Meu nome é Constance Lanson. E nessas aulas, você aprenderá sobre ameaças e vulnerabilidades, modelos de ameaças e agentes e ações de ameaças. Vamos começar. Uma empresa que não assume riscos não pode sobreviver ou prosperar. No entanto, por outro lado, uma empresa que ignora o risco falhará com apenas uma única ameaça é explorada. Uma ameaça é qualquer circunstância ou evento com a probabilidade causar danos ou prejuízos à organização. Uma ameaça pode ser qualquer ato, agente ou sistema que é capaz de causar danos. Uma vulnerabilidade é uma fraqueza em um ativo ou mesmo um ambiente. Vulnerabilidades são fraquezas exploráveis dentro da organização e dentro de sua infraestrutura ou sistema. Existem inúmeras vulnerabilidades que existem hoje, com muitos sendo descobertos todos os dias. Uma maneira conveniente de realmente analisar as vulnerabilidades é classificá-los como hardware, software ou processual. Ao analisar ameaças e vulnerabilidades, você está olhando, esse ativo foi exposto? Quando você está falando sobre ameaças e vulnerabilidades, também é vantajoso para uma organização para realizar uma avaliação da ameaça. Uma avaliação de vulnerabilidade é ótima, pois identifica todas as ameaças que possam existir. Mas uma avaliação de ameaças também é boa, porque analisa os ativos. E olhando para os ativos, a empresa agora pode tomar uma decisão que risco existe em relação a esse ativo, e essa ameaça pode ser exposta a uma possível vulnerabilidade? Existem diferentes tipos de ameaças. Existem ameaças intencionais e ameaças não intencionais. Essas ameaças intencionais são frequentemente executados por criminosos que pretendem causar danos à organização. Existem também tipos não intencionais de ameaças. Um tipo não intencional de ameaça pode ser uma ameaça humana. Talvez aquele funcionário de entrada de dados simplesmente cometeu um erro de digitação manual. Embora essa entrada de dados tenha sido um erro, esse erro pode levar a algum tipo de vulnerabilidade dentro do sistema. Outra ameaça involuntária poderia ser apenas um pequeno contratempo simples. Talvez aquele técnico em particular esqueci de trancar a porta da sala do servidor quando eles saíram da sala do servidor. Deixar essa porta destrancada é uma ameaça que pode levar a uma potencial vulnerabilidade. Além disso, você tem falhas simples. Quando você está falando sobre fracassos, você está olhando para as falhas do equipamento. Talvez o ar condicionado tenha quebrado, talvez o servidor tenha quebrado. Qualquer uma dessas falhas no equipamento resultará em perda de disponibilidade, e resultar em tempo de inatividade. E perda de disponibilidade não só do sistema, à rede, mas também aos dados. E outra categoria de ameaça não intencional é ambiental. Essas são ameaças não humanas, como o clima. Inundações, vulcões e esse tipo de desastres naturais são o que consideramos como um não intencional ameaça ambiental que pode levar a uma vulnerabilidade. Existem duas vulnerabilidades principais dentro de uma organização que eles devem mitigar, e um deles é o que chamamos de ataques de quebra de senha. Esses são ataques contra senhas não seguras, armazenamentos inseguros. Muitas vezes, os usuários finais usam senhas que são fáceis de digitar e fáceis de lembrar. Estes são uma ameaça perfeita que leva a uma vulnerabilidade devido a ataques de quebra de senha. Além disso, os usuários finais são a maior vulnerabilidade dentro de uma organização. Esses usuários finais, juntamente com o mau uso de senhas, também fornecem ameaças e vulnerabilidades isso pode não ser intencional. Três ameaças primárias que existem contra uma organização também são ataques de quebra de senha, e isso inclui adivinhar e decifrar das senhas de um usuário, porque esses usuários também criam senhas que são fáceis de lembrar e fáceis de escrever. Outra ameaça que também deve ser abordada e mitigada é o acesso elevado, o que significa que o usuário ou o invasor fará login em um sistema em um nível de acesso, mas tente entrar em outro sistema usando um nível mais alto de acesso. E uma terceira ameaça que deve ser mitigado dentro de uma organização é engenharia social. E a engenharia social envolve o uso de manipulação ou mesmo truques para convencer o usuário final realizar alguma ação ou mesmo para divulgar informações sensíveis para o próprio atacante. Essas ameaças geralmente levam a vulnerabilidades que foram expostos em relação ao ativo que sempre levam a algum nível de risco dentro da organização. As ameaças à confidencialidade, integridade, e disponibilidade de informações evoluiu para uma vasta coleção de eventos que incluem ameaças intencionais e não intencionais. A confidencialidade, a disponibilidade, ou basicamente, para a organização fornecer informações, informações que foram protegidas de divulgação ou mesmo exposição a indivíduos ou sistemas não autorizados. Ao olhar para a integridade, a integridade da informação que está ameaçada quando esses dados ou informações foi corrompido ou exposto. Na corrupção, também, para os dados podem ocorrer enquanto está sendo transmitido ou mesmo armazenado. Disponibilidade. Disponibilidade, ter pessoas para ter acesso a esses sistemas, a esses dados sem interferência ou obstrução. Então, quando você está olhando para a tríade de segurança, CIA, diferente de qualquer outra organização, essa tríade específica ajuda as organizações na identificação de ameaças que podem levar a vulnerabilidades e expor riscos para a organização. As organizações gastam muita mão de obra, dinheiro, e milhares de horas para manter suas informações, ativos, contra ameaças e vulnerabilidades. Se as ameaças não existissem, esses recursos realmente não poderiam ser usados exclusivamente para melhorar os sistemas. Portanto, independentemente de como analisamos as ameaças e vulnerabilidades, devemos sempre entender estas serão uma preocupação constante, e a necessidade de cada organização em sua segurança continuará a crescer, juntamente com a sofisticação dos ataques aos ativos na forma de ameaças e vulnerabilidades. Obrigado por assistir a aula sobre ameaças e vulnerabilidades.