<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Aquele blog de SOA &#187; Segurança</title>
	<atom:link href="http://www.aqueleblogdesoa.com.br/categoria/seguranca/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.aqueleblogdesoa.com.br</link>
	<description>SOA? Veja bem...</description>
	<lastBuildDate>Thu, 08 Jul 2010 14:16:14 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Ataques XML em WebServices</title>
		<link>http://www.aqueleblogdesoa.com.br/2009/03/ataques-xml-em-webservices/</link>
		<comments>http://www.aqueleblogdesoa.com.br/2009/03/ataques-xml-em-webservices/#comments</comments>
		<pubDate>Mon, 30 Mar 2009 12:42:34 +0000</pubDate>
		<dc:creator>Marcelo Vessoni</dc:creator>
				<category><![CDATA[Segurança]]></category>
		<category><![CDATA[Web Services]]></category>
		<category><![CDATA[XML]]></category>

		<guid isPermaLink="false">http://www.aqueleblogdesoa.com.br/?p=829</guid>
		<description><![CDATA[Bom dia pessoal. Dias atrás, eu estava conversando com um colega sobre SOA, Webservices, etc., e aí o papo entrou em uns cases de segurança e ataques via XML. Pois é, nesse mundo de integração de serviços, parece que tem gente aproveitando para fazer ataques a WebServices mundo afora. XPath &#38; XML injection, XML &#8220;recursivo&#8221;, [...]


Related posts:<ol><li><a href='http://www.aqueleblogdesoa.com.br/2010/04/soa-ajuda-cloud-sim/' rel='bookmark' title='Permanent Link: SOA ajuda Cloud? Sim!'>SOA ajuda Cloud? Sim!</a></li></ol>]]></description>
			<content:encoded><![CDATA[<p>Bom dia pessoal. Dias atrás, eu estava conversando com um colega sobre SOA, Webservices, etc., e aí o papo entrou em uns cases de segurança e ataques via XML. Pois é, nesse mundo de integração de serviços, parece que tem gente aproveitando para fazer ataques a WebServices mundo afora. XPath &amp; XML injection, XML &#8220;recursivo&#8221;, XML bomba, etc. A lista vai longe.</p>
<p>Houve casos de portais importantes ficarem inoperantes devido a um bug em um WS client ter enviado a um WS um XML de alguns gigabytes; o WS tentou carregar o XML todo na memória, que acabou estourando. Na sequência, cada máquina do cluster tentou fazer a mesma coisa e todas elas cairam.</p>
<p>Como prevenção, ou cria-se mecanismos para prevenir as diversas possibilidades, ou usa-se um <em>appliance</em>, hardware especial que funciona como filtro. Interessante.</p>
<p>Quem souber de casos interessantes sobre isso, e como foram resolvidos, deixe sua mensagem.</p>
<p>Abraço</p>
<p>Marcelo</p>


<p>Related posts:<ol><li><a href='http://www.aqueleblogdesoa.com.br/2010/04/soa-ajuda-cloud-sim/' rel='bookmark' title='Permanent Link: SOA ajuda Cloud? Sim!'>SOA ajuda Cloud? Sim!</a></li></ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.aqueleblogdesoa.com.br/2009/03/ataques-xml-em-webservices/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Segurança é ponto crítico em SOA e serviços web</title>
		<link>http://www.aqueleblogdesoa.com.br/2008/11/seguranca-e-ponto-critico-em-soa-e-servicos-web/</link>
		<comments>http://www.aqueleblogdesoa.com.br/2008/11/seguranca-e-ponto-critico-em-soa-e-servicos-web/#comments</comments>
		<pubDate>Thu, 13 Nov 2008 13:54:56 +0000</pubDate>
		<dc:creator>Marcilio Oliveira</dc:creator>
				<category><![CDATA[SOA]]></category>
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://www.aqueleblogdesoa.com.br/?p=587</guid>
		<description><![CDATA[A discussão sobre riscos de segurança com adoção de SOA remete a uma discussão ainda maior: sobre a necessidade de uma preparação inicial (interna) nas empresas antes de se aventurar em projetos SOA. Eu, particularmente, tenho uma opinião forte de que não dá para rodar um primeiro projeto corporativo com Arquitetura Orientada a Serviço sem [...]


Related posts:<ol><li><a href='http://www.aqueleblogdesoa.com.br/2009/10/webinar-maturidade-e-roadmap-soa-participe/' rel='bookmark' title='Permanent Link: Webinar: Maturidade e Roadmap SOA. Participe!'>Webinar: Maturidade e Roadmap SOA. Participe!</a></li><li><a href='http://www.aqueleblogdesoa.com.br/2010/04/davi-x-golias-em-soa/' rel='bookmark' title='Permanent Link: Davi x Golias em SOA'>Davi x Golias em SOA</a></li><li><a href='http://www.aqueleblogdesoa.com.br/2010/04/soa-ajuda-cloud-sim/' rel='bookmark' title='Permanent Link: SOA ajuda Cloud? Sim!'>SOA ajuda Cloud? Sim!</a></li></ol>]]></description>
			<content:encoded><![CDATA[<p>A discussão sobre riscos de segurança com adoção de SOA remete a uma discussão ainda maior: sobre a necessidade de uma preparação inicial (interna) nas empresas antes de se aventurar em projetos SOA. Eu, particularmente, tenho uma opinião forte de que não dá para rodar um primeiro projeto corporativo com Arquitetura Orientada a Serviço sem antes definir uma série de mecanismos arquiteturais que amenizem alguns riscos.</p>
<p>Exemplos: Mecanismo de Segurança de Serviços, Mecanismos de testes de serviços, Mecanismo de controle de &#8220;runtime Policies&#8221;,  etc&#8230;</p>
<p>Para as empresas que fizeram o dever de casa, estruturaram seu grupo de arquitetura (ou núcleo SOA), evoluiram a Arquitetura de referência e criaram seus mecanismos arquiteturais e de governança, essa preocupação é bem menor&#8230;</p>
<p>Abaixo, dois trechos interessantes falando sobre um dos fatores críticos na adoção de SOA: segurança.</p>
<p>&#8212;&#8212;</p>
<blockquote>
<h4>Segurança desencoraja uso de SOA e webservice</h4>
<p><em>Silvia Balieiro, da Info CORPORATE<br />
12/11/2008</em></p>
<p>SÃO PAULO &#8211; Na opinião de executivos de TI, o uso de SOA e webservices traz muitos riscos à segurança das empresas.</p>
<p>A informação vem de uma pesquisa global encomendada pela CA. Os números apontam que 43% dos executivos de TI classificam as ameaças à segurança como o item mais crítico na implementação de SOA e de webservices.</p>
<p>Os profissionais entrevistados disseram ter enfrentado uma média de sete ataques ao XML relacionado à Arquitetura Orientada a Serviço (SOA) e ao webservice no ano passado. 57% dos pesquisados admitiram já ter adiado ou atrasado algum projeto desse gênero devido à preocupações com segurança.</p>
<p>Outro dado do estudo mostra que, para 93% dos homens de TI é fundamental a integração do SOA e dos webservices com as soluções de gestão de acesso e identidade. E 43% desses profissionais já fizeram essa integração.</p></blockquote>
<p>&#8212;</p>
<blockquote>
<h4>Segurança é ponto crítico em SOA e serviços web</h4>
<p><em>fonte: TI Inside: http://www.tiinside.com.br/News.aspx?ID=102376&amp;C=262</em></p>
<p>&#8220;A questão de segurança é a principal preocupação das empresas na tomada de decisões em relação a implementação de arquitetura orientada a serviços (SOA, na sigla em inglês) e de serviços de Web. De acordo com uma pesquisa global, patrocinada pela CA, 43% dos executivos sênior de TI classificam as ameaças à segurança como o item mais crítico na implementação de aplicações de SOA e de serviços baseados na Web.&#8221;</p></blockquote>


<p>Related posts:<ol><li><a href='http://www.aqueleblogdesoa.com.br/2009/10/webinar-maturidade-e-roadmap-soa-participe/' rel='bookmark' title='Permanent Link: Webinar: Maturidade e Roadmap SOA. Participe!'>Webinar: Maturidade e Roadmap SOA. Participe!</a></li><li><a href='http://www.aqueleblogdesoa.com.br/2010/04/davi-x-golias-em-soa/' rel='bookmark' title='Permanent Link: Davi x Golias em SOA'>Davi x Golias em SOA</a></li><li><a href='http://www.aqueleblogdesoa.com.br/2010/04/soa-ajuda-cloud-sim/' rel='bookmark' title='Permanent Link: SOA ajuda Cloud? Sim!'>SOA ajuda Cloud? Sim!</a></li></ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.aqueleblogdesoa.com.br/2008/11/seguranca-e-ponto-critico-em-soa-e-servicos-web/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Serviços de Segurança da Informação</title>
		<link>http://www.aqueleblogdesoa.com.br/2008/09/servicos-de-seguranca-da-informacao/</link>
		<comments>http://www.aqueleblogdesoa.com.br/2008/09/servicos-de-seguranca-da-informacao/#comments</comments>
		<pubDate>Tue, 02 Sep 2008 14:40:46 +0000</pubDate>
		<dc:creator>Marcilio Oliveira</dc:creator>
				<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://aqueleblogdesoa.wordpress.com/?p=379</guid>
		<description><![CDATA[Serviços de segurança da informação: uma nova forma de integrar os benefícios da certificação digital às aplicações
por: Marcelo Branquinho
Quando um desenvolvedor precisa incorporar segurança em uma aplicação e deve escolher um toolkit de segurança baseado em PKI, há uma lista de qualidades desejáveis que lhe ajudarão a avaliar as diferentes opções disponíveis no mercado.
Antes de [...]


Related posts:<ol><li><a href='http://www.aqueleblogdesoa.com.br/2009/12/boas-festas/' rel='bookmark' title='Permanent Link: Boas Festas'>Boas Festas</a></li><li><a href='http://www.aqueleblogdesoa.com.br/2010/04/soa-ajuda-cloud-sim/' rel='bookmark' title='Permanent Link: SOA ajuda Cloud? Sim!'>SOA ajuda Cloud? Sim!</a></li></ol>]]></description>
			<content:encoded><![CDATA[<p style="text-align:right;"><strong><em>Serviços de segurança da informação: uma nova forma de integrar os benefícios da certificação digital às aplicações</em></strong></p>
<p style="text-align:right;"><em>por: Marcelo Branquinho</em></p>
<p>Quando um desenvolvedor precisa incorporar segurança em uma aplicação e deve escolher um toolkit de segurança baseado em PKI, há uma lista de qualidades desejáveis que lhe ajudarão a avaliar as diferentes opções disponíveis no mercado.</p>
<p>Antes de tudo, o toolkit teria que ser completo, implementando todos os padrões. Em um dado momento um toolkit pode ser completo, mas tão logo apareça um novo padrão, será preciso recompilar todas as aplicações que usam este toolkit, o que representa perda de tempo e a necessidade de novos investimentos por parte da empresa.</p>
<div id="attachment_381" class="wp-caption alignleft" style="width: 172px"><a href="http://aqueleblogdesoa.files.wordpress.com/2008/09/seg.jpg"><img class="size-full wp-image-381" src="http://aqueleblogdesoa.files.wordpress.com/2008/09/seg.jpg" alt="Proteção é fundamental" width="162" height="197" /></a><p class="wp-caption-text">Proteção é fundamental</p></div>
<p>Atualmente as empresas usam uma infraestrutura de TI heterogênea: sistemas operacionais diferentes com versões diferentes, assim como aplicações desenvolvidas em várias linguagens de programação; Para tanto, um toolkit multi-linguagem e multi-plataforma que ofereça uma API uniforme é uma característica muito interessante.</p>
<p>O Toolkit ideal deveria ser aberto para poder simplificar a interação entre as aplicações corporativas.</p>
<p>A Arquitetura Orientada a Serviços (SOA) é uma boa solução que cumpre com todos os requisitos listados anteriormente. SOA, por definição, proporciona interoperabilidade entre várias aplicações que executam sobre diferentes plataformas de hardware e software. Esta característica permite a reutilização de serviços e componentes dentro de uma mesma infraestrutura.</p>
<p>Os serviços Web, como caso particular do SOA, utilizam um conjunto de padrões e protocolos abertos. Os protocolos e o formato dos dados são textuais, o que facilita a compreensão por parte dos desenvolvedores.</p>
<p>Dispor de uma plataforma uniforme, multi-linguagem e multi-plataforma se torna algo simples: a linguagem de definição de serviços Web (WSDL) permite a especificação de uma interface bem definida que pode ser implantada em diferentes plataformas usando componentes e ferramentas disponíveis no mercado tais como o Axis ou o .NET.</p>
<p>Os Toolkits oferecem um conjunto de operações atômicas que permitem construir a lógica do negócio dentro dos programas. Esta lógica deve estar extremamente bem definida para que os programadores a implementem da melhor maneira. Qualquer pequena alteração nesta lógica pode tornar necessária a reescrita de trechos de código ou, em uma tentativa de evitá-lo, precisar de métodos complexos de configuração.</p>
<p>A Plataforma de segurança TrustedX ( http://www.tisafe.com/Recursos/lit/DS_TrustedX_TISafe.pdf ), da Safelayer, usa SOA para oferecer operações de alto nível de abstração.: “assinar um documento”, “verificar a assinatura de um documento”, cifrar/decifrar um documento”, “verificar a autenticação e autorização”, etc. A complexidade requerida pela lógica de negócio passa a residir fora das aplicações. Esta idéia bem simples tem enormes vantagens:</p>
<ul>
<li>Não é preciso recompilar os aplicativos no caso de aparecerem novos padrões. Basta somente atualizar o núcleo central da plataforma para que todas as aplicações sejam capazes de dispor deles de forma imediata.</li>
<li>A lógica do negócio pode mudar em qualquer instante sem que para ele seja preciso modificar uma linha de código ou recompilar.</li>
</ul>
<p>Algumas pessoas dizem que os serviços Web podem oferecer rendimento pior que outras técnicas de programação distribuída como RMI, CORBA ou DCOM. O XML foi desenhado explicitamente sem ter em conta os aspectos de codificação ou eficiência no parsing. O Padrão de XML Infoset (<a href="http://www.w3.org/TR/xml-infoset/">http://www.w3.org/TR/xml-infoset/</a> ) reduz o tamanho da codificação assim como agiliza o processo de parsing se comparado com o padrão de XML proposto pelo W3C.  Representações binárias como o SOAP MTOM (<a href="http://www.w3.org/TR/xml-infoset/">http://www.w3.org/TR/soap12-mtom/</a> ) prometem melhorar a eficiência da troca de mensagens usando o XML.</p>
<p>Nos meus próximos posts tratarei sobre este e outros temas relacionados ao uso da segurança da informação na arquitetura SOA. Espero que apreciem.</p>
<p>&#8211;<br />
<a href="http://aqueleblogdesoa.files.wordpress.com/2008/09/marcelo_foto2.jpg"><br />
</a></p>
<div id="attachment_388" class="wp-caption alignleft" style="width: 80px"><a href="http://aqueleblogdesoa.files.wordpress.com/2008/09/marcelo_foto3.jpg"><img class="size-full wp-image-388" src="http://aqueleblogdesoa.files.wordpress.com/2008/09/marcelo_foto3.jpg" alt="Marcelo Branquinho" width="70" height="93" /></a><p class="wp-caption-text"> </p></div>
<p><strong><br />
Marcelo Branquinho </strong>é Diretor da TI Safe, especialista no uso de criptografia e assinaturas digitais (PKI) para a segurança da informação, com MBA em gestão de negócios, é também sócio-fundador do capítulo do Rio de Janeiro da ISACA. Teve atuações marcantes como Diretor para a América do Sul da Eracom Technologies e Phoenix Technologies. Atualmente é diretor da unidade de negócios da Safelayer no Brasil.</p>


<p>Related posts:<ol><li><a href='http://www.aqueleblogdesoa.com.br/2009/12/boas-festas/' rel='bookmark' title='Permanent Link: Boas Festas'>Boas Festas</a></li><li><a href='http://www.aqueleblogdesoa.com.br/2010/04/soa-ajuda-cloud-sim/' rel='bookmark' title='Permanent Link: SOA ajuda Cloud? Sim!'>SOA ajuda Cloud? Sim!</a></li></ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.aqueleblogdesoa.com.br/2008/09/servicos-de-seguranca-da-informacao/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
