comprou uma quantidade até então nunca vista de geradores e criou em Chicago a primeira &lt;STRONG&gt;rede elétrica&lt;/STRONG&gt;, oferecendo energia para as empresas cobrando pelo consumo de cada uma. Insull mais tarde explorou novas formas de tarifação&amp;nbsp;para explorar ao máximo da sua infraestrutura, cobrando menos pela energia consumido de madrugada e criando sobretaxas nas horas de pico.&lt;/P&gt;
&lt;P&gt;A energia gerada&amp;nbsp;em casa&amp;nbsp;não tinha como competir com o ganho de escala&amp;nbsp;oferecido pela&amp;nbsp;rede elétrica. Mais ainda, a rede elétrica permitiu que a eletricidade chegasse aos domícilios, viabilizando o aparecimento de pequenos equipamentos elétricos de uso caseiro,&amp;nbsp;chamados eletrodomésticos.Foi a&amp;nbsp;rede elétrica, e não necessariamente a energia, quem realmente&amp;nbsp;mudou a vida das pessoas.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Em &lt;A class="" href="http://www.nicholasgcarr.com/bigswitch/" target=_blank mce_href="http://www.nicholasgcarr.com/bigswitch/"&gt;The Big Switch&lt;/A&gt;, Nicholas Carr usa esta história para fazer um persuasivo paralelo com o que a Internet está fazendo com a tecnologia da informação. Segundo Carr, a Internet permite que mega datacenters como os da Microsoft, Google e Amazon possam fornecer serviços de TI de forma mais barata e confiável que os serviços oferecidos &lt;EM&gt;in-house&lt;/EM&gt;. Tecnologias como virtualização fazem com que toda uma infraestrutura de TI possam ser&amp;nbsp;montada sem custo de aquisição, tarifada somente pelo consumo, e entregue&amp;nbsp;ao usuário&amp;nbsp;qualquer lugar. Os servidores vão estar na "nuvem" (&lt;EM&gt;cloud&lt;/EM&gt;) e não mais no CPD.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Os sintomas desta mudança já podem ser vistos. A Sun Microsystems está &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/01/16/o-fim-do-cpd.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2008/01/16/o-fim-do-cpd.aspx"&gt;acabando com os seus CPDs&lt;/A&gt;. O Twitter (aquele&amp;nbsp;irritante serviço de blog instantâneo) e vários outros serviços online na verdade não tem um único servidor, usando a infraestrutura fornecida pela &lt;A class="" href="http://aws.amazon.com/" mce_href="http://aws.amazon.com"&gt;Amazon&lt;/A&gt;. Um relatório do Radicati Group estima que em 2011 25% dos clientes do Microsoft Exchange vão ter suas&amp;nbsp;caixas-postais rodando em servidores da Microsoft, em datacenters da Microsoft. Não é a tôa que, assim como Insull em Chicago, Google e Microsoft estão construindo datacenters com massivo poder de processamento. O livro traz uma explicação coerente e clara do que está por trás de tudo isto, e para onde estamos (rapidamente) indo.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Bem, e o que isto tem a ver com segurança? Tudo. Para começar, a maioria das atuais arquiteturas de segurança é baseado em proteções de perímetro e de rede - firewalls, sistemas de detecção de intrusão, etc. Como fica isto agora&amp;nbsp;com se os dados e os serviços&amp;nbsp;na &lt;EM&gt;cloud&lt;/EM&gt;? Como proteger dados que vão estar sob custódia de um fornecedor? Como garantir a disponibilidade destes serviços (uma pergunta muito pertinente devido à recente indisponibilidade da Internet em São Paulo)? Como proteger os computadores e dispositivos móveis dos usuários, agora plugados diretamente na Internet?&lt;/P&gt;
&lt;P mce_keep="true"&gt;Mesmo não sendo um livro sobre segurança, &lt;EM&gt;The Big Switch &lt;/EM&gt;descreve o pano de fundo para todos estes desafios que vamos enfrentar nos próximos anos. O livro ainda aborda outras questões interessantes, como por exemplo &lt;A class="" href="http://www.theatlantic.com/doc/200807/google" target=_blank mce_href="http://www.theatlantic.com/doc/200807/google"&gt;se o fácil acesso a informação está nos emburrecendo&lt;/A&gt;, e como por trás de uma&amp;nbsp;aparente&amp;nbsp;liberdade a Internet pode permitir um controle muito maior das nossas vidas. Altamente recomendado. &lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3083896" width="1" height="1"&gt;</description></item><item><title>Processo SDL em Detalhes</title><link>http://blogs.technet.com/fcima/archive/2008/04/20/processo-sdl-em-detalhes.aspx</link><pubDate>Sun, 20 Apr 2008 16:12:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3040342</guid><dc:creator>fcima</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/fcima/comments/3040342.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3040342</wfw:commentRss><description>&lt;P&gt;A Microsoft acaba de divulgar para download a &lt;A class="" href="http://www.microsoft.com/downloads/details.aspx?FamilyID=2412c443-27f6-4aac-9883-f55ba5b01814&amp;amp;displaylang=en" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=2412c443-27f6-4aac-9883-f55ba5b01814&amp;amp;displaylang=en"&gt;documentação do seu processo de desenvolvimento seguro&lt;/A&gt; (&lt;EM&gt;Secure Development Lifecycle &lt;/EM&gt;ou SDL)&lt;EM&gt;.&lt;/EM&gt; Este é basicamente o mesmo documento que é usado internamente pelos times de produto da Microsoft (apenas "sanitizado" para remover referências para sites internos, etc.), e descreve em detalhes cada uma das 11 fases do processo, com os requisitos de segurança e privacidade envolvidos em cada fase e referências para mais informações.&lt;/P&gt;
&lt;P&gt;As informações mais interessantes talvez estejam nos anexos, onde estão descritos vários critérios técnicos usados no desenvolvimento, como os parâmetros de compilação, &lt;EM&gt;linkagem&lt;/EM&gt; e análise de código fonte utilizados e a política em relação a interação com firewalls. Lá estão também o questionário utilizado na avaliação de privacidade e exemplos de &lt;EM&gt;bug bar&lt;/EM&gt; e &lt;EM&gt;security plan &lt;/EM&gt;usados durante o processo.&lt;/P&gt;
&lt;P&gt;Esta é a versão 3.2 do processo, que é versionado a cada seis meses. O documento está em inglês e no formato ISO 29500 (Open XML) usado pelo Office 2007.&amp;nbsp;Para abrir o documento&amp;nbsp;em versões anteriores do Microsoft Office é necessário&amp;nbsp;instalar o &lt;A class="" href="http://office.microsoft.com/en-us/products/HA101686761033.aspx" target=_blank mce_href="http://office.microsoft.com/en-us/products/HA101686761033.aspx"&gt;Office Compatibility Pack&lt;/A&gt; (download gratuito).&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3040342" width="1" height="1"&gt;</description></item><item><title>Vulnerabilidade Cross-Plataforma no Flash</title><link>http://blogs.technet.com/fcima/archive/2008/04/16/vulnerabilidade-cross-plataforma-no-flash.aspx</link><pubDate>Thu, 17 Apr 2008 01:39:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3038228</guid><dc:creator>fcima</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/fcima/comments/3038228.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3038228</wfw:commentRss><description>&lt;P&gt;Uma das principais verdades sobre segurança da informação é que ela está sempre mudando. Os ataques de hoje não são os mesmos de ontem, e serão totalmente diferentes amanhã. Na Internet nós tivemos a época dos vírus de macro (1990s), depois os virus de e-mail como o Melissa (1999), worms como o Code Red (2001) e Blaster (2003), e&amp;nbsp;então páginas Web&amp;nbsp;maliciosas explorando vulnerabilidades em browsers &lt;A class="" href="http://blogs.technet.com/fcima/archive/2007/06/28/an-lise-do-mpack.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2007/06/28/an-lise-do-mpack.aspx"&gt;como o Mpack&lt;/A&gt; (2007).&lt;/P&gt;
&lt;P&gt;Cada uma destas ameaças foi superada com o desenvolvimento de defesas que, se não eliminaram totalmente as vulnerabilidades que permitiam estes ataques, pelo menos&amp;nbsp;tornaram-os difícil o suficiente para fazer com que os atacantes mudassem de tática.&amp;nbsp;Por exemplo, &lt;A class="" href="http://blogs.technet.com/fcima/archive/2006/08/15/446915.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2006/08/15/446915.aspx"&gt;mudanças no Office&lt;/A&gt;&amp;nbsp;que exigiam a assinatura digital das macros acabaram com este tipo de vírus.&amp;nbsp;O bloqueio de anexos&amp;nbsp;executáveis no Outlook e Outlook Express eliminou vírus como o Melissa. O Windows Firewall habilitado por default ajudou a diminuir a ameaça de worms como o Blaster.&lt;/P&gt;
&lt;P&gt;Provavelmente é cedo&amp;nbsp;para dizer que melhorias nas práticas de desenvolvimento do IE e do Firefox irão diminuir o número de páginas Web explorando vulnerabilidades nestes browsers. Exploits para ambos os browsers continuam aparecendo e eles ainda são alvos muito tentadores para atacantes. Mas nós estamos vendo cada vez mais sinais de que os&amp;nbsp;alvos dos&amp;nbsp;ataques estão mudando para outros softwares, tão ou mais populares que estes browsers, que ainda não tinham sofrido um escrutínio tão grande e assim são uma fonte relativamente inexplorada e fértil de bugs de segurança. Colabora ainda o fato destes softwares terem mecanismos de atualização ainda primitivos, ou em alguns casos simplesmente nenhum tipo de atualização.&lt;/P&gt;
&lt;P&gt;Por exemplo, o MPack já utilizava entre o seu arsenal de exploits uma &lt;A class="" href="http://www.kb.cert.org/vuls/id/225217" target=_blank mce_href="http://www.kb.cert.org/vuls/id/225217"&gt;vulnerabilidade do WinZip&lt;/A&gt;. Recentemente, no&amp;nbsp;desafio "&lt;A class="" href="http://dvlabs.tippingpoint.com/blog/2008/03/19/cansecwest-pwn-to-own-2008" target=_blank mce_href="http://dvlabs.tippingpoint.com/blog/2008/03/19/cansecwest-pwn-to-own-2008"&gt;Pwn to Own&lt;/A&gt;" onde prêmios em dinheiro eram pagos para quem conseguisse invadir alguns sistemas, um laptop com Windows Vista foi comprometido usando uma vulnerabilidade não no Windows ou no IE, &lt;A class="" href="http://dvlabs.tippingpoint.com/blog/2008/03/28/pwn-to-own-final-day-and-wrap-up" target=_blank mce_href="http://dvlabs.tippingpoint.com/blog/2008/03/28/pwn-to-own-final-day-and-wrap-up"&gt;mas no Adobe Flash&lt;/A&gt;. &lt;/P&gt;
&lt;P&gt;Agora uma &lt;A class="" href="http://www.matasano.com/log/1032/this-new-vulnerability-dowds-inhuman-flash-exploit/" target=_blank mce_href="http://www.matasano.com/log/1032/this-new-vulnerability-dowds-inhuman-flash-exploit/"&gt;nova vulnerabilidade potencialmente devastadora&lt;/A&gt; foi descoberta no Flash, e assim como a outra com a capacidade de comprometer sistemas com rodando qualquer sistema operacional, contanto que tenham o Flash instalado. Com a "vantagem" adicional que no Windows exatamente o mesmo exploit pode ser usado tanto para IE quanto para Firefox - os&amp;nbsp;dois usam o mesmo endereço base e&amp;nbsp;um único exploit funcionaria em ambos os navegadores. &lt;/P&gt;
&lt;P&gt;Esta vulnerabilidade foi descoberta por Mark Dowd da IBM (enquanto &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/03/31/boa-not-cia-aprova-o-do-padr-o-open-xml-na-iso.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2008/03/31/boa-not-cia-aprova-o-do-padr-o-open-xml-na-iso.aspx"&gt;uma parte da IBM fala&amp;nbsp;bobagem sobre documentos XML&lt;/A&gt;, outra faz pesquisa de segurança de&amp;nbsp;alta qualidade), que descreveu o ataque em detalhes &lt;A class="" href="http://documents.iss.net/whitepapers/IBM_X-Force_WP_final.pdf" target=_blank mce_href="http://documents.iss.net/whitepapers/IBM_X-Force_WP_final.pdf"&gt;em um paper excepcional&lt;/A&gt;. O paper ainda descreve como o ataque ultrapassa a proteção do &lt;A class="" href="http://blogs.msdn.com/michael_howard/archive/2006/05/26/address-space-layout-randomization-in-windows-vista.aspx" target=_blank mce_href="http://blogs.msdn.com/michael_howard/archive/2006/05/26/address-space-layout-randomization-in-windows-vista.aspx"&gt;ASLR no Vista&lt;/A&gt; - a Adobe não compilou o Flash com ASLR!&amp;nbsp;Obrigado Adobe.&lt;/P&gt;
&lt;P&gt;A lição para o futuro é que a segurança de um sistema não depende só do sistema operacional e do navegador, e sim na verdade de todas as aplicações instaladas no sistema. Organizações e indivíduos devem avaliar a segurança de cada software antes de fazer a instalação, e se assegurar que o seu processo de gerência de patches contempla todos estes softwares. Um ponto que o &lt;A class="" href="http://www.securitybalance.com/?p=180" target=_blank mce_href="http://www.securitybalance.com/?p=180"&gt;Augusto já tinha levantado&lt;/A&gt; por sinal, mas que diante deste novo bug vale a pena reforçar.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3038228" width="1" height="1"&gt;</description></item><item><title>RSA Conference 2008</title><link>http://blogs.technet.com/fcima/archive/2008/04/07/rsa-conference-2008.aspx</link><pubDate>Tue, 08 Apr 2008 00:27:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3031987</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/fcima/comments/3031987.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3031987</wfw:commentRss><description>&lt;P&gt;Não, infelizmente este ano eu não estou na &lt;A class="" href="http://www.rsaconference.com/" target=_blank mce_href="http://www.rsaconference.com/"&gt;RSA Conference&lt;/A&gt; em San Francisco (por algum motivo eu só vou nos anos em que ela acontece em San Jose!), mas a Microsoft está presente em peso e com um &lt;A class="" href="http://blogs.msdn.com/rsa2008/" target=_blank mce_href="http://blogs.msdn.com/rsa2008/"&gt;blog especial dedicado ao evento&lt;/A&gt;. No primeiro post já uma ótima discussão sobre o isolamento entre máquinas virtuais.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3031987" width="1" height="1"&gt;</description></item><item><title>Boa Notícia: Aprovação do Padrão Open XML na ISO</title><link>http://blogs.technet.com/fcima/archive/2008/03/31/boa-not-cia-aprova-o-do-padr-o-open-xml-na-iso.aspx</link><pubDate>Mon, 31 Mar 2008 15:34:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3024393</guid><dc:creator>fcima</dc:creator><slash:comments>29</slash:comments><comments>http://blogs.technet.com/fcima/comments/3024393.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3024393</wfw:commentRss><description>&lt;P&gt;A ISO divulgou hoje que o padrão aberto de documentos &lt;STRONG&gt;Office Open XML é agora um padrão internacional mantido pela ISO&lt;/STRONG&gt;, com o número ISO/IEC 29500. Após um processo de votação onde participaram&amp;nbsp;&lt;U&gt;87 países&lt;/U&gt;, o padrão foi aprovado com ampla maioria de&amp;nbsp;&lt;U&gt;75% dos votos dos países "P"&lt;/U&gt; (participantes) e &lt;U&gt;86% dos votos totais&lt;/U&gt;, não contando as abstenções. &lt;/P&gt;
&lt;P&gt;Isto significa que o padrão de documentos usado pelo software de escritório mais popular do mundo (o Microsoft Office) está agora sobre o controle da ISO. É o final de um processo que &lt;A class="" href="https://www.microsoft.com/presspass/press/2005/nov05/11-21EcmaPR.mspx" mce_href="https://www.microsoft.com/presspass/press/2005/nov05/11-21EcmaPR.mspx"&gt;começou em 2005&lt;/A&gt;, quando a Microsoft enviou para a ECMA o primeiro &lt;EM&gt;draft&lt;/EM&gt; da especificação, e que onde mais de mil comentários para melhoria foram examinados só dentro da ISO. Poucos padrões foram tão rigorosamente examinados como o ISO 29500, e isto se reflete na qualidade do padrão agora finalmente aprovado.&lt;/P&gt;
&lt;P&gt;A padronização na ISO é uma tremenda vitória para os usuários, que tem a garantia que os seus documentos podem ser abertos e processados de acordo com uma especificação pública, aberta e sob controle internacional. É uma vitória em especial dos usuários que necessitam assinar digitalmente e/ou criar fluxos de documentos, já que o&amp;nbsp;formato Open XML&amp;nbsp;suporta &lt;A class="" href="http://blogs.technet.com/fcima/archive/2007/08/03/certifica-o-digital-no-openxml.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2007/08/03/certifica-o-digital-no-openxml.aspx"&gt;assinaturas digitais compatíveis com a ICP-Brasil&lt;/A&gt; e &lt;A class="" href="http://osrin.net/2007/10/03/open-xml-custom-schema-support/" target=_blank mce_href="http://osrin.net/2007/10/03/open-xml-custom-schema-support/"&gt;&lt;EM&gt;schemas &lt;/EM&gt;customizados&lt;/A&gt;, recursos que não existem por exemplo em outros formatos com o ODF. Os usuários continuam tendo o direito de escolher o formato mais apropriado para os seus documentos, direito que queria ser cassado pela IBM (mais sobre isso a frente). &lt;/P&gt;
&lt;P&gt;Mais significativamente, o Open XML "liberta" os usuários destes documentos de&amp;nbsp;ter que usar&amp;nbsp;Microsoft Office, permitindo que esses documentos possam ser criados e consumidos livremente (e facilmente) por outras aplicações. Mas que outras aplicações? Eu dividiria em dois grupos:&lt;/P&gt;
&lt;P&gt;■ Aplicações corporativas, desenvolvida em geral para organizar fluxos de documentos. Por exemplo, uma aplicação de reembolso de despesas pode agora receber como entrada uma planilha e extrair os seus dados para consumo, sem precisar ter o Microsoft&amp;nbsp;Excel instalado. Ou um tribunal pode receber uma petição,&amp;nbsp;ou gerar um acórdão,&amp;nbsp;sem precisar comprar e instalar o Word no servidor.&amp;nbsp;E sem&amp;nbsp;claro precisar estar rodando sobre Windows.&lt;/P&gt;
&lt;P&gt;(Por exemplo, está&amp;nbsp;&lt;A class="" href="http://www.ltia.fc.unesp.br/Download/Demo01_Source.zip" target=_blank mce_href="http://www.ltia.fc.unesp.br/Download/Demo01_Source.zip"&gt;disponível&amp;nbsp;aqui&lt;/A&gt; uma aplicação Web JSP, rodando com Linux e MySQL, que gera&amp;nbsp;documentos Open XML). &lt;/P&gt;
&lt;P&gt;■&amp;nbsp;Suítes de&amp;nbsp;escritório, inclusive as de código aberto como o KOffice e o OpenOffice,&amp;nbsp;quem tem agora ao seu dispor uma documentação completa, aberta e pública em que se basear para interoperar com o Microsoft Office. Estas suítes podem ainda implementar esta interoperabilidade com a garantia que podem &lt;A class="" href="http://www.microsoft.com/interop/osp/default.mspx" target=_blank mce_href="http://www.microsoft.com/interop/osp/default.mspx"&gt;utilizar sem risco todas as patentes envolvidas&lt;/A&gt;, e que qualquer mudança no padrão terá que ser aprovada pela ISO em um processo público e aberto a todos os países. Não é a toa que o OpenOffice &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/03/23/openoffice-3-0-suporta-o-formato-open-xml.aspx" mce_href="http://blogs.technet.com/fcima/archive/2008/03/23/openoffice-3-0-suporta-o-formato-open-xml.aspx"&gt;já anunciou o suporte ao Open XML&lt;/A&gt; na sua versão 3.0.&lt;/P&gt;
&lt;P&gt;Neste processo ganham também a ISO e os órgãos nacionais de padronização, como a nossa &lt;A class="" href="http://www.abnt.org.br/" target=_blank mce_href="http://www.abnt.org.br"&gt;ABNT&lt;/A&gt;, que se consolidam como o fórum onde os padrões relevantes para a indústria de TI são discutidos e aprovados. No caso do Brasil foi impecável o trabalho da ABNT na condução do processo, e é incrível ver como eles possuem a experiência (e a paciência) para procurar o consenso mesmo entre grupos com posições radicalmente diferentes. Para nós da Microsoft Brasil foi um grande aprendizado e vamos continuar trabalhando com a ABNT no aperfeiçoamento do Open XML. &lt;/P&gt;
&lt;P mce_keep="true"&gt;E quem perde com a aprovação da ISO 29500? Perde&amp;nbsp;basicamente a IBM, que surpreendentemente liderou um lobby maciço e sem precedentes contra a aprovação deste padrão, envolvendo centenas de funcionários e lobistas. Digo "surpreendentemente" porque a IBM tem uma enorme receita com o desenvolvimento de sistemas conectados e middlewares, e seria uma das grandes beneficiárias&amp;nbsp;da adoção de padrões abertos e baseados em XML para representar documentos.&lt;/P&gt;
&lt;P mce_keep="true"&gt;A IBM entanto&amp;nbsp;resolveu apostar&amp;nbsp;em uma estratégia&amp;nbsp;mundial - a meu ver incrivelmente míope - de tentar ressuscitar a sua &lt;A class="" href="http://www.forbes.com/2005/04/06/cz_dl_0406notes.html" target=_blank mce_href="http://www.forbes.com/2005/04/06/cz_dl_0406notes.html"&gt;moribunda linha de suítes de escritório&lt;/A&gt;&amp;nbsp;impondo a adoção do padrão ODF no setor público. Nos planos da IBM, a obrigação de usar o formato ODF tornaria irrelevante uma série de funcionalidades presentes no Microsoft Office que este formato não suporta (como assinaturas digitais), permitindo que um produto mais limitado como o Symphony pudesse competir no mercado.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Esta estratégia se apoiava em duas pernas: (1) o ODF deveria ser o único formato para documentos de escritório aprovado na ISO, e (2) legislação seria criada para forçar o uso de ODF pelos diversos governos. Durante os três últimos anos a IBM trabalho pesadamente para garantir estes dois pontos, e por isso era para ela vital que a ISO não aprovasse o padrão Open XML.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Nunca houve antes uma campanha tão ferrenha contra a&amp;nbsp;elaboração de um padrão internacional. A ordem da IBM era clara: o Open XML não poderia ser aprovado &lt;U&gt;de jeito nenhum&lt;/U&gt;. Não importava quais mudanças fossem feitas, o voto tinha que ser não. O lobby sem limites levou a algumas situações bizarras, como por exemplo&amp;nbsp;um voto inicialmente submetido pelo Quênia ter sido escrito por um funcionário alemão da IBM - o sujeito enviou o voto em PDF e aparentemente se esqueceu de tirar o próprio nome dos metadados do arquivo! Ou &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx"&gt;a manobra no final para cassar os votos de todos os países de status O&lt;/A&gt;&amp;nbsp;(observador) dados na reunião em Genebra, tentando anular os votos inclusive do Brasil nesta reunião. &lt;/P&gt;
&lt;P mce_keep="true"&gt;Após o sucesso da reunião final em Genebra e a notícia que os países estavam votando em massa pela aprovação do padrão,&amp;nbsp;o lobby contra a aprovação do Open XML começou&amp;nbsp;a fazer acusações mirabolantes de fraude e corrupção contra vários órgãos nacionais de normatização que votaram a favor, como Noruega (!), Alemanha (!!)&amp;nbsp;e até mesmo o prestigioso British Standards Institute (BSI) inglês (!!!). A IBM Brasil&amp;nbsp;chegou até mesmo ao ponto de&amp;nbsp;&lt;A class="" href="http://avi.alkalay.net/2008/03/how-microsoft-raped-iso.html" target=_blank mce_href="http://avi.alkalay.net/2008/03/how-microsoft-raped-iso.html"&gt;acusar a Microsoft de ter "estuprado" a ISO&lt;/A&gt;.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Tudo isso é muito lamentável, e é reconfortante saber que a ISO e os órgãos nacionais de normatização tomaram a decisão sensata mesmo em meio a toda esta histeria.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Se você usa o Office 2003, Office XP ou Office 2000, pode já começar a usar o formato Open XML instalando gratuitamente o &lt;A class="" href="http://www.microsoft.com/downloads/details.aspx?displaylang=pt-br&amp;amp;FamilyID=941b3470-3ae9-4aee-8f43-c6bb74cd1466" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?displaylang=pt-br&amp;amp;FamilyID=941b3470-3ae9-4aee-8f43-c6bb74cd1466"&gt;Open XML Compatibility Pack&lt;/A&gt;.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Para assinar e visualizar assinaturas digitais em documentos Open XML, use o&lt;A class="" href="http://www.codeplex.com/AssinadorDigital" target=_blank mce_href="http://www.codeplex.com/AssinadorDigital"&gt; Assinador Digital&lt;/A&gt; open source desenvolvido pelo time do LTIA/UNESP.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Você pode começar a testar o OpenOffice 3.0 com suporte a documentos Open XML &lt;A class="" href="http://openoffice.c3sl.ufpr.br/developer/DEV300_m3/" target=_blank mce_href="http://openoffice.c3sl.ufpr.br/developer/DEV300_m3/"&gt;obtendo a versão&amp;nbsp;M3&lt;/A&gt;. &lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3024393" width="1" height="1"&gt;</description></item><item><title>Anonimato e Responsabilidade</title><link>http://blogs.technet.com/fcima/archive/2008/03/30/anonimato-e-responsabilidade.aspx</link><pubDate>Sun, 30 Mar 2008 14:43:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3023872</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/fcima/comments/3023872.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3023872</wfw:commentRss><description>&lt;P&gt;Este argumento vem de um &lt;A class="" href="http://www.wired.com/politics/security/commentary/securitymatters/2006/01/70000?currentPage=all" target=_blank mce_href="http://www.wired.com/politics/security/commentary/securitymatters/2006/01/70000?currentPage=all"&gt;artigo relativamente antigo&lt;/A&gt; do Bruce Schneier. O verdadeiro problema na Internet não é o anonimato e sim falta de responsabilização (talvez a melhor tradução para o original &lt;EM&gt;accountability&lt;/EM&gt;). Se é possível responsabilizar alguém por uma ação, não&amp;nbsp;importa se&amp;nbsp;nome dela é "João" ou "Helena".&amp;nbsp;&amp;nbsp;Da mesma forma, pouco me adianta saber o nome da pessoa se não é possível atribuir responsabilidade por algum ato.&lt;/P&gt;
&lt;P&gt;Nós no entanto estamos condicionados a sempre associar uma coisa a outra. Um exemplo está na nossa própria Constituição, que no seu artigo mais importante declara ser "livre a manifestação do pensamento, sendo vedado o anonimato". Para mim está claro que a intenção dos nossos constituintes foi garantir a liberdade de expressão, mas ao mesmo tempo deixando claro que cada um é responsável pelo que expressa. Como não conheciam nenhuma forma de responsabilizar alguém por um discurso anônimo, foi então suprimido o anonimato. Mas não é&amp;nbsp;ele o problema.&lt;/P&gt;
&lt;P&gt;Outro bom exemplo está na nossa infraestrutura de certificados digitais, a &lt;A class="" href="https://www.icpbrasil.gov.br/" target=_blank mce_href="https://www.icpbrasil.gov.br/"&gt;ICP-Brasil&lt;/A&gt;. A ICP-Brasil foi criada em grande parte para permitir que documentos e transações possam ser feitos eletronicamente de uma forma que permita a responsabilização das partes. Ela fornece o que no jargão técnico se chama &lt;A class="" href="http://en.wikipedia.org/wiki/Non-repudiation" target=_blank mce_href="http://en.wikipedia.org/wiki/Non-repudiation"&gt;não-repúdio&lt;/A&gt; - a impossibilidade de uma ou mais partes&amp;nbsp;refutarem&amp;nbsp;uma transação ou documento em que teriam participado. Isto torna viável a migração de diversos processos e serviços para um formato eletrônico, e para mim a ICP-Brasil fornece um valor inestimável para o país.&lt;/P&gt;
&lt;P&gt;Só que&amp;nbsp;a ICP-Brasil, assim com a nossa Constituição, estabelece esta responsabilidade sacrificando o anonimato. Um certificado digital ICP-Brasil contém entre outras coisas o nome completo, data de nascimento, o número de CPF, o título de eleitor e o número de seguridade social do cidadão. Estas informações são &lt;U&gt;sempre&amp;nbsp;apresentadas todas&lt;/U&gt; para a outra parte quando você utiliza o seu certificado para assinar um documento ou se autenticar em um site Web. Enviou um e-mail assinado digitalmente com um certificado ICP-Brasil? Todos estes dados vão junto com a mensagem. Entrou em um site Web e uso o seu certificado ICP-Brasil para se logar? Todos estes dados são enviados para o dono do site.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Ou seja, a&amp;nbsp;ICP-Brasil atende perfeitamente os cenários onde seja necessário identificar precisamente cada uma das partes, ou quando isto seja pelo menos desejável. Ninguém teria o menor problema em assinar uma escritura de um imóvel ou entregar a&amp;nbsp;sua declaração do imposto de renda, que além de tudo já contém no seu próprio corpo todas as informações que constam no certificado digital. Mas existe uma outra enorme variedade de cenários onde um determinado nível de privacidade é desejável que não são&amp;nbsp;podem ser&amp;nbsp;atendidas hoje pela ICP-Brasil.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Em alguns casos somente um conjunto parcial de atributos devem ser conhecidos pela outra parte. &amp;nbsp;Por exemplo, ao postar um comentário no &lt;A class="" href="http://www.meiobit.com/" target=_blank mce_href="http://www.meiobit.com/"&gt;MeioBit&lt;/A&gt;&amp;nbsp;eu&amp;nbsp;preciso fornecer apenas o meu nome - o MeioBit não está interessado no meu número de CPF e&amp;nbsp;de&amp;nbsp;eleitor (e nem eu interessado em fornecer&amp;nbsp;a eles!).&amp;nbsp;&amp;nbsp;Para entrar em um site pornô um usuário pode querer somente fornecer a data de nascimento, ou mesmo somente o ano, sem enviar por motivos óbvios o seu nome nem nenhum outro dado pessoal.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Existem ainda situações onde o usuário pode não querer enviar &lt;U&gt;nenhuma&lt;/U&gt; informação para a outra parte, e ainda assim poder demonstrar que é o autor da transação. Um exemplo são as redações e provas práticas apresentadas em um concurso público. O documento deve ser anônimo para garantir a imparcialidade dos avaliadores, mas ao mesmo tempo precisa ter a sua origem e integridade determinada sem qualquer margem para dúvidas.&lt;/P&gt;
&lt;P mce_keep="true"&gt;No limite estão os cenários onde a identidade do usuário que realizou a transação não deve ser conhecida nem mesmo por quem emitiu a credencial. Um exemplo é o do voto eletrônico, onde ninguém deve ter a capacidade de descobrir a identidade do autor do voto, mas ao mesmo tempo o sistema tem que garantir que o voto está íntegro (i.e. não foi alterado), teve como origem uma pessoa válida, e ainda que cada pessoa somente submeteu um único voto.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Nos próximos anos a Internet irá necessitar de identidades confiáveis para atender a todos estes cenários.&amp;nbsp;A pergunta que vai estar diante da ICP-Brasil é se ela vai querer ser o fornecedor destas identidades, e começar a discutir desde já&amp;nbsp;temas relacionados a privacidade (como o uso de pseudônimos, identidades parciais e o controle na divulgação de atributos), ou se a ICP-Brasil vai se contentar&amp;nbsp;ficar apenas em um&amp;nbsp;nicho das aplicações, deixando todo o resto para outros sistemas de identidade.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3023872" width="1" height="1"&gt;</description></item><item><title>Release Candidate do Hyper-V Disponível</title><link>http://blogs.technet.com/fcima/archive/2008/03/30/release-candidate-do-hyper-v-dispon-vel.aspx</link><pubDate>Sun, 30 Mar 2008 14:08:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3023858</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/fcima/comments/3023858.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3023858</wfw:commentRss><description>&lt;P&gt;A mais recente versão de teste do software de virtualização da Microsoft está agora &lt;A class="" href="http://support.microsoft.com/kb/949219" target=_blank mce_href="http://support.microsoft.com/kb/949219"&gt;disponível para download&lt;/A&gt;. Esta versão será provavelmente a última antes do lançamento e contém já todos os recursos que estarão presentes na versão final. As instruções para instalação &lt;A class="" href="http://www.microsoft.com/windowsserver2008/en/us/hyperv-install.aspx" target=_blank mce_href="http://www.microsoft.com/windowsserver2008/en/us/hyperv-install.aspx"&gt;estão aqui&lt;/A&gt;&amp;nbsp;e requerem uma versão 64-bits (x64) do Windows Server 2008.&lt;/P&gt;
&lt;P&gt;Uma boa leitura sobre o hypervisors em geral e Hyper-V em particular está na primeira edição da &lt;A class="" href="http://www.issabrasil.org/index.php?option=com_content&amp;amp;task=view&amp;amp;id=61&amp;amp;Itemid=88" target=_blank mce_href="http://www.issabrasil.org/index.php?option=com_content&amp;amp;task=view&amp;amp;id=61&amp;amp;Itemid=88"&gt;revista online Antebellum&lt;/A&gt;, publicada&amp;nbsp;e distribuida gratuitamente pelo capítulo brasileiro da ISSA. Neste primeiro número - que aliás ficou muito bom - o Fernando Fonseca explica em um artigo como funciona o modelo de virtualização do Hyper-V e cobre temas como paravirtualização e segurança.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3023858" width="1" height="1"&gt;</description></item><item><title>OpenOffice 3.0 Suporta o Formato Open XML</title><link>http://blogs.technet.com/fcima/archive/2008/03/23/openoffice-3-0-suporta-o-formato-open-xml.aspx</link><pubDate>Sun, 23 Mar 2008 14:25:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3018769</guid><dc:creator>fcima</dc:creator><slash:comments>7</slash:comments><comments>http://blogs.technet.com/fcima/comments/3018769.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3018769</wfw:commentRss><description>&lt;P&gt;Quem acompanha&amp;nbsp;o processo de padronização do Open XML na ISO certamente já escutou a IBM (e os lobistas pagos por ela) argumentarem veementemente que somente a Microsoft teria a capacidade de implementar este padrão. Bem, depois de várias outras empresas como o &lt;A class="" href="http://www.google.com/search?q=filetype%3Adocx" target=_blank mce_href="http://www.google.com/search?q=filetype%3Adocx"&gt;Google&lt;/A&gt;, a &lt;A class="" href="http://www.buzzword.com/" target=_blank mce_href="http://www.buzzword.com/"&gt;Adobe &lt;/A&gt;e a &lt;A class="" href="http://www.apple.com/iwork/" target=_blank mce_href="http://www.apple.com/iwork/"&gt;Apple&lt;/A&gt;, agora também o projeto &lt;STRONG&gt;&lt;A class="" href="http://www.oooninja.com/2008/03/openofficeorg-30-new-features.html" target=_blank mce_href="http://www.oooninja.com/2008/03/openofficeorg-30-new-features.html"&gt;OpenOffice anunciou que irá suportar o padrão OpenXML&lt;/A&gt;&lt;/STRONG&gt;. &lt;/P&gt;
&lt;P&gt;Como a IBM me assegurou que isso era impossível - e eu tendo a acreditar nas pessoas - resolvi eu mesmo tirar a prova. Peguei no &lt;A class="" href="http://openoffice.c3sl.ufpr.br/" target=_blank mce_href="http://openoffice.c3sl.ufpr.br/"&gt;mirror do projeto&lt;/A&gt; a &lt;A class="" href="http://openoffice.c3sl.ufpr.br/developer/DEV300_m3/" target=_blank mce_href="http://openoffice.c3sl.ufpr.br/developer/DEV300_m3/"&gt;versão M3 do Open Office 3.0&lt;/A&gt;, mais recente versão de teste disponível. Criei um texto com características típicas de um documento Office, como&amp;nbsp;formatação de fonte&amp;nbsp;e uso de tabelas, e salvei no formato Open XML (DOCX):&lt;/P&gt;
&lt;P&gt;&lt;IMG alt="Documento Open XML no Office 2007" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12A3LyLaEf93l7liyegdb8p1IfVU5lBuSiiIF8yw4ksBM1PVFh0AzQeYN29yyo3OFMg"&gt; &lt;/P&gt;
&lt;P&gt;Tentei&amp;nbsp;então abrir o documento DOCX no OpenOffice 3.0:&lt;/P&gt;
&lt;P&gt;&lt;IMG alt="Documento Open XML no OpenOffice 3.0 M3" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12DeQSNjjaICkNlnKLfaMQ4A_YYGVwikOKQdSHFTM77tSNzRIR6F69Suxp6zKQVZg-0"&gt; &lt;/P&gt;
&lt;P&gt;Parece bastante bom! E ainda estamos em uma versão pré-beta, o que indica que o suporte na versão final deve ser ainda melhor. Parabéns ao projeto OpenOffice por ter feito o "impossível". &lt;/P&gt;
&lt;P&gt;Falando nisso, como anda a &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx"&gt;manobra da IBM para anular os votos do Brasil na reunião da ISO&lt;/A&gt;? Alguém sabe?&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3018769" width="1" height="1"&gt;</description></item><item><title>Novas Aquisições: Kidaro, Komoku, Credentica</title><link>http://blogs.technet.com/fcima/archive/2008/03/22/novas-aquisi-es-kidaro-komoku-credentica.aspx</link><pubDate>Sat, 22 Mar 2008 13:19:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3018223</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/fcima/comments/3018223.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=3018223</wfw:commentRss><description>&lt;P&gt;Enquanto a novela da aquisição do Yahoo continua, sem muita&amp;nbsp;reprecussão Microsoft comprou &lt;A class="" href="http://www.washingtonpost.com/wp-dyn/content/article/2008/03/13/AR2008031302070.html" target=_blank mce_href="http://www.washingtonpost.com/wp-dyn/content/article/2008/03/13/AR2008031302070.html"&gt;três&lt;/A&gt; &lt;A class="" href="http://www.infoworld.com/article/08/03/20/Microsoft-acquires-security-company-Komoku_1.html" target=_blank mce_href="http://www.infoworld.com/article/08/03/20/Microsoft-acquires-security-company-Komoku_1.html"&gt;pequenas&lt;/A&gt; &lt;A class="" href="http://uk.news.yahoo.com/cwire/20080312/ttc-microsoft-acquires-credentica-s-u-pr-78e70a2.html" target=_blank mce_href="http://uk.news.yahoo.com/cwire/20080312/ttc-microsoft-acquires-credentica-s-u-pr-78e70a2.html"&gt;empresas&lt;/A&gt; na área de segurança, todas elas fornecedoras de tecnologias que serão vitais nos próximos produtos da Microsoft:&lt;/P&gt;
&lt;P&gt;■ A&amp;nbsp;israelense &lt;A class="" href="http://www.kidaro.com/" target=_blank mce_href="http://www.kidaro.com/"&gt;Kidaro&lt;/A&gt; fornece uma plataforma para criar e gerenciar máquinas desktop virtualizadas. O Kidaro Desktop Virtualization Platform permite que empresas criem máquinas virtuais&amp;nbsp;contendo todo o desktop do usuário (ou apenas aplicações específicas - as chamadas &lt;EM&gt;virtual appliances&lt;/EM&gt;), incluindo os dados, e provisionem estas máquinas para serem utilizadas os seus usuários. &lt;/P&gt;
&lt;P&gt;Para usar o seu desktop ou uma aplicação virtualizada, o usuário tem apenas que se conectar na rede, autenticar no Active Directory e iniciar o trabalho. Ou seja, você trabalha de onde você estiver e no computador que você quiser.&amp;nbsp;E o melhor: ao invés de usar a rede, o Kidaro permite que a sua máquina virtual resida em um pendrive USB, que o usuário carrega e usa também onde quiser.&lt;/P&gt;
&lt;P&gt;O Kidaro ainda encripta todas as máquinas virtuais e permite que o administrador defina políticas para evitar vazamentos de dados, incuindo que aplicações podem ser executadas, acesso a dispositivos, &lt;EM&gt;cut and paste&lt;/EM&gt;, etc. Também permite que uma parte do desktop seja considerada imutável, como arquivos de sistema e aplicações, sem que o usuário (ou mais provavelmente um malware) tenha como comprometer&amp;nbsp;a segurança e a estabilidade do sistema.&lt;/P&gt;
&lt;P&gt;■ A americana &lt;A class="" href="http://www.komoku.com/" target=_blank mce_href="http://www.komoku.com/"&gt;Komoku&lt;/A&gt; é uma empresa especializada na detecção e remoção de rootkits. Entre os seus produtos estavam o Co-Pilot, uma placa PCI que monitora o comportamento do sistema e detecta anomalias e comportamento suspeitos&amp;nbsp;- por hardware! Uma abordagem por software usando virtualização é descrita &lt;A class="" href="http://www.tolerantsystems.org/SRSProgram/Dec11/VICI.pdf" target=_blank mce_href="http://www.tolerantsystems.org/SRSProgram/Dec11/VICI.pdf"&gt;nesta apresentação&lt;/A&gt;, e dá uma boa idéia de como a Microsoft pode usar esta tecnologia.&lt;/P&gt;
&lt;P mce_keep="true"&gt;■ Por fim, a canadense &lt;A class="" href="http://www.credentica.com/" target=_blank mce_href="http://www.credentica.com/"&gt;Credentica&lt;/A&gt; atua em um segmento relativamente novo de criptografia, chamado de &lt;EM&gt;zero knowledge proofs&lt;/EM&gt;. Esta tecnologia permite que uma pessoa possa se autenticar, ou mostrar que possue um determinado atributo, sem precisar revelar nenhuma informação sobre si mesmo. Por exemplo, você pode provar que é um assinante de um site sem dizer quem você é. Ou que tem mais de 18 anos sem revelar a sua idade. Ou até mesmo que você é o mesmo usuário anônimo que uso o sistema em uma sessão anterior.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Este tipo de criptografia resolve um dos problemas associados ao uso de infraestruturas de chaves públicas (PKIs) tradicionais: o da privacidade. Por exemplo, dentro do meu certificado digital da ICP-Brasil estão informações como o meu CPF, o meu RG, o meu cadastro no INSS e o meu título de eleitor. Sempre quando eu&amp;nbsp;usar este certificado para me autenticar em um site Web eu estarei enviando todas essas informações para o site, quer elas sejam relevantes (e eu queira enviá-las para o site) ou não.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Ou seja, ao usar um certificado digital você passa a ter&amp;nbsp;estes sites também como custodiantes de toda esta informação pessoal. E como este site vai usar essa informação?&amp;nbsp;Como (e se)&amp;nbsp;ela vai ser armazenada? O usuário da ICP-Brasil passa a correr o&amp;nbsp;risco destas informações serem roubadas, ou usadas indevidamente pelo próprio site. Além disso é impossível usar este certificado para se autenticar em sites Web onde se queira ter qualquer tipo de anonimato.&lt;/P&gt;
&lt;P mce_keep="true"&gt;(Interessante ver que no &lt;A class="" href="http://www.identityblog.com/?p=930" target=_blank mce_href="http://www.identityblog.com/?p=930"&gt;modelo proposto para a identidade eletrônica alemã&lt;/A&gt;&amp;nbsp;está sendo proposto a inclusão de um "pseudônimo" para uso nestas aplicações.)&lt;/P&gt;
&lt;P mce_keep="true"&gt;A tecnologia da Credentica permite que um serviço possa emitir credenciais para um usuário que ele possa usar anonimamente depois. O usuário pode escolher mostrar somente um pedaço da sua credencial para um serviço, omitindo as informações que ele não julgue relevante ou que ele não queira apresentar. A tecnologia ainda permite alguns modelos de negócio interessante, como a emissão de credenciais que somente possam ser utilizadas um número determinado de vezes. &lt;/P&gt;
&lt;P mce_keep="true"&gt;A Credentica foi alvo de &lt;A class="" href="http://www.wired.com/politics/security/news/2008/02/credentica" target=_blank mce_href="http://www.wired.com/politics/security/news/2008/02/credentica"&gt;uma matéria recente na Wired&lt;/A&gt;, que curiosamente pergunta se alguém realmente estaria interessado nesta tecnologia (Bruce Schneier &lt;A class="" href="http://www.schneier.com/blog/archives/2008/02/credentica.html" target=_blank mce_href="http://www.schneier.com/blog/archives/2008/02/credentica.html"&gt;comentou a mesma coisa&lt;/A&gt;). Na verdade isto é central para a estratégia de identidade digital da Microsoft, e a tecnologia da Credentica vai ser incorporada ao Windows Communication Foundation (WCF) e no CardSpace. Para os interessados, uma descrição extensa desta tecnologia está no livro &lt;EM&gt;Rethinking PKI&lt;/EM&gt;, publicado pela MIT Press e disponível &lt;A class="" href="http://www.credentica.com/the_mit_pressbook.html" target=_blank mce_href="http://www.credentica.com/the_mit_pressbook.html"&gt;gratuitamente para download&lt;/A&gt;. Um bom background matemático é recomendado.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3018223" width="1" height="1"&gt;</description></item><item><title>Open XML: IBM Agora Quer Cassar os Votos do Brasil na ISO</title><link>http://blogs.technet.com/fcima/archive/2008/03/10/open-xml-ibm-agora-quer-cassar-os-votos-do-brasil-na-iso.aspx</link><pubDate>Mon, 10 Mar 2008 14:26:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2983740</guid><dc:creator>fcima</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/fcima/comments/2983740.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=2983740</wfw:commentRss><description>&lt;P&gt;Não é segredo nenhum que a IBM está financiando um poderoso lobby para impedir a aprovação do padrão aberto Open XML na ISO, como parte da sua estratégia de forçar via legislação o uso do padrão ODF pelos governos. Este esforço já produziu algumas cenas "curiosas", como o fato do documento de comentários do Quênia (bastante negativo em relação ao Open XML) ter sido escrito por um funcionário - alemão - da IBM!&amp;nbsp;Esqueceram de mudar os metadados do documento PDF...&lt;/P&gt;
&lt;P&gt;Mas&amp;nbsp;o mais recente lance&amp;nbsp;da IBM é ainda mais curioso. Um rápido prêambulo antes para entendermos o contexto do que está acontecendo.&amp;nbsp;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Há duas semanas aconteceu em Genebra o&amp;nbsp;BRM (&lt;EM&gt;Ballot Resollution Meeting&lt;/EM&gt;), a reunião da ISO onde os países membros do comitê JTC1 decidiram qual seria a versão final do padrão Open XML, a ser aprovado (ou não) posteriormente por estes países. Nesta reunião são discutidos os comentários técnicos apresentados previamente por cada país, e apresentada a resposta sugerida pelo editor do documento. Depois, por consenso ou votação, é aprovada a resolução dada para aquele comentário, aprovando a sugestão do editor ou outra sugestão dada pelos países.&lt;/P&gt;
&lt;P&gt;O resultado do processo é um padrão mais aperfeiçoado e mais perto do consenso dos países, que é então submetido a uma votação em até 30 dias após o BRM. É importante notar que a votação sobre se o padrão vai ser aprovado acontece só agora nestes 30 dias - &lt;U&gt;durante o BRM é apenas aprovado qual será a redação final que será votada pelos países&lt;/U&gt;. &lt;/P&gt;
&lt;P&gt;O comitê JTC1 tem países que são membros "P" (participantes) e países que são membros "O" (observadores). Isto é uma escolha de cada país, e que traz um impacto direto em várias etadas do processo de construção da norma. O Brasil é um membro "O" do JTC1, por escolha da ABNT.&lt;/P&gt;
&lt;P&gt;O BRM no entanto não faz&amp;nbsp;esta distinção, porque&amp;nbsp;não está sendo votada a aprovação da norma e sim a redação que irá a votação.&amp;nbsp;Neste caso, &lt;U&gt;no início da reunião&lt;/U&gt;, o &lt;EM&gt;convenor &lt;/EM&gt;responsável por&amp;nbsp;conduzir o BRM&amp;nbsp;&lt;A class="" href="http://www.iso.org/iso/standards_development/supporting_services/information_technology_task_force.htm" target=_blank mce_href="http://www.iso.org/iso/standards_development/supporting_services/information_technology_task_force.htm"&gt;consultou a ITTF&lt;/A&gt; - grupo que cuida do dia a dia de funcionamento do JTC1 - e considerou que tanto os membros "P" quanto os membros "O" poderiam votar no BRM. Isto foi aprovado por todos os participantes,&amp;nbsp;e foi uma ótima decisão&amp;nbsp;para o Brasil, que pôde participar e votar na definição do texto final.&lt;/P&gt;
&lt;P&gt;De acordo com todos os relatos a delegação brasileira foi uma das mais ativas, e é inegável o enorme esforço feito por todos os seus membros. Meus parabéns a eles.&lt;/P&gt;
&lt;P&gt;A surpresa veio no final da reunião. Após o texto final ser aprovado, contendo a grande maioria das recomendações do&amp;nbsp;editor,&amp;nbsp;a &lt;A class="" href="http://www.robweir.com/blog/2008/03/jtc1-improv-comedy-theater.html" target=_blank mce_href="http://www.robweir.com/blog/2008/03/jtc1-improv-comedy-theater.html"&gt;IBM protestou&lt;/A&gt;&amp;nbsp;alegando que as regras de votação estavam erradas. Segundo a IBM, os países "O" - entre eles Chile, Grécia, Polônia, México, Israel &lt;STRONG&gt;e &lt;U&gt;Brasil&lt;/U&gt; &lt;/STRONG&gt;- não deveriam ter direito a voto.&amp;nbsp;As suas opiniões deveriam ser suprimidas&amp;nbsp;e todos os votos precisariam ser recontados.&lt;/P&gt;
&lt;P&gt;Tudo bem, eu acho que a IBM tem todo o direito que querer melar o BRM "no tapetão". Mas que fica feio, fica. Primeiro porque as regras estavam acordadas entre todos os países participantes, inclusive o Brasil, e a IBM - que tinha vários representantes na reunião - ficou quietinha até final,&amp;nbsp;levantando este ponto&amp;nbsp;somente quando ficou claro que a reunião tinha sido bem sucedida.&lt;/P&gt;
&lt;P&gt;Segundo, e mais importante, fica feio porque a IBM&amp;nbsp;trata&amp;nbsp;assim o Brasil e a ABNT com escárnio. A IBM é membro participante da comissão CE-21 da ABNT, que estuda e define a posição do Brasil sobre o Open XML junto a ISO, e participou de todo o processo. Funcionários da IBM participaram das reuniões, definiram os comentários do Brasil, decidiram como o Brasil iria votar, indicaram os enviados do Brasil para o BRM. Em nenhum momento neste processo a IBM se manifestou dizendo que o Brasil não deveria ter direito a voto, ou que deveria mudar o seu status para "P". Preferiu esperar a reunião acabar para vir agora a público e querer jogar fora todo o trabalho da comissão.&lt;/P&gt;
&lt;P&gt;O pior de tudo é que a manobra provavelmente não vai mudar nada - a ITTF foi bem clara sobre qual seria o procedimento e é improvável que o resultado do BRM seja modificado. Os votos do Brasil vão ser mantidos. Mas a IBM deve algumas explicações na ABNT. &lt;/P&gt;
&lt;P&gt;[Para quem tem interesse, o FAQ oficial sobre a reunião está postado em &lt;A href="http://www.itscj.ipsj.or.jp/sc34/open/0932.htm"&gt;http://www.itscj.ipsj.or.jp/sc34/open/0932.htm&lt;/A&gt;, e é o melhor documento para entender o processo e o que aconteceu. Os documentos oficiais da reunião estão linkados em &lt;A href="http://www.adjb.net/index.php?entry=entry080306-082306"&gt;http://www.adjb.net/index.php?entry=entry080306-082306&lt;/A&gt;].&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2983740" width="1" height="1"&gt;</description></item><item><title>Novos Recursos de Segurança do Internet Explorer 8</title><link>http://blogs.technet.com/fcima/archive/2008/03/06/novos-recursos-de-seguran-a-do-internet-explorer-8.aspx</link><pubDate>Thu, 06 Mar 2008 11:39:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2967670</guid><dc:creator>fcima</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/fcima/comments/2967670.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=2967670</wfw:commentRss><description>&lt;P&gt;A Microsoft divulgou ontem publicamente o Beta 1 do Internet Explorer 8 (&lt;A class="" href="http://www.microsoft.com/windows/products/winfamily/ie/ie8/getitnow.mspx" target=_blank mce_href="http://www.microsoft.com/windows/products/winfamily/ie/ie8/getitnow.mspx"&gt;baixe ele aqui&lt;/A&gt;). Esta é uma versão de testes ainda bastante preliminar, e o seu principal objetivo é permitir que desenvolvedores possam já testá-lo com os seus sites e apontar problemas na visualização de páginas. Por isso muito da divulgação trata da conformidade com o &lt;A class="" href="http://www.webstandards.org/action/acid2/" target=_blank mce_href="http://www.webstandards.org/action/acid2/"&gt;teste ACID2&lt;/A&gt;, os &lt;EM&gt;test cases&lt;/EM&gt; de CSS, e&amp;nbsp;outros recursos do tipo. &lt;/P&gt;
&lt;P&gt;Mas esta versão preliminar&amp;nbsp;já permite ver alguns dos novos recursos de segurança implementados pelo IE8. A primeira diferença está logo na barra de endereços - o &lt;STRONG&gt;domain highlighting&lt;/STRONG&gt;:&lt;/P&gt;
&lt;P&gt;&lt;IMG alt="Barra de Endereços IE8" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12Atpgq8ZCxkqtUgrA4MwmBmnXsNNXRDKxjfZUCEOJj79knE56CtMRpwW2gHaSXgbbQ"&gt; &lt;/P&gt;
&lt;P&gt;O IE8 deixa apenas o nome do domínio sendo acessado em iluminação normal, colocando o resto da URL em tom acinzentado. Isto permite que o usuário veja com mais clareza o domínio que ele está realmente acessando,&amp;nbsp;tornando mais difícil para&amp;nbsp;alguns&amp;nbsp;sites maliciosos iludir o usuário a pensar que estão em outro domínio.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Outro novo recurso do IE8 é a restrição do uso de controles ActiveX para sites ou domínios específicos. Nas versões anteriores do Internet Explorer, quando um controle Active X&amp;nbsp;era instalado por um site ele ficava automaticamente disponível para ser executado por qualquer outro site. Isto é ótimo por exemplo para&amp;nbsp;controles genéricos&amp;nbsp;como o Flash, que é instalado pelo site da Adobe e depois pode ser usado em todos os sites.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Mas em alguns casos isto não é desejável,&amp;nbsp;e pode&amp;nbsp;se tornar até&amp;nbsp;um risco de segurança. Por exemplo, um banco pode escrever um controle ActiveX para validar o computador do usuário, mas certamente não vai querer que&amp;nbsp;este controle seja&amp;nbsp;usado também&amp;nbsp;por um site malicioso para fazer&amp;nbsp;a mesma&amp;nbsp;validação. Para proteger contra este tipo de situação, a única solução era o desenvolvedor implementar no código do seu controle ActiveX uma proteção &lt;A class="" href="http://www.microsoft.com/downloads/details.aspx?FamilyID=43cd7e1e-5719-45c0-88d9-ec9ea7fefbcb&amp;amp;DisplayLang=en" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=43cd7e1e-5719-45c0-88d9-ec9ea7fefbcb&amp;amp;DisplayLang=en"&gt;como o SiteLock&lt;/A&gt;. &lt;/P&gt;
&lt;P mce_keep="true"&gt;O Internet Explorer 8 traz agora o recurso de restringir o uso de um controle ActiveX apenas para alguns sites específicos. Isto pode ser especificado pelo desenvolvedor e também controlado pelo usuário:&lt;/P&gt;&lt;IMG alt="Restrição de Controles ActiveX" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12CufULwzEkbY057yu-rZLNcEKryaGdxh8j-5YFO1w1_9dUgf4YNt4XbJuS70RuH1Vc"&gt; 
&lt;P mce_keep="true"&gt;[Observação: este recurso ainda não está totalmente implementado na versão Beta 1]&lt;/P&gt;
&lt;P mce_keep="true"&gt;Outro novo recurso é o &lt;STRONG&gt;Safety Filter&lt;/STRONG&gt;. O Internet Explorer 7 continha o recurso &lt;EM&gt;Phishing Filter&lt;/EM&gt;, que verificava o nome de domínio sendo acessado&amp;nbsp;contra uma lista de sites que foram reportados como sendo &lt;EM&gt;phishing&lt;/EM&gt; - isto é, sites maliciosos que tentavam se passar como sites legítimos e iludiam usuários a fornecer informação pessoal. O Safety Filter&lt;EM&gt; &lt;/EM&gt;leva isso além e bloqueia agora&amp;nbsp;também sites Web que tentam instalar &lt;EM&gt;malware&lt;/EM&gt; (&lt;EM&gt;trojans&lt;/EM&gt;, etc.) no computador do usuário.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Isto é uma mudança mais radical do que pode parecer em um primeiro momento. Enquanto&amp;nbsp;construir uma&amp;nbsp;lista&amp;nbsp;de sites de &lt;EM&gt;phishing&lt;/EM&gt; depende em grande parte&amp;nbsp;de alguma pessoa reportar e outra validar que se trata de um site malicioso, monstar uma lista de sites que instalam &lt;EM&gt;malware&lt;/EM&gt; é uma tarefa basicamente automatizada.&amp;nbsp;Robôs de busca como os do&amp;nbsp;Live Search podem varrer a Internet e em conjunto com &lt;EM&gt;engines&lt;/EM&gt; de antivirus detectar e bloquear automaticamente as páginas consideradas perigosas. &lt;/P&gt;
&lt;P mce_keep="true"&gt;Além disso, ao contrário do Phishing Filter do IE7, o Safety Filter verifica todas as URLs (não só paginas Web) e &lt;U&gt;permite o bloqueio de downloads considerados nocivos&lt;/U&gt;. Se você lembrar que a maioria das fraudes de Internet aqui no Brasil são feitas a partir do download de um &lt;EM&gt;trojan&lt;/EM&gt;, este recurso pode se tornar uma das principais armas&amp;nbsp;para combatê-las.&amp;nbsp;&lt;/P&gt;&lt;IMG alt="Safety Filter" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12AuWG6r8yKM5MAvpcIh9uq3lpCGRD9T0RuKL3dgdx-a61C193XJUk6skqLJP3MxfvM"&gt; 
&lt;P mce_keep="true"&gt;O Internet Explorer Beta 1 é ainda uma versão bem preliminar, e eu recomendo a sua instalação somente em um equipamento de teste ou máquina virtual. Para o uso diário é melhor esperar uma versão mais próxima do lançamento. Para fornecer feedback sobre esta versão, e em especial sobre os novos recursos de segurança, consulte o &lt;A class="" href="http://blogs.msdn.com/ie" target=_blank mce_href="http://blogs.msdn.com/ie"&gt;blog do time do IE&lt;/A&gt;&amp;nbsp;ou deixe o seu relato no &lt;A class="" href="http://www.microsoft.com/communities/newsgroups/list/en-us/default.aspx?dg=microsoft.public.internetexplorer.beta&amp;amp;cat=en_us_2BAF8EC5-645C-4477-A380-0F1CF6C102F9&amp;amp;lang=en&amp;amp;cr=us" target=_blank mce_href="http://www.microsoft.com/communities/newsgroups/list/en-us/default.aspx?dg=microsoft.public.internetexplorer.beta&amp;amp;cat=en_us_2BAF8EC5-645C-4477-A380-0F1CF6C102F9&amp;amp;lang=en&amp;amp;cr=us"&gt;grupo de discussão&lt;/A&gt;. &lt;/P&gt;
&lt;P mce_keep="true"&gt;UPDATE - E uma novidade &lt;A class="" href="http://int80h.blogspot.com/2006/12/tunando-o-ie-x-firefox-malandro-para.html" target=_blank mce_href="http://int80h.blogspot.com/2006/12/tunando-o-ie-x-firefox-malandro-para.html"&gt;especial para o VP&lt;/A&gt;: o IE 8&amp;nbsp;abre por default&amp;nbsp;até seis conexões simultâneas, ao invés de duas como nas versões anteriores.&lt;/P&gt;
&lt;P mce_keep="true"&gt;OUTRO UPDATE - O blog do time do IE &lt;A class="" href="http://blogs.msdn.com/ie/archive/2008/03/11/address-bar-improvements-in-internet-explorer-8-beta-1.aspx" target=_blank mce_href="http://blogs.msdn.com/ie/archive/2008/03/11/address-bar-improvements-in-internet-explorer-8-beta-1.aspx"&gt;descreve em mais profundidade o domain highlighting&lt;/A&gt;.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2967670" width="1" height="1"&gt;</description></item><item><title>Editor do ODF Recomenda Aprovação do Open XML na ISO</title><link>http://blogs.technet.com/fcima/archive/2008/03/05/editor-do-odf-recomenda-aprova-o-do-open-xml-na-iso.aspx</link><pubDate>Wed, 05 Mar 2008 19:31:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2964565</guid><dc:creator>fcima</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/fcima/comments/2964565.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=2964565</wfw:commentRss><description>&lt;P&gt;Na semana passada ocorreu em Genebra&amp;nbsp;o &lt;A class="" href="http://www.iso.org/iso/pressrelease.htm?refid=Ref1117" target=_blank mce_href="http://www.iso.org/iso/pressrelease.htm?refid=Ref1117"&gt;Ballot Resolution Meeting&lt;/A&gt; (BRM) da ISO sobre o padrão aberto de documentos Open XML (DIS 29500). Nesta reunião são endereçados os comentários feitos pelos órgãos nacionais de padronização, e produzido um novo texto que deve ser aprovado (ou não) em 30 dias por estes mesmos órgãos.&lt;/P&gt;
&lt;P&gt;Eu não posso comentar sobre o que aconteceu na reunião, até mesmo porque eu não estava lá (estava a trabalho em Amsterdã, que convenhamos é um lugar muito melhor de se estar do que Genebra!), mas é interessante notar que após o BRM, o &lt;A class="" href="http://notes2self.net/archive/2008/02/14/sun-sponsors-patrick-durusau-to-edit-next-iso-iec-version-of-odf.aspx" target=_blank mce_href="http://notes2self.net/archive/2008/02/14/sun-sponsors-patrick-durusau-to-edit-next-iso-iec-version-of-odf.aspx"&gt;editor do padrão ODF (ISO 26300)&lt;/A&gt;, &lt;A class="" href="http://www.durusau.net/general/background.html" target=_blank mce_href="http://www.durusau.net/general/background.html"&gt;Patrick Durusau&lt;/A&gt;, agora está recomendando a aprovação do Open XML como padrão ISO. No seu site ele explica as razões para &lt;A class="" href="http://www.durusau.net/publications/onbeingheard.pdf" target=_blank mce_href="http://www.durusau.net/publications/onbeingheard.pdf"&gt;ter mudado de opinião&lt;/A&gt;:&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;So, now that Microsoft is listening (something we should encourage), in an international and public&lt;BR&gt;forum, what are our options?&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;Reject DIS 29500? The cost of rejection is that ordinary users, governments, smaller interests, all lose a&lt;BR&gt;seat at the table where the next version of the Office standard is being written.&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;Approve an admittedly rough DIS 29500? That gives all of us a seat at the table for the next Office&lt;BR&gt;standard. Granting that I wince at parts of DIS 29500, it is hard for me to argue with that rationale.&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;Because approval of DIS 29500 insures an effective international and public forum whose members&lt;BR&gt;will be heard by Microsoft &lt;SPAN style="BACKGROUND: yellow"&gt;I recommend approval of DIS 29500 as an ISO standard.*&lt;/SPAN&gt;&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;5 March 2008&lt;BR&gt;Patrick Durusau&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;&lt;SPAN style="BACKGROUND: yellow"&gt;*This is a change in my prior position on DIS 29500. Different behavior has led to a different DIS&lt;BR&gt;29500 and hence a different position on my part.&lt;/SPAN&gt;&lt;/EM&gt;&lt;/P&gt;
&lt;P mce_keep="true"&gt;(grifos meus)&lt;/P&gt;
&lt;P mce_keep="true"&gt;Isto é claro requer uma boa dose de coragem do sr. Durusau, devido ao verdadeiro linchamento promovido pelos lobistas da IBM contra qualquer um que defenda a aprovação do Open XML na ISO (a IBM tem uma estratégia clara de&amp;nbsp;obrigar o uso&amp;nbsp;do ODF&amp;nbsp;através de leis, e uma aprovação na ISO do Open XML dificulta isto). &lt;/P&gt;
&lt;P mce_keep="true"&gt;Por isso palmas a ele pela honestidade e pela humildade em mudar de opinião, e vamos ver o que vai acontecer na próxima votação.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;/FONT&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2964565" width="1" height="1"&gt;</description></item><item><title>Ataques contra Encriptação de Disco via Acesso a DRAM</title><link>http://blogs.technet.com/fcima/archive/2008/02/28/ataques-contra-encripta-o-de-disco-via-acesso-a-dram.aspx</link><pubDate>Thu, 28 Feb 2008 14:39:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2939959</guid><dc:creator>fcima</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/fcima/comments/2939959.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=2939959</wfw:commentRss><description>&lt;P&gt;&lt;IMG alt="Persistência da Memória" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12Cxb0W9w0Y5yjoxvaMBBQ58zavPBZRV76ZIGiiOg4lTX34ucbzWFf2GMVb7klq1EMw" mce_src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12Cxb0W9w0Y5yjoxvaMBBQ58zavPBZRV76ZIGiiOg4lTX34ucbzWFf2GMVb7klq1EMw"&gt; &lt;/P&gt;
&lt;P&gt;&lt;EM&gt;"A Persistência da Memória", Salvador Dalí, 1931&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;Você já deve ter lido sobre o &lt;A class="" href="http://linhadefensiva.uol.com.br/2008/02/criptografia-hd-analise-ram/" mce_href="http://linhadefensiva.uol.com.br/2008/02/criptografia-hd-analise-ram/"&gt;trabalho de pesquisadores da Universidade de Princeton&lt;/A&gt; sobre a possibilidade de quebrar diversos sistemas de encriptação obtendo as chaves acessando diretamente os chips de memória do sistema (o paper &lt;A class="" href="http://citp.princeton.edu.nyud.net/pub/coldboot.pdf" mce_href="http://citp.princeton.edu.nyud.net/pub/coldboot.pdf"&gt;pode ser obtido aqui&lt;/A&gt;). &lt;/P&gt;
&lt;P&gt;Nestes ataques, os pesquisadores usam uma propriedade física da memória DRAM, que mantém os dados armazenados por um período de tempo mesmo depois da energia ser cortada. Memórias DRAM são efetivamente capacitores que armazenam energia, e este período consiste no tempo em que o capacitor&amp;nbsp;demora para decair&amp;nbsp;ao estado de "terra". Este período depende da temperatura do ambiente, e em condições normais leva de 2,5 a 35 segundos, muito curto para um ataque na prática. No entanto,&amp;nbsp;a uma temperatura de -50°C&amp;nbsp;ou menor&amp;nbsp;o conteúdo da&amp;nbsp;memória pode se conservar por horas ou até mesmo dias, mesmo sem energia.&lt;/P&gt;
&lt;P&gt;Isto permite que por exemplo um chip de memória possa ser retirado de um sistema &lt;U&gt;em funcionamento&lt;/U&gt;, imediatamente congelado, e levado depois para análise em um outro PC onde todo o seu conteúdo poderá ser lido. Se a chave de encriptação estiver em memória - e normalmente está - ela vai poder ser lida e usada para decriptar o conteúdo do disco. Este ataque foi executado com sucesso contra vários sistemas de encriptação, incluindo o &lt;A class="" href="http://technet.microsoft.com/en-us/windowsvista/aa905065.aspx" mce_href="http://technet.microsoft.com/en-us/windowsvista/aa905065.aspx"&gt;BitLocker&lt;/A&gt; presente no Windows Vista. &lt;/P&gt;
&lt;P mce_keep="true"&gt;É um ataque interessante do ponto de vista técnico, mas na prática não significa nenhuma novidade para os usuários do BitLocker. Existem diversas formas de se obter a chave de encriptação acessando diretamente a memória, e o congelamento talvez seja uma das mais complicadas. Por exemplo,. devido a forma como a arquitetura dos PCs atuais foi desenhada, um &lt;A class="" href="http://blogs.technet.com/fcima/archive/2007/02/18/seguran-a-com-usb-firewire-e-pcmcia.aspx" target=_blank mce_href="http://blogs.technet.com/fcima/archive/2007/02/18/seguran-a-com-usb-firewire-e-pcmcia.aspx"&gt;equipamento conectado via interface Firewire, PCMCIA ou em um slot PCI&lt;/A&gt; pode ler diretamente a memória usando DMA e obter&amp;nbsp;as chaves diretamente da memória&amp;nbsp;- dispensando o nitrogênio líquido. &lt;/P&gt;
&lt;P mce_keep="true"&gt;Em todos estes cenários o ataque tem que ser feito contra um sistema em funcionamento, já que a chave de encriptação&amp;nbsp;tem que estar carregada na&amp;nbsp;memória. A proteção contra este ataque, portanto, &lt;U&gt;é manter o&amp;nbsp;computador&amp;nbsp;desligado quando o usuário não estiver ele próprio o utilizando&lt;/U&gt;. Isso significa desligar o equipamento quando você for sair com ele ou deixá-lo sozinho, ou usar &lt;U&gt;a função de "hibernar" (&lt;EM&gt;hibernate&lt;/EM&gt;) do Windows&lt;/U&gt;. O &lt;EM&gt;hibernate &lt;/EM&gt;copia todo&amp;nbsp;o conteúdo da memória para o disco (encriptado) e desliga totalmente o equipamento. Menos de um minuto depois o conteúdo da memória terá decaído e nenhum ataque poderá ser feito. &lt;/P&gt;
&lt;P mce_keep="true"&gt;O &lt;EM&gt;hibernate &lt;/EM&gt;é diferente do &lt;EM&gt;sleep&lt;/EM&gt; (ou "suspender"), que na verdade apenas reduz o consumo de energia mas mantém o equipamento ligado, e portanto vulnerável a estes ataques. Portanto&amp;nbsp;usuários do BitLocker&amp;nbsp;nunca devem utilizar o recurso de&amp;nbsp;&lt;EM&gt;sleep&lt;/EM&gt;. Isto pode ser desabilitado nas &lt;A class="" href="http://blogs.technet.com/grouppolicy/archive/2006/08/30/452916.aspx" mce_href="http://blogs.technet.com/grouppolicy/archive/2006/08/30/452916.aspx"&gt;novas opções de Gerenciamento de Energia&lt;/A&gt; incluídas nas políticas de grupo do Windows Vista. As mesmas políticas também podem programar o Vista para entrar em &lt;EM&gt;hibernate&lt;/EM&gt; automaticamente depois de um determinado tempo de inatividade, protegendo assim o&amp;nbsp;computador caso o usuário tenha deixado ele ligado sozinho.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Outro ponto importante é utilizar o BitLocker no chamado modo avançado, onde a proteção do TPM é completada com a inserção de um PIN ou chave USB pelo usuário. Desta forma somente com a presença do usuário o sistemapode ser ligado e&amp;nbsp;a chave de encriptação carregada na memória.&lt;/P&gt;
&lt;P mce_keep="true"&gt;Em resumo, para você ficar protegido:&lt;/P&gt;
&lt;P mce_keep="true"&gt;1. Não use &lt;EM&gt;sleep&lt;/EM&gt;, use &lt;EM&gt;hibernate.&lt;/EM&gt;&lt;/P&gt;
&lt;P mce_keep="true"&gt;2. Use BitLocker requerendo a entrada de um PIN ou uso de um token USB durante o boot.&lt;/P&gt;
&lt;P mce_keep="true"&gt;No blog de&amp;nbsp;System Integrity da Microsoft você pode ler também&amp;nbsp;&lt;A class="" href="http://blogs.msdn.com/si_team/archive/2008/02/25/protecting-bitLocker-from-cold-attacks-and-other-threats.aspx" target=_blank mce_href="http://blogs.msdn.com/si_team/archive/2008/02/25/protecting-bitLocker-from-cold-attacks-and-other-threats.aspx"&gt;um post mais completo sobre esse assunto&lt;/A&gt;, colocado pelo Douglas Maciver do time de ataque e penetração do BitLocker.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2939959" width="1" height="1"&gt;</description></item><item><title>O Primeiro Passo é Admitir que o Problema Existe</title><link>http://blogs.technet.com/fcima/archive/2008/02/27/o-primeiro-passo-admitir-que-o-problema-existe.aspx</link><pubDate>Wed, 27 Feb 2008 13:52:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2936081</guid><dc:creator>fcima</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/fcima/comments/2936081.aspx</comments><wfw:commentRss>http://blogs.technet.com/fcima/commentrss.aspx?PostID=2936081</wfw:commentRss><description>&lt;P&gt;Michael Howard&amp;nbsp;&lt;A class="" href="http://blogs.msdn.com/sdl/archive/2008/02/21/the-first-step-on-the-road-to-more-secure-software-is-admitting-you-have-a-problem.aspx" mce_href="http://blogs.msdn.com/sdl/archive/2008/02/21/the-first-step-on-the-road-to-more-secure-software-is-admitting-you-have-a-problem.aspx"&gt;escreveu um post sensacional no blog do SDL&lt;/A&gt;&amp;nbsp;que remete às estatísticas de vulnerabilidades que a Microsoft compilou após o &lt;A class="" href="http://blogs.technet.com/fcima/archive/2008/01/23/um" mce_href="http://blogs.technet.com/fcima/archive/2008/01/23/um"&gt;primeiro ano do Windows Vista&lt;/A&gt;. Para recapitular, as estatísticas mostraram que o Windows Vista teve no seu primeiro ano &lt;U&gt;menos da metade do número de vulnerabilidades divulgadas&lt;/U&gt; que o Windows XP no seu primeiro ano, mesmo tendo quase 50% a mais de linhas de código.&lt;/P&gt;
&lt;P&gt;Isso para nós da Microsoft é a parte mais importante do relatório. Mostra&amp;nbsp; o investimento em um processo de desenvolvimento seguro está dando resultados. Mostra que a Microsoft está melhorando. Ainda há muito o que se fazer, claro.&lt;/P&gt;
&lt;P&gt;Outra parte do relatório compara estes números de vulnerabilidades encontradas com os de outros sistemas operacionais de desktop, como o Ubuntu Linux, Red Hat Enterprise Linux e Mac OS X. E a coisa não ficou nada boa para este último, e é francamente vergonhoso para distribuições Linux, que tiveram aproximadamente 5 vezes (Ubuntu) ou 10 vezes (Red Hat) mais vulnerabilidades.&lt;/P&gt;
&lt;P&gt;Assim como Michael Howard, eu também recebi todo o tipo de desculpa sobre estes números:&lt;/P&gt;
&lt;P&gt;■ "Eu uso Linux sem antivirus&amp;nbsp;e nunca tive problema"&lt;/P&gt;
&lt;P&gt;■ "A Microsoft esconde as suas vulnerabilidades"&lt;/P&gt;
&lt;P&gt;■ "Com estatísticas você consegue provar qualquer coisa"&lt;/P&gt;
&lt;P&gt;■ "Nós somos mais seguros porque corrigimos mais vulnerabilidades"&lt;/P&gt;
&lt;P&gt;Oops, &lt;A class="" href="http://blogs.technet.com/fcima/archive/2007/08/24/red-hat-somos-mais-seguros-porque-corrigimos-mais-vulnerabilidades.aspx" mce_href="http://blogs.technet.com/fcima/archive/2007/08/24/red-hat-somos-mais-seguros-porque-corrigimos-mais-vulnerabilidades.aspx"&gt;este último foi a Red Hat&lt;/A&gt;!&lt;/P&gt;
&lt;P&gt;OK, vamos então deixar a comparação com o Windows de lado por um segundo.&amp;nbsp;Vamos inclusive remover&amp;nbsp;as barras do Windows do gráfico original, e ficar aqui com essa versão:&lt;/P&gt;&lt;IMG alt="Vulnerabilidades no Primeiro Ano de Lancamento" src="http://byfiles.storage.live.com/y1pX6Bp_1Rr12B7RdFltO1vz_4uHoxA8jy5R5Cvx_tUVwvqqFthiYmKPxnX5OLdpvIqtdmOODH2TtY"&gt; 
&lt;P&gt;Não importa como você queira ver, quatrocentas vulnerabilidades encontradas em um ano é muita coisa. Significa mais de uma vulnerabilidade por dia, praticamente&amp;nbsp;&lt;U&gt;duas vulnerabilidades por dia&lt;/U&gt; se você contar somente os dias úteis! E note que isso se refere apenas a parte básica do sistema operacional - estamos excluindo aqui os pacotes de escritório, compiladores e tudo mais.&lt;/P&gt;
&lt;P&gt;Ainda assim, eu não vejo ninguém admitir isso como sendo um problema.&amp;nbsp;Você esperaria alguém&amp;nbsp;dizer "olha, temos um problema, vamos procurar uma solução para isso". Mas isso nunca veio. Ao contrário, as poucas iniciativas para implementar uma melhoria sistemática na qualidade do software &lt;A class="" href="http://www.securityfocus.com/columnists/218" mce_href="http://www.securityfocus.com/columnists/218"&gt;falharam&lt;/A&gt;&amp;nbsp;(nesse caso em particular,&amp;nbsp;o responsável acabou depois &lt;A class="" href="http://blogs.msdn.com/michael_howard/archive/2008/01/17/crispin-cowan-joins-the-windows-security-team.aspx" mce_href="http://blogs.msdn.com/michael_howard/archive/2008/01/17/crispin-cowan-joins-the-windows-security-team.aspx"&gt;vindo trabalhar na Microsoft&lt;/A&gt;). &lt;/P&gt;
&lt;P mce_keep="true"&gt;O primeiro passo para resolver o problema é admitir que ele existe. A Microsoft &lt;A class="" href="http://news.zdnet.com/2100-3513_22-817343.html" target=_blank mce_href="http://news.zdnet.com/2100-3513_22-817343.html"&gt;reconheceu isso abertamente&lt;/A&gt;&amp;nbsp;e embarcou em uma jornada para produzir softwares mais seguros. Outros fabricantes preferem negar que o problema existe. Os números só&amp;nbsp;refletem isso.&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2936081" width="1" height="1"&gt;</description></item></channel></rss>