Publicidade

20 de setembro de 2009
computacao_corporativa
Programação

Riscos em serviços online são ignorados, adverte pesquisador

Por Robert McMillan, para o IDG Now!*

Publicada em 07 de abril de 2006 às 11h11

Vancouver - Pesquisador alerta que falta de experiência faz com que aplicações web tenham falhas enormes de segurança.

Na pressa para implementar serviços online, algumas companhias podem estar se expondo a novos riscos de segurança que não são entendidos ainda, um instituto de pesquisas de segurança disse nesta quinta-feira durante a conferência CanSecWest/core06, em Vancouver, no Canadá.

Durante uma apresentação na conferência, o pesquisador Alex Stamos ilustrou como um número de tecnologias usadas em serviços online, incluindo o AJAX (Asynchronous JavaScript and XML) e a linguagem XQuery poderia ser explorada por hackers para descobrir informações secretas e atacar sistemas.

Serviços online é uma expressão usada para descrever uma forma de computação distribuída que usa padrões baseados na linguagem XML (Extensible Markup Language) para simplificar o trabalho de programação de software. Um dos seus princípios chave é que aplicações online são extremamente portáteis e podem facilmente interagir com outros tipos diferentes de software.

Enquanto a capacidade de múltipla plataforma pode simplificar a programação, pode também criar riscos de segurança ao criar situações ainda não antecipadas pelos desenvolvedores de software, disse Stamos, um dos fundadores da companhia Information Security Partners, em São Francisco. Durante sua palestra, o especialista descreveu um ataque em que o usuário poderia entrar um código malicioso em um formulário online e então ligar para o serviço de atendimento ao cliente da empresa para que um atendente, sem que saiba, ative o código.

Stamos também mostrou como os pedidos por serviços online poderiam ser usados para conduzir ataques de negação de serviço, ao criar entradas maliciosas em XML que usam quantidades enormes de memória ou bombardeando aplicações de bancos de dados com um número maior de pedidos que o suportado.

Desenvolvedores de aplicações online criaram ferramentas que funcionam de maneira "mágica", escondendo sua complexidade e tornando o serviço muito fácil de ser usado. Infelizmente, essa ferramenta também pode facilitar seu uso para que os usuários ignorem implicações de segurança que estão em construção, disse Stamos. "Com toda aquela "mágica pixelada", programadores de serviços online nem sempre entendem como as aplicações funcionam", analisou. "Nós temos uma quantidade enorme de clientes que estão conseguindo funcionalidades extremamente simples a partir apenas da internet".

E os hackers estão se aproximando. No último mês, a empresa de segurança Symantec divulgou seu estudo semestral Internet Security Threat, notando que aplicações online representam um alvo de crescente atração para hackers. De todas as vulnerabilidades registradas nos últimos seis meses de 2005, quase 70% foi associada a aplicações online, revelou a Symantec.

Esta tendência é particularmente preocupante para pequenas companhias que podem não ter dinheiro para assegurar completamente suas próprias infra-estruturas de segurança. Mas Stamos acredita que desenvolvedores de aplicações online podem ajudar ao acrescentar funções de filtro para seus produtos, para que os torne mais aptos a negar a execução de um software remoto.

Pesquisadores de segurança também podem prestar mais atenção para o problema, disse Stamos. "Queremos que mais profissionais de segurança olhem para problemas em serviços online", segundo o pesquisador. "A segurança de serviços online ainda é o filho bastardo da indústria de segurança".

*Robert McMillan é editor do IDG News Service, em São Francisco

OPINIÃO DO LEITOR
Não há comentários para essa notícia
Seja o primeiro a comentar

Top5MAIS LIDAS
DO DIA
O que levar para a 'nuvem'?

O que levar para a 'nuvem'?

Diretor da IBM Brasil explica como usuários e empresas vão lidar com computação 'nas nuvens'.

45 anos do mainframe

45 anos do mainframe

Equipamento criado em 1964 responde por 70% das aplicações de missão crítica do mundo.

TI Verde

TI Verde

Saiba tudo sobre gadgets ecológicos e consumo consciente de eletrônicos.

IDG Now! Widget

Baixe o Now! Reader e confira em seu desktop as últimas notícias, álbuns e outros conteúdos do IDG Now!

IDG Now! Reader
Alerta de e-amil
Saiba de tudo o que o IDG Now! publica sobre as empresas abaixo por e-mail
Blog
Guia de Contratação para a Profissão de Segurança da Informação
Enterprise Workload Automation com Scheduling Dinâmico
Você sabe quais os principais problemas encontrados nas redes de pequenas e médias empresas?
Prevenção completa contra perda de dados
Segurança da informação como estratégia para inovação dos negócios
Sete tipos de problemas com No-Break
Modelo de eficiência elétrica em centros de dados
Implementação de data centers eficientes em termos de energia
Eventos IDG
Newsletter
Segurança
Informe-se sobre as principais ameaças online
Computação Corporativa
Conheça as estratégias das empresas de TI
Carreira
Fique atualizado: cursos, eventos
e dicas