<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2portuguesefull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>Notas sobre Segurança</title>
	
	<link>http://miguelalmeida.pt</link>
	<description>Segurança de computadores, redes e sistemas de informação</description>
	<lastBuildDate>Mon, 23 Jan 2012 17:42:36 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<feedburner:info uri="miguelalmeida" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><geo:lat>38.708072</geo:lat><geo:long>-9.134030</geo:long><image><link>http://miguelalmeida.pt</link><url>http://miguelalmeida.pt/logo.png</url><title>Miguel Almeida</title></image><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://miguelalmeida.pt/rss.xml" /><feedburner:emailServiceId>miguelalmeida</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><feedburner:feedFlare href="http://fusion.google.com/add?feedurl=http%3A%2F%2Fmiguelalmeida.pt%2Frss.xml" src="http://buttons.googlesyndication.com/fusion/add.gif">Subscribe with Google</feedburner:feedFlare><feedburner:feedFlare href="http://www.live.com/?add=http%3A%2F%2Fmiguelalmeida.pt%2Frss.xml" src="http://tkfiles.storage.msn.com/x1piYkpqHC_35nIp1gLE68-wvzLZO8iXl_JMledmJQXP-XTBOLfmQv4zhj4MhcWEJh_GtoBIiAl1Mjh-ndp9k47If7hTaFno0mxW9_i3p_5qQw">Subscribe with Live.com</feedburner:feedFlare><item>
		<title>QUARTA: Confraria de Segurança da Informação @ PICOAS</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/qr81QHHi0NI/quarta-confraria-de-seguranca-da-informacao-picoas.html</link>
		<comments>http://miguelalmeida.pt/2012/01/quarta-confraria-de-seguranca-da-informacao-picoas.html#comments</comments>
		<pubDate>Mon, 23 Jan 2012 02:39:12 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Eventos]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2990</guid>
		<description><![CDATA[Desta vez serei breve, sem poemas nem floreados :&#160;) Em sumário: Quando? Na próxima Quarta, (...)]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/quarta-confraria-de-seguranca-da-informacao-picoas.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/confraria-de-seguranca-da-informacao-janeiro-2012.jpg" class="cleantypeImage" alt="Confraria de Segurança da Informação, Janeiro de 2012" title="QUARTA: Confraria de Segurança da Informação @ PICOAS" border="0" /></a></p><p>  Desta vez serei breve, sem poemas nem floreados <strong>:&nbsp;)</strong> Em sumário:  </p>  <ol>  <li><strong>Quando?</strong> Na próxima Quarta, 25, entre as 18:30 e as 20:00;</li>  <li><strong>Onde?</strong> Na Sala A10 do Fórum Picoas, em Lisboa;</li>  <li><strong>Os temas?</strong> São os seguintes:</li>  <ul>  <li><strong>18:30: <em>Active Website Protection</em>.</strong> Apresentação de uma solução inovadora para <em>websites</em> com requisitos de segurança elevados. Designa-se por <em>Active Website Protection</em> (AWP) e é uma solução que visa proteger as páginas contra os ataques que tentam modificá-las. Foi desenvolvida para mitigar o problema do <em>Man-in-the-Browser</em> mas também é eficaz contra outros tipos de ataque que tentam modificar as páginas, tais como o <em>Cross-site Scripting</em> (XSS) e o <em>Cross-Site Request Forgery</em> &ndash; <strong>Rui Ribeiro</strong>; e</li>  <li><strong>19:15: Associação Portuguesa para a Promoção da Segurança da Informação.</strong> Apresentação da recém-criada Associação, as pessoas, a missão e os objetivos, e as atividades programadas para 2012. No fundo, o que é, de onde veio, para onde vai, e como podes participar &ndash; <strong>João Barreto</strong>, <strong>Bruno Morisson</strong> & <strong>Miguel Almeida</strong>.</li>  </ul>  <li><strong>Quanto custa?</strong> Népia. Zero. É <em>grats</em>;</li>  <li><strong>E depois do evento...</strong> ainda vamos aos bifes e fresquinhas no Medeia? Claro! <strong>:&nbsp;)</strong></li>  </ol>  <p>  Já sabem que o registo é informal e não é obrigatório mas, <em>epah</em>, passem lá pelo LinkedIn e deixem lá uma cruzinha, ok? Porque o número de participantes, desta vez, será um pouco maior, e nós, por precaução, já começámos a reunir as cadeiras do quintal <strong>:&nbsp;)</strong> ... Sigam por aqui: <a href="http://linkd.in/AxRonz">linkd.in/...</a>  </p>  <p>  Já sabem que 'tamos a contar convosco, não sabem? <em>Be there!</em> <strong>;&nbsp;)</strong>  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/qr81QHHi0NI" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/quarta-confraria-de-seguranca-da-informacao-picoas.html</feedburner:origLink></item>
		<item>
		<title>"Good to Know". By Google</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/FKMyvWJV0S4/good-to-know-by-google.html</link>
		<comments>http://miguelalmeida.pt/2012/01/good-to-know-by-google.html#comments</comments>
		<pubDate>Fri, 20 Jan 2012 15:48:19 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Sensibilização]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2983</guid>
		<description><![CDATA[Bons conselhos: google.com/goodtoknow.]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/good-to-know-by-google.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/goog-to-know-by-google.jpg" class="cleantypeImage" alt="goog-to-know-by-google" title="&quot;Good to Know&quot;. By Google" border="0" /></a></p><p>  Bons conselhos: <a href="http://google.com/goodtoknow">google.com/goodtoknow</a>.  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/FKMyvWJV0S4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/good-to-know-by-google.html</feedburner:origLink></item>
		<item>
		<title>Logon. Domínio Microsoft. Cartão de Cidadão.</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/v21azlEDWRM/logon-dominio-microsoft-cartao-de-cidadao.html</link>
		<comments>http://miguelalmeida.pt/2012/01/logon-dominio-microsoft-cartao-de-cidadao.html#comments</comments>
		<pubDate>Thu, 19 Jan 2012 04:43:59 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Ferramentas de defesa]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2891</guid>
		<description><![CDATA[Na continuação do trabalho de investigação sobre o Cartão de Cidadão, sobre as possibilidades (...)]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/logon-dominio-microsoft-cartao-de-cidadao.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/windows-7-logon-dominio-cartao-cidadao.jpg" class="cleantypeImage" alt="Logon. Domínio. Cartão de Cidadão" title="Logon. Domínio Microsoft. Cartão de Cidadão." border="0" /></a></p><p>  Na continuação do trabalho de investigação sobre o Cartão de Cidadão (CC), sobre as possibilidades de utilizar o cartão como mecanismo de autenticação forte, decidi experimentar uma variante mais complexa, complementar à que realizei no início deste mês (em que usei o <a href="http://miguelalmeida.pt/2012/01/windows-7-logon-cartao-de-cidadao-eidauthenticate.html">CC para <em>logon</em> num computador autónomo</a>), e que visa autenticar utilizadores registados numa <em>Active Directory</em> (AD), num Domínio Microsoft.   </p>  <p>  Este artigo descreve os passos que realizei ao longo da experiência e que conduziram, no final, à demonstração das funcionalidades do cartão como autenticador de utilizadores numa AD.  </p>  <p>  <strong>Nota #1:</strong> O âmbito do artigo não inclui a descrição de alguns procedimentos elementares num contexto Microsoft &ndash; o artigo pressupõe que os leitores têm conhecimento adequado sobre a instalação dos sistemas operativos Windows 7 e Windows Server 2008, de uma <em>Active Directory</em> e, a um nível básico, uma <em>Certificate Authority</em>, entre outros procedimentos de gestão e operação destes sistemas num contexto empresarial.  </p>  <p>  <strong>Nota #2:</strong> Por último, é importante referir que o texto elabora apenas sobre os aspetos técnicos que envolvem a utilização do CC; não inclui considerações sobre a vertente legal da sua utilização, cuja <a href="http://www.cartaodecidadao.pt/index.php?option=com_content&task=view&id=107&Itemid=46&lang=pt">legislação relevante está disponível no espaço oficial do cartão</a>.  </p>  <p>  Sem mais demora, seguem os pontos e as <em>bullets</em>:  </p>  <ol>  <li><strong>O <em>hardware</em></strong></li>  <ul>  <li>Um computador para desempenhar o papel de servidor &ndash; o Controlador do Domínio &ndash; físico ou virtualizado, com 2 <em>GBytes</em> de memória, um disco com 40 <em>GBytes</em> disponíveis, e um processador de 32 ou 64 <em>bits</em>;</li>  <li>Um computador para desempenhar o papel de estação de trabalho, física ou virtualizada, com 1 <em>GByte</em> de memória, um disco com 20 <em>GBytes</em> disponíveis, e um processador de 32 ou 64 <em>bits</em>;</li>  <li>Um leitor de <em>smart cards</em>. Apenas como exemplo (e porque foi o que usei), um <a href="http://www.hidglobal.com/prod_detail.php?prod_id=188">Omnikey Cardman 3121</a>;</li>  <li>Um <a href="http://www.cartaodecidadao.pt/index.php?option=com_content&task=view&id=19&Itemid=29&lang=pt">Cartão de Cidadão</a> Português; e</li>  <li>Uma infra-estrutura adequada para ligar os equipamentos em rede e garantir o acesso à Internet.</li>  </ul>  <li><strong>O <em>software</em></strong></li>  <ul>  <li>O <a href="http://www.microsoft.com/en-us/server-cloud/windows-server/2008-r2-standard.aspx">Windows Server 2008 R2 Standard</a>, para sistema operativo do servidor;</li>  <li>O <a href="http://windows.microsoft.com/pt-PT/windows7/products/compare?T1=tab05">Windows 7 Professional</a>, o sistema operativo da estação de trabalho;</li>  <li>Os <em>drivers</em> para todos os componentes das máquinas, incluindo &ndash; e destacando-se &ndash; o <em>driver</em> para o leitor de <em>smart cards</em>, se não estiver incluído no próprio Windows; e</li>  <li>O software do CC: a <a href="http://www.cartaodecidadao.pt/index.php?option=com_content&task=view&id=102&Itemid=44&lang=pt">Aplicação do Cartão de Cidadão</a>.</li>  </ul>  <li><strong>O <em>confware</em></strong></li>  <ul>  <li>O ficheiro <a href="http://miguelalmeida.pt/docs/LsaKerberosParameters.reg">LsaKerberosParameters.reg</a>, que contém um conjunto de parâmetros que devem ser introduzidos no <em>registry</em> de todas as máquinas do Domínio; e</li>  <li>O ficheiro <a href="http://miguelalmeida.pt/docs/kdc.reg">kdc.reg</a>, que contém um par de chaves que devem ser introduzidas no <em>registry</em> de todos os Controladores do Domínio.</li>  </ul>  <li><strong>Os certificados digitais</strong></li>  <ul>  <li>O certificado da autoridade certificadora que assinou a raiz do Estado Português, ou seja, o certificado <a href="https://servicos.multicert.com/suporte/index.php?_m=downloads&_a=downloadfile&downloaditemid=39">GTE CyberTrust Global Root</a>;</li>  <li>O certificado da raiz do Estado Português, designado por <a href="http://www.ecce.gov.pt/certificados/ECRaizEstado.crt">ECRaizEstado</a>;</li>  <li><em>Todos</em> os <a href="https://pki.cartaodecidadao.pt/publico/certificado/cc_ec_cidadao/">certificados da entidade certificadora do CC</a> (que constituem, neste momento, um conjunto singular);</li>    <li><em>Todos</em> os <a href="https://pki.cartaodecidadao.pt/publico/certificado/cc_ec_cidadao_autenticacao/">certificados da entidade  certificadora de autenticação do CC</a> (que são cinco, à data de hoje); e</li>  <li>O certificado digital para autenticação pessoal, incluído no CC, que deve ser exportado do cartão (e cujas instruções para exportação estão incluídas numa secção seguinte).</li>  </ul>  <li><strong>A instalação do servidor &ndash; Controlador do Domínio</strong></li>  <ul>  <li>Instalar a variante Completa do Windows Server 2008 R2 Standard (para facilitar a operação, que não é tão simples na variante <em>Server Core</em>);</li>  <li>Atualizar o sistema. E atualizar novamente, várias vezes, até não estarem disponíveis quaisquer atualizações (no meu caso, se a memória não me falha, repeti o procedimento cinco vezes &ndash; <em>boot</em>, atualizar, <em>reboot</em>, ...);</li>  <li>Instalar os "Serviços de Domínio do <em>Active Directory</em>" e o "Servidor DNS", garantindo que este último fica parametrizado para resolver nomes internos e externos na Internet. Instalar ambos os serviços no mesmo passo. Sendo o primeiro Controlador instalado, vai definir a própria Floresta (no meu caso, a Floresta <em>teste.local</em>) e podemos escolher o nível funcional. Escolher o nível "Windows Server 2008 R2";</li>  <li>Instalar os "Serviços de Certificados do <em>Active Directory</em>". Para simplificar o exercício, escolher <em>apenas</em> a função "Autoridade de Certificação" &ndash; ignorar as restantes funções. Escolher a parametrização seguinte: (<strong>i</strong>) o tipo "Empresa" para AC, (<strong>ii</strong>) AC de Raiz, (<strong>iii</strong>) nova chave privada, criada com os parâmetros definidos por omissão, (<strong>iv</strong>) nome comum (e.g. <em>TESTE-AC</em>) com um sufixo igual ao Domínio (e.g. <em>teste.local</em>), (<strong>v</strong>) 5 anos de validade, e (<strong>vi</strong>) manter as localizações sugeridas para as bases de dados;</li>  <li>Instalar, opcionalmente, o <em>driver</em> do leitor de <em>smart cards</em> e a <a href="http://www.cartaodecidadao.pt/index.php?option=com_content&task=view&id=102&Itemid=44&lang=pt">Aplicação do Cartão de Cidadão</a>. Este passo não é necessário se não pretenderem usar o CC no <em>logon</em> do servidor.</li>  </ul>  <li><strong>A configuração do Controlador do Domínio</strong></li>  <ul>  <li>Abrir a consola para Gestão de Políticas de Grupo (<em>gpmc.msc</em>) e editar a <em>Default Domain Policy</em> (navegar até "Floresta &rarr; Domínios &rarr; <em>domínio</em> &rarr; <em>Default Domain Policy</em>", seleccioná-la, e executar "Acção &rarr; Editar"). Usar o modo de edição para efetuar os passos seguintes:</li>  <ol style="list-style-type:lower-alpha;">  <li>Navegar até "Configuração do Computador &rarr; Políticas &rarr; Definições do Windows &rarr; Definições de Segurança &rarr; Políticas de chaves publicas &rarr; Autoridades de certificação de raiz fidedigna". Executar "Acção &rarr; Importar", e selecionar o certificado <a href="https://servicos.multicert.com/suporte/index.php?_m=downloads&_a=downloadfile&downloaditemid=39">GTE CyberTrust Global Root</a>, que transferiram previamente para o disco;</li>  <li>Navegar até "Configuração do Computador &rarr; Políticas &rarr; Definições do Windows &rarr; Definições de Segurança &rarr; Políticas de chaves publicas &rarr; Autoridades de certificação intermediárias". Importar o certificado <a href="http://www.ecce.gov.pt/certificados/ECRaizEstado.crt">ECRaizEstado</a>, <em>todos</em> os <a href="https://pki.cartaodecidadao.pt/publico/certificado/cc_ec_cidadao/">certificados da entidade certificadora do CC</a>, e <em>todos</em> os <a href="https://pki.cartaodecidadao.pt/publico/certificado/cc_ec_cidadao_autenticacao/">certificados da entidade certificadora de autenticação do CC</a>;</li>  <li>Navegar até "Configuração do Computador &rarr; Políticas &rarr; Modelos Administrativos &rarr; Componentes do Windows &rarr; <em>Smart Card</em>". Ativar (<strong>i</strong>) "Permitir certificados sem atributo de certificado de utilização de chaves expandidas", (<strong>ii</strong>) "Permitir chaves de assinatura válidas para Iniciar sessão", e (<strong>iii</strong>) "Forçar a leitura de todos os certificados do <em>smart card</em>";</li>  <li>Navegar até "Configuração do Computador &rarr; Políticas &rarr; Definições do Windows &rarr; <em>Scripts</em>". Selecionar "Arranque" e executar "Acção &rarr; Propriedades". Adicionar um novo <em>script</em> com o nome "Regedit.exe" e os parâmetros "/s LsaKerberosParameters.reg". Selecionar "Mostrar ficheiros..." e copiar o ficheiro <a href="http://miguelalmeida.pt/docs/LsaKerberosParameters.reg">LsaKerberosParameters.reg</a> para essa pasta.  </ol>  <li>Ainda na consola para Gestão de Políticas de Grupo, editar a <em>Default Domain Controllers Policy</em> (navegar até "Floresta &rarr; Domínios &rarr; <em>domínio</em> &rarr; <em>Domain Controllers</em> &rarr; <em>Default Domain Controllers Policy</em>", seleccioná-la, e executar "Acção &rarr; Editar"). Usar o modo de edição para efetuar os passos seguintes:</li>  <ol style="list-style-type:lower-alpha;">  <li>Navegar até "Configuração do Computador &rarr; Políticas &rarr; Definições do Windows &rarr; <em>Scripts</em>". Selecionar "Arranque" e executar "Acção &rarr; Propriedades". Adicionar um novo <em>script</em> com o nome "Regedit.exe" e os parâmetros "/s kdc.reg". Selecionar "Mostrar ficheiros..." e copiar o ficheiro <a href="http://miguelalmeida.pt/docs/kdc.reg">kdc.reg</a> para essa pasta.</li>  </ol>  <li>Abrir a consola PKI de Empresa (<em>pkiview.msc</em>) e executar "Acção &rarr; Gerir Contentores de AD". Adicionar o certificado <a href="http://www.ecce.gov.pt/certificados/ECRaizEstado.crt">ECRaizEstado</a>; e</li>  <li>Encerrar e reiniciar a máquina para garantir que as parametrizações são assumidas.</li>  </ul>  <li><strong>A instalação e configuração da estação de trabalho</strong></li>  <ul>  <li>Instalar o Windows 7 Professional. Garantir que o Controlador do Domínio é o Servidor DNS da estação.</li>  <li>Atualizar o sistema. E atualizar novamente, várias vezes, até não estarem disponíveis quaisquer atualizações;</li>  <li>Instalar, se for necessário, o <em>driver</em> do leitor de <em>smart cards</em>;</li>  <li>Instalar a <a href="http://www.cartaodecidadao.pt/index.php?option=com_content&task=view&id=102&Itemid=44&lang=pt">Aplicação do Cartão de Cidadão</a>; e</li>  <li>Adicionar a estação ao Domínio.</li>  </ul>  <li><strong>O registo do utilizador no Domínio</strong></li>  <ul>  <li>Abrir uma sessão na estação de trabalho, num contexto de utilizador local ou do Domínio, introduzir o Cartão de Cidadão no leitor de <em>smart cards</em>, e aguardar pela inserção automática dos certificados no repositório da estação;</li>  <li>Abrir a consola de Certificados (<em>certmgr.msc</em>), navegar até "Pessoal &rarr; Certificados", selecionar o certificado emitido pela EC de Autenticação do Cartão de Cidadão, e executar "Acção &rarr; Todas as tarefas &rarr; Exportar". Seguir as instruções do assistente para guardar o certificado num ficheiro (e.g. <em>utilizador.cer</em>);</li>  <li>Abrir uma sessão no Controlador do Domínio e adicionar um utilizador ao Domínio, através da consola Utilizadores e Computadores do <em>Active Directory</em> (<em>dsa.msc</em>);</li>  <li>Ainda nesta consola, executar "Ver &rarr; Funcionalidades avançadas" (ativar esta vista); e</li>  <li>Selecionar o utilizador recém-criado e executar "Acção &rarr; Mapeamentos de nome". Adicionar o certificado digital que exportámos do Cartão de Cidadão.</li>  </ul>  <li><strong>O teste</strong></li>  <ul>  <li>Em princípio, se os passos forem executados pela ordem que apresentei, todas as configurações estarão definidas e estabilizadas em ambos os sistemas. No entanto, seguindo a tradição de várias décadas de informáticos, não fará mal desligar a estação, desligar o servidor, ligar o servidor, esperar pela estabilização dos processos, e ligar a estação;  <li>Se tudo estiver como deve estar, basta introduzir o CC no leitor da estação, apresentar o PIN e aguardar o início da sessão. Se não funcionar, aconteceu uma de três coisas (ou todas): (<strong>i</strong>) não executaram corretamente todos os passos da receita, ou (<strong>ii</strong>) a receita contém erros introduzidos por mim, ou, no limite, (<strong>iii</strong>) a receita não contém todos os passos necessários &ndash; posso ter omitido alguma coisa inadvertidamente. Se tiverem a convicção que a resposta <strong><em>não é</em></strong> a primeira, <a href="mailto:miguelalmeida@miguelalmeida.pt?Subject=Re: Logon. Domínio Microsoft. Cartão de Cidadão.">escrevam-me umas linhas</a>, ok?  </ul>  <li><strong>Os outros parâmetros</strong></li>  <ul>  <li>Podemos (e devemos) definir qual o comportamento do sistema quando o CC é retirado do leitor no meio de uma sessão. Essa política pode ser definida através da <em>Default Domain Policy</em> em "Configuração do computador &rarr; Políticas &rarr; Definições do Windows &rarr; Definições de segurança &rarr; Políticas locais &rarr; Opções de segurança &rarr; Início de sessão interactivo: comportamento de remoção de <em>Smart card</em>". É habitual trancar o computador quando é retirado o cartão;</li>  <li>Podemos exigir a utilização exclusiva do CC e proibir a utilização de <em>passwords</em>. Nesse sentido, se quisermos fazê-lo para um conjunto de contas do Domínio, devemos (<strong>i</strong>) atribuir <em>passwords</em> aleatórias com um comprimento elevado, não as divulgar aos utilizadores, e (<strong>ii</strong>) ativar o atributo "Para início de sessão interactivo é necessário um cartão <em>Smart</em>" nas propriedades dessas contas;</li>  <li>Adicionalmente, se quisermos estender a política anterior a um conjunto de máquinas ou, no limite, a todo o Domínio, podemos definir essa configuração na <em>Default Domain Policy</em> em "Configuração do computador &rarr; Políticas &rarr; Definições do Windows &rarr; Definições de segurança &rarr; Políticas locais &rarr; Opções de segurança &rarr; Início de sessão interactivo: é necessário <em>smart card</em>".</li>  </ul>  <li><strong>As <em>nuances</em></strong></li>  <ul>  <li>Já o tinha escrito no artigo anterior e vou repeti-lo: As <em>passwords</em> não fazem nem são o sumo; o sumo é composto pela informação contida nos computadores. Ou seja, dito de outra forma, apesar do controlo de acessos ser importante para restringir o acesso à informação (e, neste caso, o CC é um bom controlo), este mecanismo tem que ser complementado com a cifra total do disco, activada com o <a href="http://windows.microsoft.com/pt-PT/windows7/products/features/bitlocker">BitLocker</a> (e um <a href="http://windows.microsoft.com/pt-PT/windows-vista/What-is-the-Trusted-Platform-Module-security-hardware"><em>Trusted Platform Module</em></a>) ou uma solução como o <a href="http://www.truecrypt.org">TrueCrypt</a>;</li>  <li>Se mantivermos o acesso através das <em>passwords</em>, os ataques serão dirigidos ás <em>passwords</em> e o controlo pelo cartão torna-se irrelevante. No entanto, se obrigarmos a utilização exclusiva dos cartões, temos que garantir, no mínimo, que existem cópias da informação em dispositivos externos aos computadores. Porquê? Porque podemos perder o acesso às máquinas se perdemos os cartões. Num cenário empresarial, em que existem vários administradores do Domínio, estas situações não são tão prováveis. A menos, claro, que só exista um(a) administrador(a) e o cartão perdido seja... o dele(dela).</li>  </ul>  <li><strong>O anticlimax</strong></li>  <ul>  <li>O Cartão de Cidadão é gerido pelo Estado Português. Vou repetir: O Cartão de Cidadão é gerido pelo Estado Português. E a utilização do CC como mecanismo de autenticação no interior das organizações é uma faca com dois gumes: De um lado encontramos as vantagens da adoção de um controlo mais forte, barato, cuja carga administrativa e os custos imediatos são suportados pelo Estado; Do outro lado temos a dependência dessa estrutura &ndash; se falhar e dependermos dela, falhamos também. A adoção do CC no interior das organizações tem que ser ponderada sob esta luz.</li>  </ul>  <li><strong>As recomendações</strong></li>  <ul>  <li>Para além das questões técnicas que envolvem a utilização do CC, existem outras questões que têm que ser endereçadas pelas organizações que decidirem adotá-lo: As questões processuais. Apenas como exemplos, têm que existir processos para o mapeamento dos certificados, processos para endereçar a expiração, revogação e atualização dos cartões, processos para recuperação em situações de perda temporária dos cartões, etc.</li>  <li>A utilização deste controlo não é adequada para todos &ndash; <em>todos</em> &ndash; os cenários. Depende da análise do risco em cada situação, considerando, no mínimo, o tipo de informação acedida por cada conta e guardada em cada máquina, e a eventual indisponibilidade por perca dos cartões;</li>   <li>Nos cenários em que este controlo for adoptado devemos (<strong>i</strong>) desactivar as <em>passwords</em>, (<strong>ii</strong>) ponderar a cifra total dos discos; e (<strong>iii</strong>) fazer cópias regulares da informação, cifradas com chaves próprias, independentes dos computadores e dos cartões envolvidos; e devemos</li>  <li>Criar duas contas de administração do Domínio e associar dois CCs;</li>  </ul>  </ol>  <p>  E pronto: mais uma vez, está feito. A continuação destes artigos é um dos objetivos que estabeleci para esta temporada e, nesse sentido, vou procurar as variantes que sejam mais interessantes, experimentá-las, e reportar por aqui. Talvez o próximo seja sobre a autenticação em serviços na <em>web</em>, quem sabe? Vamos ver.  </p>  <p>  Comentários, correções e sugestões? <em>Be my guests</em> <strong>;&nbsp;)</strong>  </p>  <img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/v21azlEDWRM" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/logon-dominio-microsoft-cartao-de-cidadao.html</feedburner:origLink></item>
		<item>
		<title>[NP] Pausa para recalibrar e...</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/CP4FHPPKTO0/np-pausa-para-recalibrar-e.html</link>
		<comments>http://miguelalmeida.pt/2012/01/np-pausa-para-recalibrar-e.html#comments</comments>
		<pubDate>Mon, 09 Jan 2012 23:51:09 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Pessoal]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2882</guid>
		<description><![CDATA[.. dar mais gás noutras actividades, nomeadamente, (...)]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/np-pausa-para-recalibrar-e.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/caneta-em-repouso.jpg" class="cleantypeImage" alt="Caneta em repouso" title="[NP] Pausa para recalibrar e..." border="0" /></a></p><p>  ... dar mais gás noutras actividades, nomeadamente, (<strong>i</strong>) nos testes à utilização do Cartão de Cidadão num domínio Windows, cuja preparação já comecei e cujos resultados darão lugar a um artigo detalhado, (<strong>ii</strong>) no início da tradução de um livro sobre a neutralidade da Internet (do Jose Alcántara, um irmão-de-armas), (<strong>iii</strong>) na conclusão de tarefas pendentes para a Associação (sim, <em>essa</em> Associação que anunciámos numa das Confrarias, há já alguns meses, e que andou a marinar por muito tempo), (<strong>iv</strong>) na recuperação da <em>pallete</em> e dos pincéis, e, finalmente, (<strong>v</strong>) na memorização das letras do Rodrigo Leão para estar preparado no concerto <strong>:&nbsp;))</strong> ...  </p>  <p>  Retomo de hoje a oito. <em>Cheers!</em> <strong>;&nbsp;)</strong>  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/CP4FHPPKTO0" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/np-pausa-para-recalibrar-e.html</feedburner:origLink></item>
		<item>
		<title>A inflação das ameaças nas políticas para a cibersegurança</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/J3ibppY6ToM/a-inflacao-das-ameacas-nas-politicas-para-a-ciberseguranca.html</link>
		<comments>http://miguelalmeida.pt/2012/01/a-inflacao-das-ameacas-nas-politicas-para-a-ciberseguranca.html#comments</comments>
		<pubDate>Sat, 07 Jan 2012 23:36:13 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Outras opiniões]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2865</guid>
		<description><![CDATA[Jerry Brito e Tate Watkins, no abstract de um artigo no Harvard National Security Journal: (...)]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/a-inflacao-das-ameacas-nas-politicas-para-a-ciberseguranca.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/mapa-mundo-defcon-1.jpg" class="cleantypeImage" alt="Mapa mundo @ Defcon 1" title="A inflação das ameaças nas políticas para a cibersegurança" border="0" /></a></p><p>  Jerry Brito e Tate Watkins, no <em>abstract</em> de um artigo no <em>Harvard National Security Journal</em>:  </p>  <blockquote>  <p>  Não tem faltado atenção para a cibersegurança, com um vasto leque de especialistas alertando para potenciais cenários apocalípticos, caso o governo não aja para proteger melhor a Internet. Mas esta não é a primeira vez que somos avisados ​​para perigos iminentes; na verdade, há muitos paralelos entre as representações actuais das ameaças cibernéticas e o retrato do Iraque antes de 2003, ou a percepção da falta de bombardeiros [em comparação com os Soviéticos] no final dos anos 50.  </p>  <p>  Este artigo pede por uma justificação melhor para o aumento dos recursos dedicados a ameaças cibernéticas. Examina as afirmações feitas por aqueles que clamam por maior atenção para a cibersegurança, e observa os interesses de um complexo militar/industrial em jogar com o medo de um "ciber Katrina." A cibersegurança é, sem dúvida, uma questão política importante. Mas com a escassez de informação sobre a verdadeira natureza da ameaça, é muito difícil determinar se algumas políticas do governo são necessárias &ndash; ou se isto representa apenas a mais recente iteração da inflação das ameaças, beneficiando interesses privados e políticos paroquiais.  </p>  </blockquote>  <p>  in <q><a href="http://harvardnsj.org/wp-content/uploads/2012/01/Vol.-3_Brito_Watkins.pdf"><em>Loving the Cyber Bomb? The Dangers of  Threat Inflation in Cybersecurity Policy</em></a></q>.  </p>  <p>  O artigo é interessante pelas questões que levanta sobre as políticas que estão a ser adoptadas (ou prestes a ser adoptadas) pelo governo dos Estados Unidos, em face das evidências (e da falta de evidências) que as suportam, e as possíveis consequências da sua adopção.  </p>  <p>  Não vou entrar em detalhes nem comentários sobre os argumentos apresentados. No entanto, sinto que devo escrever o seguinte: É importante mantermos um espírito crítico no que concerne a nossa percepção e as nossas próprias recomendações. Por essa razão, e mesmo sendo denso, penso que o artigo merece e pede por ser lido (<strong>!</strong>)  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/J3ibppY6ToM" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/a-inflacao-das-ameacas-nas-politicas-para-a-ciberseguranca.html</feedburner:origLink></item>
		<item>
		<title>Zen #23</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/TMmnnIXVSOk/zen-23.html</link>
		<comments>http://miguelalmeida.pt/2012/01/zen-23.html#comments</comments>
		<pubDate>Fri, 06 Jan 2012 18:20:21 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Zen]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2858</guid>
		<description><![CDATA[Joseph Wood Krutch: "A segurança não depende tanto do quanto temos, como do quanto podemos (...)"]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/zen-23.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/atear-fogo-manualmente.jpg" class="cleantypeImage" alt="Atear fogo manualmente" title="Zen #23" border="0" /></a></p><p>  <a href="http://en.wikipedia.org/wiki/Joseph_Wood_Krutch">Joseph Wood Krutch</a>:  </p>  <blockquote>  A segurança não depende tanto do quanto temos, como do quanto podemos fazer sem termos.  </blockquote>  <p>  (Pic original de Wendy Sewell, <a href="http://www.trekearth.com/gallery/Africa/Botswana/North/Central/Central_Kalahari_National_Park/photo114878.htm">publicada no TrekEarth</a>)  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/TMmnnIXVSOk" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/zen-23.html</feedburner:origLink></item>
		<item>
		<title>Convite. Reunião. OWASP. PT</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/ejCRaj7vML8/convite-reuniao-owasp-pt.html</link>
		<comments>http://miguelalmeida.pt/2012/01/convite-reuniao-owasp-pt.html#comments</comments>
		<pubDate>Fri, 06 Jan 2012 17:02:09 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Eventos]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2844</guid>
		<description><![CDATA[Carlos Serrão, líder do chapter Português da OWASP: "Caros membros da OWASP Portugal, (...)"]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/convite-reuniao-owasp-pt.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/owasp-pt.jpg" class="cleantypeImage" alt="OWASP PT" title="Convite. Reunião. OWASP. PT" border="0" /></a></p><p>  <a href="http://pt.linkedin.com/in/carlosserrao">Carlos Serrão</a>, líder do <em>chapter</em> Português da OWASP:  </p>  <blockquote>  <p>  Caros membros da OWASP Portugal,  </p>  <p>  Espero que tenham tido umas óptimas entradas em 2012!  </p>  <p>  Depois de um final de ano de 2011 e de um início de 2012 atribulado em termos de segurança de informação, nomeadamente em termos aplicacionais no nosso país, a nossa organização deveria ter um papel muito mais activo e muito mais interventivo na sociedade do que aquele que na realidade tem.  </p>  <p>  Em parte, a culpa é minha, pois nem sempre o tempo chega para tudo aquilo que se pretende fazer. No entanto, penso que no início de 2012, poderemos juntar-nos todos em torno de um tema que nos aproxima, e tentar corrigir essa situação, canalizando um pouquinho da nossa energia individual, para que possamos colocar um pouco mais de dinâmica no <em>chapter</em> nacional da OWASP.  </p>  <p>  Assim, gostaria de vos convidar a todos para nos reunirmos (proponho que seja aqui no ISCTE-IUL, por uma questão de facilidade logística) no próximo dia 18.01.2012 (quarta-feira) entre as 18h00 e as 20h00, para que possamos todos partilhar a nossa visão e as nossas ideias para o chapter nacional em 2012.  </p>  <p>  Algumas das ideias que já tive oportunidade de partilhar com alguns dos membros, passam pela organização de eventos e igualmente na participação em projectos. Todas as vossas propostas e as vossas ideias são igualmente muito bem vindas.   </p>  <p>  Por isso gostaria de contar com a participação de todos.  </p>  <p>  Apenas por uma questão logística (mais uma vez) gostaria que manifestassem a vossa vontade em participar por <em>email</em>, para que eu possa marcar uma sala com a dimensão adequada.  </p>  <p>  Obrigado pela vossa atenção e participação e mais uma vez votos de um excelente 2012.  </p>  </blockquote>  <p>  Resumo: Reunião da OWASP no ISCTE, em Lisboa, no dia 18 de Janeiro, entre as 18:00 e as 20:00.  </p>  <p>  Não sabes o que é a OWASP? Segue por aqui: <a href="http://owasp.org">owasp.org</a>.  </p>  <p>  Queres participar? Manda uma mensagem ao Carlos para <q><em>carlos ponto serrao arroba iscte ponto pt</em></q>.  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/ejCRaj7vML8" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/convite-reuniao-owasp-pt.html</feedburner:origLink></item>
		<item>
		<title>VÍDEO: Introdução ao Nessus, um detector de vulnerabilidades</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/5hVT9toVYb0/video-introducao-ao-nessus-um-detector-de-vulnerabilidades.html</link>
		<comments>http://miguelalmeida.pt/2012/01/video-introducao-ao-nessus-um-detector-de-vulnerabilidades.html#comments</comments>
		<pubDate>Fri, 06 Jan 2012 15:45:54 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Ferramentas de defesa]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2838</guid>
		<description><![CDATA[Interessante para quem não conhece a ferramenta e quer (ou tem) que dar a primeira (...)]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/video-introducao-ao-nessus-um-detector-de-vulnerabilidades.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/nessus-logon.jpg" class="cleantypeImage" alt="Nessus" title="VÍDEO: Introdução ao Nessus, um detector de vulnerabilidades" border="0" /></a></p><p>  Interessante para quem não conhece a ferramenta e quer (ou tem) que dar a primeira demão no processo de identificação de vulnerabilidades.  </p>  <p>  No Tubo. Meia-hora. Por aqui: <a href="http://www.youtube.com/watch?v=-7ThbeAMqkw&hd=1">youtube.com/...</a>  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/5hVT9toVYb0" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/video-introducao-ao-nessus-um-detector-de-vulnerabilidades.html</feedburner:origLink></item>
		<item>
		<title>Também quero um destes! : )</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/RgvYAbXMjOs/tambem-quero-um-destes.html</link>
		<comments>http://miguelalmeida.pt/2012/01/tambem-quero-um-destes.html#comments</comments>
		<pubDate>Thu, 05 Jan 2012 23:54:32 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Humor]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2823</guid>
		<description><![CDATA[Não quero um cartão do Kevin Mitnick; quero um que seja tão original quanto (...)]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/tambem-quero-um-destes.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/cartao-visita-kevin-mitnick.jpg" class="cleantypeImage" alt="Cartão de visita do Kevin Mitnick" title="Também quero um destes! : )" border="0" /></a></p><p>  Não quero um cartão do <a href="http://mitnicksecurity.com/">Kevin Mitnick</a>; quero um que seja tão original quanto o dele, e que não custe cinco dólares! Talvez uma <a href="http://miguelalmeida.pt/fihankra-casaedificio-simbolo-de-seguranca">Fihankra</a> polida, destacável, ao estilo das estrelas ninjútsu para situações mais... hmmm... <em>difíceis</em> <strong>;&nbsp;)</strong>  </p>  <p>  Tens outras ideias? Partilha! <strong>:&nbsp;)</strong>  </p>  <p>  (A pic foi gamada despudoradamente do Flicker. São devidos créditos ao fotógrafo e <a href="http://www.flickr.com/photos/migd/3700482310/">uma referência ao original</a>)  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/RgvYAbXMjOs" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/tambem-quero-um-destes.html</feedburner:origLink></item>
		<item>
		<title>Windows 7. Logon. Cartão de Cidadão. EIDAuthenticate</title>
		<link>http://feedproxy.google.com/~r/miguelalmeida/~3/Az-Q-9aOAw8/windows-7-logon-cartao-de-cidadao-eidauthenticate.html</link>
		<comments>http://miguelalmeida.pt/2012/01/windows-7-logon-cartao-de-cidadao-eidauthenticate.html#comments</comments>
		<pubDate>Wed, 04 Jan 2012 20:02:15 +0000</pubDate>
		<dc:creator>Miguel Almeida</dc:creator>
				<category><![CDATA[Ferramentas de defesa]]></category>

		<guid isPermaLink="false">http://miguelalmeida.pt/?p=2787</guid>
		<description><![CDATA[Na sequência do que prometi ontem, sobre o relato dos testes à utilização do CC (...)]]></description>
			<content:encoded><![CDATA[<p><a href="http://miguelalmeida.pt/2012/01/windows-7-logon-cartao-de-cidadao-eidauthenticate.html"><img width="400" height="300" src="http://miguelalmeida.pt/pics/windows-7-logon-smartcard.jpg" class="cleantypeImage" alt="Windows 7 Smart Card Logon" title="Windows 7. Logon. Cartão de Cidadão. EIDAuthenticate" border="0" /></a></p><p>  Na sequência do que prometi ontem, sobre o relato dos testes à utilização do CC como credencial para autenticação no Windows, seguem uns parágrafos que descrevem a experiência:  </p>  <ol>  <li><strong>O <em>hardware</em></strong></li>  <ul>  <li>Um computador <a href="http://pt.asus.com/Eee/Eee_PC/Eee_PC_1005PE_Seashell/">ASUS Eee PC 1005PE</a>;</li>  <li>Um leitor de cartões <a href="http://www.hidglobal.com/prod_detail.php?prod_id=188">Omnikey Cardman 3121</a>; e</li>  <li>Um <a href="http://www.cartaodecidadao.pt/index.php?option=com_content&task=view&id=19&Itemid=29&lang=pt">Cartão de Cidadão </a> (CC) Português</a>.</li>  </ul>  <li><strong>O <em>software</em></strong></li>  <ul>  <li>O <a href="http://windows.microsoft.com/pt-PT/windows7/products/compare?T1=tab02">Windows 7 Starter</a>, incluído no computador;</li>  <li>O <em>driver</em> do leitor de cartões, incluído no Windows 7;</li>  <li>O <em>software</em> do CC: a <a href="http://www.cartaodecidadao.pt/index.php?option=com_content&task=view&id=102&Itemid=44&lang=pt">Aplicação do Cartão de Cidadão</a>; e</li>  <li>O <em>software</em> para <em>logon</em> com <em>smart cards</em>: o <a href="http://www.mysmartlogon.com/products/eidauthenticate.html">EIDAuthenticate</a>.</li>  </ul>  <li><strong>O modelo de autenticação</strong></li>  <ul>  <li>Local. O computador não foi associado a um domínio Windows nem a um <em>realm</em> Kerberos.</li>  </ul>  <li><strong>A instalação</strong></li>  <ul>  <li>Se o leitor de cartões não for reconhecido automaticamente pelo Windows, transferir e instalar o <em>driver</em> do leitor. Neste contexto não foi necessário mas, claro, depende do dispositivo que utilizarem;</li>  <li>Transferir e instalar a aplicação do CC, <a href="http://www.cartaodecidadao.pt/index.php?option=com_content&task=view&id=102&Itemid=44&lang=pt">disponível no espaço do Cartão de Cidadão</a>. Escolher a versão correcta para o sistema operativo que estiverem a usar. Neste caso, transferi a versão de 32 <em>bits</em> (v1.24.1), de Junho de 2011; e</li>   <li>Transferir e instalar o EID Autenthicate, <a href="http://sourceforge.net/projects/eidauthenticate/files/EIDAuthentication/EIDInstall_0.4.0.1/">disponível na SourceForge</a>. Novamente, escolham a versão adequada para o vosso sistema operativo (32 ou 64 <em>bits</em>). Nesta experiência, usei a versão de 32.</li>  </ul>  <li><strong>A associação do CC a uma conta local</strong></li>  <ul>  <li>Entrar em sessão com a conta que vamos associar ao CC;</li>  <li>Abrir o "Painel de Controlo &rarr; Sistema e Segurança &rarr; <em>Smart Card Logon</em>";</li>  <li>Escolher a opção "<em>Use preconfigured card</em>" e introduzir o CC no leitor;</li>  <li>Seleccionar um dos certificados (e.g., o primeiro), activar a utilização da chave e confiar nesse certificado; e, por último, </li>  <li>Introduzir a <em>password</em> actual da conta seleccionada e lançar o teste final.</li>  </ul>  <li><strong>A associação a outras contas</strong></li>  <ul>  <li>Repetir o procedimento anterior para cada conta e CC que forem necessários.</li>  </ul>  <li><strong>O teste</strong></li>  <ul>  <li>Retirar o CC do leitor e terminar a sessão actual; e</li>  <li>Voltar a introduzir o cartão. Se estiver bem configurado, será pedido o PIN do cartão e estabelecida uma nova sessão na conta que foi associada.</li>  </ul>  <li><strong>Os outros parâmetros</strong></li>  <ul>  <li>Abrir o "Painel de Controlo &rarr; Sistema e Segurança";</li>  <li>Escolher "<em>Turn the removal policy on or off</em>" e definir o comportamento do sistema quando o cartão é retirado no meio de uma sessão. A escolha depende da política que quiserem instituir. É habitual trancar o computador quando é retirado o cartão;</li>  <li>Escolher "<em>Turn the force smart card policy on or off</em>". Este parâmetro é tão importante quanto perigoso: Se estiver inactivo, as <em>passwords</em> ainda são válidas para entrar em sessão; se estiver activo, as sessões dependem <strong><em>exclusivamente</em></strong> da utilização dos cartões. Neste último caso, se perderem o cartão, preparem-se para formatar a máquina.</li>  </ul>  <li><strong>A análise da experiência</strong></li>  <ul>  <li>A coisa funciona <strong>:&nbsp;)</strong></li>  </ul>  <li><strong>As <em>nuances</em></strong></li>  <ul>  <li>As <em>passwords</em> não fazem nem são o sumo; o sumo é composto pela informação contida nos computadores. Ou seja, dito de outra forma, apesar do controlo de acessos ser importante para restringir o acesso à informação (e, neste caso, o CC é um bom controlo), este mecanismo tem que ser complementado com a cifra total do disco, activada com o <a href="http://windows.microsoft.com/pt-PT/windows7/products/features/bitlocker">BitLocker</a> (e um <a href="http://windows.microsoft.com/pt-PT/windows-vista/What-is-the-Trusted-Platform-Module-security-hardware"><em>Trusted Platform Module</em></a>) ou uma solução como o <a href="http://www.truecrypt.org">TrueCrypt</a>;</li>  <li>Se mantivermos o acesso através das <em>passwords</em>, os ataques serão dirigidos ás <em>passwords</em> e o controlo pelo cartão torna-se irrelevante. No entanto, se obrigarmos a utilização exclusiva dos cartões, temos que garantir, no mínimo, que existem cópias da informação em dispositivos externos ao computador. Porquê? Porque podemos perder o acesso à máquina se perdemos o cartão.</li>  </ul>  <li><strong>As recomendações</strong></li>  <ul>  <li>A utilização deste controlo não é adequada para todos &ndash; <em>todos</em> &ndash; os cenários. Depende da análise do risco em cada situação, considerando, no mínimo, o tipo de informação guardada em cada máquina, e a eventual indisponibilidade por perca dos cartões;</li>   <li>Nos cenários em que este controlo for adoptado devemos (<strong>i</strong>) desactivar as <em>passwords</em>, (<strong>ii</strong>) cifrar totalmente o disco; e (<strong>iii</strong>) fazer cópias regulares da informação, cifradas com uma chave própria, independente do computador e dos cartões; e devemos</li>  <li>Criar duas contas de administração e associar dois CCs;</li>  </ul>  <li><strong>Os cenários interessantes</strong></li>  <ul>  <li>Contas em máquinas de controlo do IT;</li>  <li>Contas locais de administração de estações ou servidores;</li>  <li>Contas em máquinas partilhadas em consultórios médicos;</li>  <li>Etc (porque a lista seria interminável e já não tenho tempo <strong>:&nbsp;)</strong> ... )</li>  </ul>  </ol>  <p>  E pronto. Está feito. A ver se continuo as experiências com outras máquinas (ou com a mesma, mas num domínio), com outros sistemas operativos, e, também, com outras aplicações externas, e.g. na <em>web</em>.  </p>  <p>  Comentários, correcções e sugestões? <em>Be my guests</em> <strong>;&nbsp;)</strong>  </p>  <p>  <strong><em>Post-scriptum</em> @ 20 de Janeiro de 2012:</strong> Já está disponível um artigo sobre a autenticação com o CC num Domínio Microsoft. Por aqui: <a href="http://miguelalmeida.pt/2012/01/logon-dominio-microsoft-cartao-de-cidadao.html">miguelalmeida.pt/...</a>  </p><img src="http://feeds.feedburner.com/~r/miguelalmeida/~4/Az-Q-9aOAw8" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss />
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://miguelalmeida.pt/2012/01/windows-7-logon-cartao-de-cidadao-eidauthenticate.html</feedburner:origLink></item>
	</channel>
</rss>

