Mostrando postagens com marcador Conviso Armature. Mostrar todas as postagens
Mostrando postagens com marcador Conviso Armature. Mostrar todas as postagens

quarta-feira, 23 de outubro de 2013

[Update CSC] - Novas funcionalidades: Tags e Dashboard interativo


Nessa atualização focamos aumentar a granularidade das informações cadastradas, melhorar as opções de filtros no Dashboard e expandir automaticamente os resultados com gráficos clicáveis.

Sempre buscando inovar e facilitar a gestão das vulnerabilidades, bem como melhorar a granularidade das métricas, adicionamos a funcionalidade de Tags ao produto. A antiga aba Áreas agora chama-se Tags, sendo que as Áreas já existentes agora são Tags.

Um dos grandes diferenciais dessa nova funcionalidade é que os projetos agora podem participar de várias Tags, não somente uma como eram com as Áreas.

Com essa granularidade em potencial, os Dashboards ficaram mais poderosos pois podem ter filtros e comparações entre múltiplas Tag. Abaixo um passo a passo com exemplos e uso da nova funcionalidade :

1. Adição de Nova Tag

Ao criar ou editar um projeto (Figura 1), você poderá simplesmente digitar a nova Tag que deseja, apertar Enter e quando salvar a edição ou novo projeto, a Tag será salva. Na opção Tags do menu, você poderá clicar em “Nova Tag”, digitar o nome e salvar (Figura 2).
Conviso Security Compliance
Figura 1




[1] – Para criar uma nova Tag, simplesmente digite e salve a edição, no próximo projeto ela estará na listagem.











Conviso Security Compliance
Figura 2














2. Editando um projeto

Um projeto agora pode pertencer a várias Tags (Figura 3), não somente a uma Área como era anteriormente, essa configuração também poderá ser feita de duas maneiras. O mesmo processo pode ser feito na opção Tags do menu (Figura 4).

Conviso Security Compliance
Figura 3


[1] – Clicando em lista você terá acesso a todas as Tags cadastradas no seu escopo

[2] – Nessa campo caso comece a digitar o nome da Tag, terá a opção de auto complete. Caso queira uma Tag ainda não existente, simplesmente digite e salve a edição, no próximo projeto ela estará na listagem






Conviso Security Compliance
Figura 4

[1] Selecione a Tag que deseja ver os projetos associados ou que adicionara algum projeto

[2] Selecione os projetos que deseja selecionar a Tag selecionada, os projetos já marcados já são parte da Tag, quando clicar aparecerá que está salvando. O projeto já está como parte da Tag.


3. Dashboard

No Dashboard é possível é comparar projetos buscando por Tags distintas. Na Figura 5 comparamos dois departamentos que contenham servidores que façam parte do escopo PCI.
Conviso Security Compliance
Figura 5


[1] Listagem das tags, para selecionar

[2] Tags selecionadas no filtro, pode digitar e tem o sistema de auto completar.

[3] Opção de especificar período que deseja as dashboards, por padrão pegará tudo cadastrado.







4. Drill down nos gráficos

O resultados dos filtros da dashboard (Figura 6) podem ser clicados, dando opção rápida para análise detalhada das falhas.

Conviso Security Compliance
Figura 6




[1] Clicando em cima do Path traversal por exemplo, ele respeitará o filtro da dashboard além de especificar esse ataque, resultando no resultado da Figura 7.


[2] Caso queira listar as 11 falhas críticas, bastaria clicar no Alto conforme apontado na imagem.







Conviso Security Compliance
Figura 7









Clientes com dúvidas poderão solicitar uma Conferência Web para melhor explicação, teremos enorme prazer em detalhar as novidades.


terça-feira, 10 de setembro de 2013

Conviso Security Compliance, o primeiro na América Latina compatível com o CWE

A Conviso já figura como primeira empresa da América Latina no SDL Pro Network da Microsoft, um grupo de empresas especializadas em segurança de aplicação que a Microsoft credencia, conforme podemos visualizar na imagem abaixo:


Sempre preocupada com a adequação de seus produtos aos padrões internacionais em Segurança da Informação, a Conviso agora se apresenta como a primeira empresa da América Latina a oferecer um produto 100% nacional compatível com o CWE (Common Weakness Enumeration) e listado na página do MITRE.



Isso demonstra o reconhecimento da comunidade internacional ao plano de investimentos contínuo que a empresa vem realizando em seus produtos. Ainda podemos afirmar que essa conquista é apenas o começo de muitas outras grandes novidades que ainda estão por vir.

Mas o que é o CWE ?

O CWE (Common Weakness Enumeration) é uma lista que corresponde a documentação de fragilidades em softwares criada para dar suporte ao CVE (Common Vulnerabilities and Exposures), que nos dias de hoje é uma lista global de vulnerabilidades identificadas nos mais variados tipos de software.

Essa base de conhecimento é desenvolvida e mantida pelo MITRE com o objetivo de promover colaboração entre desenvolvedores e profissionais de segurança da informação através da padronização de nomenclaturas, procedimentos de correção e prevenção, facilitando assim o processo de gestão em relação a segurança. Além do CWE o MITRE  também mantém diversos outros padrões aplicados as mais diversas áreas de pesquisa como OVAL e o CAPEC.

No Conviso Security Compliance (CSC), o cliente será informado sobre a relação com o CWE ID, facilitando assim a correção e melhorando a priorização das ações. Abaixo algumas telas do Conviso Security Compliance

Combo para pesquisa de vulnerabilidades baseada no CWE-ID


Descrição da vulnerabilidade com Sans TOP (os 25 CWE-ID mais frequentes)


Novas vulnerabilidades podem ser criadas com link para o CWE-ID correspondente


E logicamente métricas baseadas nos CWE-ID em nossos Dashboards



Ficou interessado? Não deixe de conhecer nosso produto: https://trycsc.conviso.com.br/csc/

quinta-feira, 2 de maio de 2013

Novos desafios, agora Gerente de Produtos.

Esse será meu primeiro blogpost, de vários que farei futuramente. Como fomos ensinados pelos nossos pais, iniciarei no blog apresentando meu perfil, bem como meu novo trabalho na Conviso.

Meu nome é Rodrigo Montoro, mais conhecido por Sp0oKeR ou @spookerlabs no twitter. Sou um apaixonado por TI, Segurança da informação e em especial pelo Open Source, onde tudo começou em 1996/1997 com meu primeiro Slackware em alguns disquetes ( alguns talvez nunca tenham usado um disquete).

A partir dali, minha curiosidade sempre cresceu e algo que vejo como muito legal no opensource, especialmente naquela época onde não se havia tantas documentações, era entender como as coisas funcionam.

Resumindo meu caminho de 1997 até o presente momento, trabalhei como Network admin por muito tempo em provedores (o que me fez ser um apaixonado por protocolos e defesas), já fui Pré-Vendas e nos últimos anos me dedicava a área de pesquisas, onde duas delas são patentes requeridas nos EUA (caso queira saber mais fique a vontade para entrar em contato).

Nunca fui um ótimo palestrante/orador, mas com as iniciativas de comunidade opensource, pesquisas, vi a na necessidade de apresentar feitos e estudos, o que me deu enorme prazer de palestrar em inúmeras conferência no Brasil (FISL, Conisli, Latinoware, CNASI, Secure Brasil, H2HC, OWASP AppSec, BSides, Silver Bullet) e fora do pais (EUA - Source Boston & Seattle, Toorcon San Diego, ZonCon (conferência interna da Amazon), Bsides Las Vegas, SecTor em Toronto (Canadá)), no qual acredito ter melhorado minhas técnicas, porém muito ainda por vir.

No meu tempo livre, quem me acompanha sabe que sou um alucinado por esportes, especialmente as provas de longa duração, conhecidas como Endurance. No ano de 2012 fiz uma prova conhecida como Ironman, que é um triathlon com 3800m de natação, 180 km de bicicleta e 42 km de corrida, na sequência com limite de 17h para finalizar. O que me surpreendeu treinando para essa prova em especial e que me motiva no meu dia a dia, foi aprendizados e disciplinas que carrego para meu lado profissional.


* Foto durante pedal da prova, diversão garantida, mesmo sofrendo

Em meios a tantos fatos, anos se  passaram e sempre mantive uma amizade com o Wagner Elias. Por final, decidi que gostaria de migrar de área. Conversei com vários amigos, familia, pesquisei sobre diferentes cargos, maioria não tão técnicos como meu trabalho de pesquisa e cheguei a conclusão que Gerente de Produtos era o que eu procurava para meu futuro.

Por coincidência, o Wagner me fez uma oferta justamente para assumir esse cargo na empresa, o que não tive muitas dúvidas em aceitar, pois essa mudança de área, novos desafios era exatamente o que queria e precisava.

Dai a grande pergunta, o que é um Gerente de Produtos ( ou Product Manager) ?

O Gerente de Produtos foca no produto em si, mas precisa se envolver em todas as áreas relacionadas como: desenvolvimento, implementação, atendimento, marketing e vendas. Ele não é o responsável por nenhuma dessas áreas, porém precisa preencher as lacunas, onde elas existirem. Podemos dizer que é um conjunto de técnico com parte pessoal, lidando muito com clientes, entendendo a demanda e sabendo priorizar as novas funcionalidades.

O desenvolvimento de um novo produto é um ciclo continuo, podemos dizer um looping infinito, onde a cada release priorizaremos as maiores necessidades e melhorias, mas nunca deixando idéias sem serem feitas. Logicamente nem precisaria salientar, mas temos as melhorias indiretas que sempre sairão como pequenos bug fix e segurança (esse sempre com grande prioridade).

Porque a Conviso quer um Gerente de Produtos ?

Buscando facilitar a vida dos clientes, bem como levar um produto diferenciado para os clientes, a Conviso possui o Conviso Security Compliance (CSC) no qual você poderá entender melhor e requisitar uma demonstração em https://www.conviso.com.br/produtos.php

Lembrando que o produto terá um grande foco e novas funcionalidades  serão anunciadas em breve.

Para finalizar uma celebre frase que gosto muito: “Insanidade é continuar fazendo sempre a mesma coisa e esperar resultados diferentes”. – Albert Einsten

Que venham as inovações e desafios.

Por final, agradecer a oportunidade e espero em breve contar novidades do produto, bem como ter você como cliente.