2015-05-18
Diário da República inacessível...
O sítio do Diário da República online não se encontra acessível, aparentando tratar-se do resultado de um ataque DDoS.
Etiquetas: ataque DDoS, Diário da República, hacker, internet, segurança da informação, segurança informática
2013-06-02
Citius Plus (piloto) em todos os tribunais até final de Julho
«Na semana passada, o Ministério da Justiça optou pela plataforma Citius Piloto, uma versão do Citius Plus, que «até final de julho» estará em «todos os tribunais», com «melhorias ao nível da segurança, desempenho e nos mecanismos de integração», disse a tutela à agência Lusa.
Comentário:
Etiquetas: certificação de sistemas de informação, certificação ISO, citius plus, ISO 15408, ISO 17799, ISO 27002, segurança informática
2013-04-11
Ciberataques superam o terrorismo como maior ameaça
E.U.A. reforçam meios de defesa e de ataque cibermilitares
São seis os programas informáticos que a Força Aérea americana passou a considerar como "armas". A classificação surge numa altura em que os ciberataques superaram o terrorismo como a maior ameaça aos EUA.
As declarações da Força Aérea surgem cerca de um mês depois de os serviços de inteligência norte-americanos afirmarem que os ciberataques superaram o terrorismo como a maior ameaça para os Estados Unidos.
Sem darem quaisquer pormenores sobre as novas "ciberarmas", os responsáveis militares adiantaram contudo que a Força Aérea pretende ampliar os recursos adjudicados ao ciberespaço, formado atualmente por 6.000 efetivos, em mais 1.200, 900 dos quais militares.
Há também a intenção de trabalhar para integrar "cibercapacidades" noutras armas, refere a agência de notícias Reuters.
No geral, fica patente a intenção dos Estados Unidos reforçarem o investimento no desenvolvimento de capacidades ofensivas informáticas, um esforço mais notado desde o ano passado, com a escalada de ciberataques procedentes da China, Rússia e Irão.
Etiquetas: botherder, botnet, ciberataques, cibercriminalidade, cibermilitares, criminalidade informática, E.U.A., hacker, segurança informática, serviços de inteligência, zombies
2012-10-18
CSM: formação sobre "Segurança, criminalidade e ética informática" em 9.11.
O Conselho Superior da Magistratura levará a cabo uma acção de formação sobre "Segurança, criminalidade e ética informática" no próximo dia 9 de Novembro, nas instalações do C.S.M.,
(Rua Mouzinho da Silveira, 10, em Lisboa),
As inscrições poderão ser feitas por e-mail, para csm@csm.org.pt , ou por fax: 21 3474918, até ao dia 31 de Outubro p.f..
Será concedida dispensa de serviço a todos os Senhores Juízes que se inscreverem e participarem.
Lisboa, 17 de Outubro de 2012
O Juiz-Secretário, Luís Miguel Vaz da Fonseca Martins
Fonte: CSM
Etiquetas: acções de formação, cibercriminalidade, Conselho Superior da Magistratura, criminalidade informática, ética informática, segurança informática
2012-06-24
Tecnologia de Informação e Compressão de Direito, Liberdades e Garantias
Etiquetas: cibercriminalidade, criminalidade informática, liberdades e garantias, segurança informática, tecnologias de informação, tecnologias de informação e compressão de direito
2012-06-15
Ciência: keystroke dynamics
A Universidade do Minho (UMinho) e a Critical Software desenvolveram uma tecnologia pioneira para identificar o utilizador de um determinado computador através de processos neurofisiológicos intransmissíveis, garantindo assim a deteção de "intrusos" ou "roubos de identidade".
"Recolhemos os ritmos de digitação e, a partir dessa
informação, fazemos uma análise estatística para detetar o que é ou não
característico daquele utilizador. Desta forma, é mais difícil alguém se
apoderar da identidade da pessoa que usa aquele computador", adiantou. Etiquetas: keystroke dynamics, segurança informática, tecnologias de informação
2012-02-07
Segurança informática
2011-11-21
Palavras-passe inseguras

Como pode, então, tornar a sua password mais segura? Usando uma variedade não sequencial de letras, números e símbolos e mudando a palavra-passe a cada seis meses.
Outras dicas importantes: não use sempre a mesma password e evite usar palavras verdadeiras.
Finalmente, não use nenhuma destas 25 piores palavras-passe do ano elencadas pela SlashData" (ou a tradução de alguma delas):
2. 123456
3. 12345678
4. qwerty
5. abc123
6. monkey
7. 1234567
8. letmein
9. trustno1
10. dragon
11. baseball
12. 111111
13. iloveyou
14. master
15. sunshine
16. ashley
17. bailey
18. passw0rd
19. shadow
20. 123123
21. 654321
22. superman
23. qazwsx
24. michael
25. football"
Fonte: Público
Etiquetas: criminalidade informática, palavras-passe, password, segurança informática
2011-07-03
Sistema informático da Justiça atrasa processos e é inseguro

“A informática tem de servir para facilitar e não para complicar”, argumentou António Martins, sublinhando que “há muito tempo que os juízes alertam” para a resolução deste problema, mas até à data nada foi feito. (...)»
Fonte: SOL
Comentário:
A falta de segurança e de eficiência do sistema informático da Justiça e a forma da sua correcção foram devidamente explicados no VII Encontro Anual do Conselho Superior da Magistratura - e, no mesmo evento, assumidos pelo ITIJ -, conforme decorre das intervenções a seguir identificadas (fonte: CSM):
Jorge Langweg, Juiz de Direito
Tribunal XXI - powerpoint em PDF -
Carlos Pinto de Abreu, Advogado
A informática na audiência de julgamento
Alexandre Caldas, Presidente do CEGER (Centro de Gestão da Rede Informática do Governo)
Segurança de documentos na governação electrónica - powerpoint em PDF-
Joel Timóteo Ramos Pereira, Juiz de Direito
O papel do CSM
Adequação, flexibilidade e ergonomia cognitiva - powerpoint em PDF -
Torres Sobral, Vice-Almirante, Director-Geral da Autoridade Nacional de Segurança
Tópicos sobre cibersegurança - powerpoint em PDF-
José Tribolet, Professor, (Instituto Superior Técnico)
Informação classificada nos sistemas informáticos da Justiça - powerpoint em PDF -
Etiquetas: citius, citius-plus, Informatização dos tribunais, segurança informática, Tribunal XXI
2009-10-25
Justiça: problemas a resolver na nova legislatura
A própria Polícia Judiciária terá agora comprovado a veracidade dos alertas da empresa Trusted Technologies, conforme decorre desta notícia.
Depois de se terem revelado fundamentados os nossos alertas sobre as deficiências da reforma penal e as falhas de segurança do Citius, parece cada vez mais óbvio que alguns dos principais problemas da Justiça induzidos por via legislativa e executiva poderiam ter sido evitados.

Quanto ao Citius, como já escrevi anteriormente, defendo o seu desenvolvimento de forma mais racional e segura, sendo sujeito a certificação externa, de acordo com este artigo de opinião.
Além das questões já apontadas, também a reforma da acção executiva e as Comarcas-piloto (NUTS) revelaram constituir novos problemas e não soluções para a melhoria do sistema de administração de justiça português.
No começo desta nova legislatura e na véspera da tomada de posse do novo Governo, será importante repensar estes aspectos fundamentais, que condicionam o progresso neste sector e, por inerência, o desenvolvimento social e económico do país.
Etiquetas: citius, Citius-MP, comarcas-piloto, NUTS, reforma da acção executiva, reforma da justiça, reforma penal, segurança informática
2009-10-11
Citius com falhas de segurança informática

Recordo, a propósito, o teor do meu escrito de 4 de Março de 2009: Segurança Informática: uma questão de certificação; Citius: um caso de insegurança?
O Ministério da Justiça continua a responder (neste caso, ao Público) que «(...) O Ministério da Justiça nega a existência de problemas graves e insiste que a "larga maioria dos magistrados utiliza o Citius quotidianamente sem problemas".
Pelo exposto, parece que o desaparecimento de despachos judiciais do sistema Citius, episódios de bloqueio da rede informática e a lentidão do próprio aplicativo não constituem problemas graves.
Bem... parece que a certificação por entidade independente será mesmo necessária... pois de acordo com os critérios (?) existentes, estará tudo bem no "Reino da Dinamarca"...
Etiquetas: certificação de sistemas de informação, citius, segurança informática
Segurança informática

Foi publicado o trabalho realizado por uma nova empresa portuguesa de tecnologias de segurança informática, que serviu como "publicity stunt" e permitiu revelar algumas falhas concretas de segurança informática de organismos públicos portugueses - incluindo o Ministério da Justiça, da qual a rede GostNet descarregou 7,9 GB de informação -, cuja rede informática foi penetrada e controlada a partir de uma ilha chinesa:

Etiquetas: GostNet, ITIJ, Ministério da Justiça, segurança informática, trusted techonogies
2009-03-19
Ainda a necessidade de certificação das T.I. da Justiça

Em sequência do acolhimento, pela A.S.J.P., da exigência de certificação do Citius que já havia sido concretizada aqui, que mereceu também a concordância de muitos utilizadores, começa a gerar-se um consenso, entre as pessoas ligadas aos sistemas informáticos judiciais, que essa questão terá de ser resolvida a curto prazo.
Importa sublinhar que a necessidade de certificação poderá determinar mais alterações no modelo de gestão das T.I. da Justiça, com mudanças na organização da gestão dos sistemas informáticos e das redes de comunicações dos tribunais e dos Serviços do Ministério Público, do que no Citius propriamente dito.
A sobrevivência do Citius a médio/longo prazo dependerá, nessa medida, da certificação de toda a segurança da informação da organização - tanto o modelo de organização, como a inviolabilidade, acessibilidade e integridade dos dados (informação) e os próprios equipamentos utilizados - que deverá obedecer às normas técnicas que constam dos padrões internacionais já identificados no meu artigo.
Nestes termos, não é só o Citius que carece de certificação, mas todo o sistema informático e a própria organização (gestão) da sua segurança, que deverão corresponder àquelas normas.
A quem interessar, poderá aceder através das hiperligações que seguem, ao Manual de Avaliação da Segurança em T.I. e ao Manual dos Critérios de Avaliação de Segurança em T.I., ambos publicados pela Comissão Europeia e disponibilizados no sítio do Bundesamt für Sicherheit in der Informationstechnik.
Etiquetas: certificação de sistemas de informação, certificação ISO, citius, Citius-MP, segurança informática
2009-03-09
IV - Citius: Ministério da Justiça não reconheceu a importância da certificação
Confrontado com o estudo publicado aqui, o Secretário de Estado da Justiça, Mestre João Tiago Silveira, respondeu ao Jornal de Notícias o seguinte:
«Ao contrário do que é insinuado no artigo do juiz Jorge Langweg, a implementação do Citius pressupôs sempre a existência de verificações de segurança e funcionalidade efectuadas por entidades internas e externas", começou por responder o Ministério da Justiça, sem, contudo, identificar as supostas entidades avaliadoras (o Citius é gerido pelo Instituto das Tecnologias de Informação na Justiça, que depende do Ministério da Justiça).
Sobre o apelo de Langweg à sujeição do Citius a normas internacionais ISO sobre segurança informática, o Ministério da Justiça não produziu qualquer comentário ou referência. (...)»
Em matéria de segurança o Citius não reúne os requisitos indispensáveis que possibilitem a sua certificação, cujas exigências já foram concretizadas nas postagens anteriores.
A importância da sua certificação técnica - que apenas será válida, no caso de serem satisfeitas as exigências segundo as normas ISO - também já foi por mim concretizada no estudo publicado no F.P.J.I..
Ao introduzir a tramitação electrónica dos processos existe o perigo constante do código-fonte do programa executável ou uma determinada opção tecnológica "revogar", de certo modo, uma norma processual, ao impedir, ou condicionar a prática digital de um determinado acto processual previsto na lei.
Nestes termos, antes de ser introduzido nos tribunais, o seu código-fonte deveria ter sido devidamente analisado, de modo a aferir se o programa executável está de acordo, integralmente, com as regras processuais aplicadas nos tribunais.
Infelizmente, em termos funcionais - e apesar dos esforços dos contributos de muitos técnicos e utilizadores do sistema informático - o Citius ainda é uma ferramenta algo rudimentar.
O poder decisório dos juízes, a intervenção do Ministério Público e o exercício do patrocínio forense pelos advogados não devem ser afectados por insuficiências técnicas ou tecnológicas do sistema informático judicial.
Etiquetas: certificação ISO, citius, ISO 27002, segurança informática
III - Os «donos da informação» no poder judicial
No domínio judicial, tendo em conta a especificidade constitucional da função judicial - competindo-lhe, em certos casos, controlar a legalidade da acção, mesmo, de titulares dos demais poderes de soberania (executivo e legislativo) -:
- deverá competir ao poder judicial administrar a justiça, rectius, administrar a informação e a segurança da informação contida no sistema judicial, de modo a assegurar a sua independência;
Do mesmo modo, a nível judiciário, deverá competir ao Ministério Público administrar o sistema informático que suporta a actividade dos magistrados do M.P. fora do ambiente judicial, tendo em conta a sua autonomia;
Não é nada saudável para o Estado de Direito, que o poder judicial continue a depender do poder executivo, que:
a) actualmente, concebe, instala e mantém os sistemas informáticos do poder judicial;
b) actualmente tem acesso total aos dados contidos no Citius - estejam, ou não, em segredo de justiça -;
Etiquetas: independência dos tribunais, segurança informática
2009-03-08
I - SGSI (Sistema de Gestão de Segurança da Informação) : em que consiste?
Em primeiro lugar, importa esclarecer que a segurança da informação é, essencialmente, uma questão organizacional e não meramente tecnológica.
Para implementar a segurança deverá identificar-se, primeiramente:
a) os riscos;
b) o(s) grau(s) de protecção desejado(s);
c) o(s) custo(s) associados;
No fundo, essa implementação implica uma «gestão do risco», através de uma combinação adequada da gestão com a tecnologia (v.g. organização).
Um SGSI implica uma abordagem sistemática - estática e dinâmica - dessa gestão, acompanhando as seguintes etapas:
a) concepção;
b) implementação;
c) operação;
d) monitorização;
e) revisão;
f) manutenção; e
g) aperfeiçoamento da segurança da informação;
Para aferir o grau de segurança de um SGSI, assume carácter vital a aplicação de modelos de avaliação quantitativa e qualitativa de segurança (da informação e da organização), que permita a sua certificação segundo as normas ISO em vigor.
Só a sua aplicação permitirá esclarecer, devidamente, o grau de segurança do sistema.
Etiquetas: citius, Citius-MP, segurança informática, SGSI, sistema informático
2009-03-04
Citius e Citius-MP: casos de insegurança?
As preocupações suscitadas têm fundamento, na medida em que os problemas tornados públicos revelam, designadamente, a ausência de uma verdadeira avaliação da segurança dos sistemas.
A abordagem tradicional dos juristas nesta matéria é realizada, normalmente, através de uma análise empírica, emergente da utilização dos aplicativos, ou de uma análise meramente jurídica. A importância destas abordagens não é despicienda.
Contudo, em matéria de segurança de sistemas computacionais e de redes informáticas, isso não basta.
Não se pode afirmar que um determinado sistema é seguro ou inseguro com a mesma ligeireza ou convicção com que se expressa a ideia que uma determinada obra de arte é, ou não, bela.

a) Identificando e avaliando as vulnerabilidades de sistemas informáticos;
b) Gerando as acções correctivas prioritárias;
A sua aplicação permitirá, ainda:
c) Facilitar a responsabilização dos administradores dos sistemas;
d) Melhorar a confiança dos utilizadores;
e) Perspectivar investimentos correctos em segurança – tanto no desenvolvimento de programas informáticos, como na definição do ambiente de operação -;
f) Aumentando o nível de maturidade da segurança da organização.

O facto destas normas técnicas terem sido aparentemente ignoradas na concepção dos sistemas informáticos judiciais e judiciários constituiu para mim motivação suficiente para escrever, a propósito desta matéria, o artigo publicado, nesta data, aqui.
Etiquetas: citius, Citius-MP, CTCPEC, FIPS, ISO 15408, ISO 17799, ISO 27002, ITSEC, MSFR, norma TCSEC, Orange Book, segurança informática, sistemas métricos de segurança
2009-02-09
«Citius» novamente disponível

Apenas falta regularizar, essencialmente, o acesso ao sítio da internet do Ministério da Justiça e do sítio http://www.tribunais.net.mj.pt/, onde pode ser consultada a agenda dos tribunais.
Só falta a explicação para o sucedido...
Etiquetas: citius, DGSI, ITIJ, Ministério da Justiça, segurança informática
Domínios do Ministério da Justiça - incluindo o «Citius» - continuam inacessíveis

Um dia depois - já dia útil - , a situação ainda perdura.
Advogados que querem apresentar articulados e requerimentos em processos judiciais defrontam-se, a nível nacional, com a inacessibilidade do sistema «Citius».
Etiquetas: citius, inquérito parlamentar, ITIJ, segurança informática
2009-02-08
Domínios do Ministério da Justiça inacessíveis há várias horas

Detectei o problema, ao tentar aceder à base de dados de jurisprudência do ITIJ (www.dgsi.pt).
Depois, procurei a ligação ao sítio do Ministério da Justiça (www.mj.gov.pt/) - incluindo vários sub-domínios, (www.dgaj.mj.pt), (www.sg.mj.pt), (www.tribunais.net.mj.pt) - entre outros -, tendo recebido sempre a mesma resposta - a sua inacessibilidade -.
Num fórum de discussão jurídica também li diversas referências ao facto do «Citius» se encontrar inacessível.
Não pretendendo especular sobre um assunto tão sério, aguardo, serenamente, pelo esclarecimento devido pelo Ministério da Justiça.
Etiquetas: citius, ITIJ, Ministério da Justiça, segurança informática





