<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/"
    xmlns:atom="http://www.w3.org/2005/Atom" xmlns:media="http://search.yahoo.com/mrss/" version="2.0">
    <channel>
        
        <title>
            <![CDATA[ Segurança da informação - freeCodeCamp.org ]]>
        </title>
        <description>
            <![CDATA[ Aprenda a codificar - de graça. Tutoriais de programação em Python, JavaScript, Linux e muito mais. ]]>
        </description>
        <link>https://www.freecodecamp.org/portuguese/news/</link>
        <image>
            <url>https://cdn.freecodecamp.org/universal/favicons/favicon.png</url>
            <title>
                <![CDATA[ Segurança da informação - freeCodeCamp.org ]]>
            </title>
            <link>https://www.freecodecamp.org/portuguese/news/</link>
        </image>
        <generator>Eleventy</generator>
        <lastBuildDate>Tue, 26 May 2026 10:15:54 +0000</lastBuildDate>
        <atom:link href="https://www.freecodecamp.org/portuguese/news/tag/seguranca-da-informacao/rss.xml" rel="self" type="application/rss+xml" />
        <ttl>60</ttl>
        
            <item>
                <title>
                    <![CDATA[ Como craquear senhas ]]>
                </title>
                <description>
                    <![CDATA[ Uma observação breve – este artigo é sobre a teoria de como quebrar senhas. Entender como os criminosos cibernéticos executam ataques é extremamente importante para entender como proteger sistemas contra esses tipos de ataques. A tentativa de invadir um sistema que você não possui é provavelmente ilegal em sua jurisdição ]]>
                </description>
                <link>https://www.freecodecamp.org/portuguese/news/como-craquear-senhas/</link>
                <guid isPermaLink="false">643c8cb684d2fb0595fd67a4</guid>
                
                    <category>
                        <![CDATA[ Segurança da informação ]]>
                    </category>
                
                <dc:creator>
                    <![CDATA[ Giálisson Rocha ]]>
                </dc:creator>
                <pubDate>Thu, 18 May 2023 21:00:00 +0000</pubDate>
                <media:content url="https://www.freecodecamp.org/portuguese/news/content/images/2023/05/5f9c9c61740569d1a4ca31d0.jpg" medium="image" />
                <content:encoded>
                    <![CDATA[ <p data-test-label="translation-intro">
        <strong>Artigo original:</strong> <a href="https://www.freecodecamp.org/news/an-intro-to-password-cracking/" target="_blank" rel="noopener noreferrer" data-test-label="original-article-link">How to Crack Passwords</a>
      </p><p>Uma observação breve – este artigo é sobre a teoria de como quebrar senhas. Entender como os criminosos cibernéticos executam ataques é extremamente importante para entender como proteger sistemas contra esses tipos de ataques.</p><p>A tentativa de invadir um sistema que você não possui é provavelmente ilegal em sua jurisdição (além disso, invadir seus próprios sistemas pode violar – e, muitas vezes, viola – qualquer garantia para aquele produto).</p><h2 id="vamos-come-ar-com-o-b-sico-o-que-um-ataque-de-for-a-bruta">Vamos começar com o básico. O que é um ataque de força bruta?</h2><p>Este tipo de ataque envolve tentativas repetidas de entrar como usuário, tentando cada combinação possível de letras, números e caracteres (usando ferramentas automatizadas).</p><p>Isto pode ser feito tanto on-line (assim, em tempo real, tentando continuamente diferentes combinações de nome de usuário/senha em contas como redes sociais ou sites bancários) ou off-line (por exemplo, se você obteve um conjunto de senhas <em>hashed </em>e está tentando decifrá-las off-line).</p><p>A abordagem off-line nem sempre é possível (pode ser difícil obter um conjunto de senhas <em>hashed</em>), mas é muito menos barulhento. Isto porque uma equipe de segurança provavelmente notará o excesso de tentativas de acesso fracassadas na mesma conta, mas, se você conseguir quebrar a senha off-line, não terá um registro de tentativas de acesso fracassadas.</p><p>Isto é relativamente fácil com uma senha curta. Torna-se exponencialmente mais difícil com uma senha mais longa, devido ao grande número de possibilidades.</p><p>Por exemplo, se você souber que alguém está usando uma senha de 5 caracteres, composta apenas de letras minúsculas, o número total de senhas possíveis é 26^5 (26 possíveis escolhas para a primeira letra, 26 possíveis escolhas para a segunda letra etc.) ou 11.881.376 combinações possíveis.</p><p>Porém, se alguém estiver usando uma senha de 11 caracteres, apenas de letras minúsculas, o número total de senhas possíveis é 26 ^11, ou 3.670.344.486.987.776 de possíveis senhas.</p><p>Quando você adiciona letras maiúsculas, caracteres especiais e números, isto se torna ainda mais difícil e consome muito mais tempo para descobrir. Quanto mais senhas possíveis houver, mais difícil é para alguém conseguir entrar com sucesso com um ataque de força bruta.</p><h3 id="como-se-proteger">Como se proteger</h3><p>Este tipo de ataque pode ser evitado de duas maneiras diferentes. Primeiro, você pode usar senhas suficientemente longas e complexas (pelo menos 15 caracteres). Você também pode usar senhas únicas para cada conta (use um gerenciador de senhas!) para reduzir o perigo de violação de dados.</p><p>Uma equipe de segurança pode bloquear uma conta após um certo número de tentativas de acesso fracassadas. Eles também podem forçar um método secundário de verificação, como o Captcha, ou usar autenticação em 2 fatores (2FA), que requer um segundo código (por SMS ou e-mail, com base em aplicativos ou chaves de hardware).</p><p><a href="https://null-byte.wonderhowto.com/how-to/gain-ssh-access-servers-by-brute-forcing-credentials-0194263/">Aqui</a> está um artigo (em inglês) sobre como executar um ataque com força bruta.</p><h2 id="como-voc-pode-decifrar-senhas-mais-rapidamente">Como você pode decifrar senhas mais rapidamente?</h2><p>Um ataque de dicionário envolve a tentativa de entrar repetidamente, tentando várias combinações incluídas em um "dicionário" predefinido, ou lista de combinações.</p><p>Isto geralmente é mais rápido que um ataque de força bruta porque as combinações de letras e números já foram computadorizadas, economizando tempo e poder de processamento.</p><p>Porém, se a senha for suficientemente complexa (por exemplo, 1098324ukjbfnsdfsnej) e não aparecer no "dicionário" (a lista predefinida de combinações com as quais você está trabalhando), o ataque não vai funcionar.</p><p>É frequentemente bem-sucedido porque, muitas vezes, quando as pessoas escolhem senhas, elas escolhem palavras comuns ou variações dessas palavras (por exemplo, "password" ou "p@SSword").</p><p>Um hacker também pode usar este tipo de ataque quando sabe ou adivinha uma parte da senha (por exemplo, o nome de um cão, os aniversários de crianças, ou um aniversário - informações que um hacker pode encontrar em páginas de redes sociais ou outros recursos de código aberto).</p><p>Medidas de proteção similares às descritas acima contra ataques por força bruta podem impedir que estes tipos de ataques sejam bem sucedidos.</p><h2 id="o-que-voc-pode-fazer-se-j-tiver-uma-lista-de-senhas-hashed">O que você pode fazer se já tiver uma lista de senhas hashed?</h2><p>As senhas são armazenadas no arquivo <code>/etc/shadow</code> para Linux e <code>C:\Windows\System32\config</code> para Windows (que não estão disponíveis enquanto o sistema operacional é inicializado).</p><p>Se você conseguiu obter este arquivo, ou se obteve um hash de senha de uma maneira diferente, com <em>sniffing </em>do tráfego da rede, pode tentar quebrar a senha "off-line".</p><p>Enquanto os ataques acima requerem tentativas repetidas de acesso, se você tiver uma lista de senhas <em>hashed</em>, pode tentar quebrá-las em sua máquina, sem desencadear alertas gerados por repetidas tentativas de acesso fracassadas. Então, você só tentará fazer o acesso uma vez, depois de ter quebrado a senha com sucesso (e, portanto, não haverá nenhuma tentativa de acesso fracassada).</p><p>Você pode usar ataques de força bruta ou ataques de dicionário contra os arquivos de hash, podendo ter sucesso dependendo da força do hash.</p><h3 id="espere-a-o-que-hashing">Espere aí – o que é<strong><strong> <em>hashing</em>?</strong></strong></h3><p>35D4FFEF6EF231D998C6046764BB935D</p><p>Reconhece essa mensagem? Ela diz: "Hi my name is megan"</p><p>7DBDA24A2D10DAF98F23B95CFAF1D3AB</p><p>Este é o primeiro parágrafo deste artigo. Sim, parece um absurdo, mas na verdade é um <em>hash</em>.</p><p>Uma função hash permite que um computador insira uma string (alguma combinação de letras, números e símbolos), pegue essa string, misture-a e produza uma string de comprimento fixo. É por isso que ambas as strings acima são do mesmo tamanho, mesmo que as entradas das strings fossem de tamanhos muito diferentes.</p><p>Os <em>hashes </em>podem ser criados a partir de praticamente qualquer conteúdo digital. Basicamente, todo o conteúdo digital pode ser reduzido a binário, ou a uma série de 0s e 1s. Portanto, todo o conteúdo digital (imagens, documentos etc.) pode ser transformado em <em>hashes</em>.</p><p>Há muitas funções de <em>hashing </em>diferentes, algumas mais seguras do que outras. Os <em>hashes </em>acima foram gerados em MD5 (MD significa "Message Digest"). Diferentes funções também diferem no tamanho do <em>hash </em>que produzem.</p><p>O mesmo conteúdo na mesma função de <em>hash </em>produzirá sempre o mesmo <em>hash</em>. Entretanto, mesmo uma pequena mudança alterará completamente o <em>hash</em>. Por exemplo, o <em>hash</em>:</p><p>2FF5E24F6735B7564CAE7020B41C80F1</p><p>É o <em>hash </em>para "Hi my name is Megan". Colocar o M em Megan em letra maiúscula mudou completamente o <em>hash </em>acima.</p><p>Os <em>hashes </em>também são funções unidirecionais (o que significa que não podem ser revertidos). Isto significa que os <em>hashes </em>(únicos e unidirecionais) podem ser usados como um tipo de impressão digital para o conteúdo.</p><h3 id="qual-o-exemplo-de-como-os-hashes-s-o-usados">Qual o exemplo de como os <em>hashes </em>são usados?</h3><p><em>Hashes </em>podem ser usados como verificação de que uma mensagem que não tenha sido alterada.</p><p>Quando você envia um e-mail, por exemplo, você poderá fazer um <em>hash </em>de todo o e-mail e enviá-lo. Então, o destinatário pode executar a mensagem recebida através da mesma função de <em>hash </em>para verificar se a mensagem foi alterada durante o envio. Se os dois <em>hashes </em>corresponderem, a mensagem não foi alterada. Se não corresponderem, a mensagem foi alterada.</p><p>Além disso, as senhas geralmente são utilizadas em <em>hash </em>quando são armazenadas. Quando um usuário digita sua senha, o computador calcula o valor do <em>hash </em>e o compara com o valor do <em>hash </em>armazenado. Desse modo, o computador não armazena as senhas em texto claro (assim, alguns hackers bisbilhoteiros não podem roubá-las).</p><p>Se alguém é capaz de roubar o arquivo de senha, os dados são inúteis porque a função não pode ser revertida (embora existam maneiras, como tabelas arco-íris, de descobrir que o texto simples cria um <em>hash </em>conhecido).</p><h3 id="qual-o-problema-dos-hashes">Qual é o problema dos <em>hashes</em>?</h3><p>Se um <em>hash </em>pode obter dados de qualquer comprimento ou conteúdo, há possibilidades ilimitadas de dados que podem ser tratados com <em>hash</em>.</p><p>Como um <em>hash </em>converte o texto em um conteúdo de comprimento fixo (por exemplo, 32 caracteres), há um número finito de combinações de um <em>hash</em>. Trata-se de um número muito grande de possibilidades, mas não infinito.</p><p>Eventualmente, dois conjuntos diferentes de dados produzirão o mesmo valor de <em>hash</em>. Isto é chamado de colisão.</p><p>Se você tiver um <em>hash </em>e estiver tentando passar por cada um dos valores possíveis de texto sem formatação para encontrar o texto sem formatação que corresponda ao seu <em>hash</em>, será um processo muito longo, muito difícil.</p><h3 id="-poss-vel-que-voc-n-o-se-importe-que-dois-hashes-colidam">É possível que você não se importe que dois hashes colidam</h3><p>Isto é chamado de "<a href="https://pt.wikipedia.org/wiki/Paradoxo_do_anivers%C3%A1rio">paradoxo do aniversário</a>" em matemática. Em uma turma de 23 alunos, a probabilidade de alguém ter um aniversário em um dia específico é de cerca de 7%, mas a probabilidade de duas pessoas compartilharem o mesmo aniversário é de cerca de 50%.</p><p>O mesmo tipo de análise pode ser aplicado às funções de <em>hash </em>para encontrar quaisquer dois <em>hashes </em>que combinem (ao invés de um <em>hash </em>específico que combine com o outro).</p><p>Para evitar isto, você pode usar funções de <em>hash </em>mais longas, como a SHA3, onde a possibilidade de colisões é menor.</p><p>Você pode tentar gerar suas próprias funções de <em>hash </em>para SHA3 <a href="https://www.browserling.com/tools/sha3-hash">aqui</a> e para MD5 <a href="http://onlinemd5.com/">aqui</a>.</p><p>Você pode tentar fazer <em>hashes </em>de força bruta, mas isso leva muito tempo. A maneira mais rápida de se fazer isso é usando <a href="https://www.freecodecamp.org/news/why-a-little-salt-can-be-great-for-your-passwords/">tabelas arco-íris</a> (texto em inglês) – elas são semelhantes a ataques de dicionário.</p><h2 id="parece-realmente-f-cil-de-ser-invadido-devo-ficar-preocupado">Parece realmente fácil de ser invadido. Devo ficar preocupado?</h2><p>O mais importante a lembrar sobre o <em>hacking </em>é que ninguém quer fazer mais trabalho do que aquilo que tem que fazer. Por exemplo, os <em>hashes </em>de força bruta podem ser extremamente demorados e difíceis. Se houver uma maneira mais fácil de obter sua senha, provavelmente é isso que uma pessoa mal-intencionada tentará primeiro.</p><p>Isso significa que possibilitar as melhores práticas básicas de segurança cibernética é provavelmente a maneira mais fácil de evitar ser invadido. De fato, a Microsoft <a href="https://www.zdnet.com/article/microsoft-using-multi-factor-authentication-blocks-99-9-of-account-hacks/">relatou recentemente</a> (texto em inglês) que apenas habilitar o 2FA acabará bloqueando 99,9% dos ataques automatizados.</p><figure class="kg-card kg-image-card kg-card-hascaption"><img src="https://www.freecodecamp.org/portuguese/news/content/images/2023/05/Screen-Shot-2019-08-27-at-1.18.47-PM.png" class="kg-image" alt="Screen-Shot-2019-08-27-at-1.18.47-PM" width="464" height="288" loading="lazy"><figcaption><a href="https://xkcd.com/538/">https://xkcd.com/538/</a></figcaption></figure><p><strong>Leitura adicional (em inglês)<strong>:</strong></strong></p><p><a href="https://resources.infosecinstitute.com/10-popular-password-cracking-tools/">10 most popular password cracking tools</a></p> ]]>
                </content:encoded>
            </item>
        
            <item>
                <title>
                    <![CDATA[ Descobri um jeito de invadir qualquer conta do Facebook e me pagaram uma recompensa por isso ]]>
                </title>
                <description>
                    <![CDATA[ Escrito por: AppSecure Eu estou publicando isso com a permissão do Facebook sob a política de divulgação responsável. Eles já consertaram essa vulnerabilidade.  Este artigo é sobre uma vulnerabilidade simples que eu descobri no Facebook que eu poderia ter usado facilmente para invadir a conta de outros usuários do ]]>
                </description>
                <link>https://www.freecodecamp.org/portuguese/news/descobri-um-jeito-de-invadir-qualquer-conta-do-facebook-e-me-pagaram-uma-recompensa-por-isso/</link>
                <guid isPermaLink="false">640215dcc24870050d79fb31</guid>
                
                    <category>
                        <![CDATA[ Segurança da informação ]]>
                    </category>
                
                <dc:creator>
                    <![CDATA[ Barbara Reis Bayer ]]>
                </dc:creator>
                <pubDate>Wed, 19 Apr 2023 21:00:00 +0000</pubDate>
                <media:content url="https://www.freecodecamp.org/portuguese/news/content/images/2023/04/1_YxD3C1C9qLsIGG4pqLv7ig.jpeg" medium="image" />
                <content:encoded>
                    <![CDATA[ <p data-test-label="translation-intro">
        <strong>Artigo original:</strong> <a href="https://www.freecodecamp.org/news/responsible-disclosure-how-i-could-have-hacked-all-facebook-accounts-f47c0252ae4d/" target="_blank" rel="noopener noreferrer" data-test-label="original-article-link">I figured out a way to hack any of Facebook’s 2 billion accounts, and they paid me a $15,000 bounty…</a>
      </p><p>Escrito por: AppSecure</p><p>Eu estou publicando isso com a permissão do Facebook sob a política de divulgação responsável. Eles já consertaram essa vulnerabilidade. </p><p>Este artigo é sobre uma vulnerabilidade simples que eu descobri no Facebook que eu poderia ter usado facilmente para invadir a conta de outros usuários do Facebook e sem nenhuma interação com eles.</p><p>Isso me deu acesso total a contas de outros usuários através da configuração de uma nova senha. Eu pude ver mensagens, cartões de débito/crédito armazenados dentro da sessão de pagamentos, fotos pessoais e outras informações privadas. </p><p>O Facebook tomou conhecimento do problema imediatamente, o consertou e me gratificou com uma recompensa de 15 mil dólares com base na gravidade e no impacto dessa vulnerabilidade. </p><h3 id="como-a-invas-o-funcionou"><strong>Como a invasão funcionou</strong></h3><p>Sempre que um usuário se esquece da senha do Facebook, ele tem a opção de redefinir a senha mediante a inserção do seu número de telefone e endereço de <em>e-mail </em>em <a href="https://www.facebook.com/login/identify?ctx=recover&amp;lwv=110&amp;__mref=message" rel="noopener">https://www.facebook.com/login/identify?ctx=recover&amp;lwv=110</a>.</p><p>O Facebook, então, enviará um código de seis dígitos para esse número de telefone ou para o endereço de <em>e-mail</em> que o usuário tem que inserir para poder definir a nova senha.</p><p>Eu tentei forçar o código de 6 dígitos no <a href="https://www.facebook.com/">www.facebook.com</a> e houve um bloqueio depois de 10-12 tentativas inválidas. </p><p>Então, eu procurei pelo mesmo problema no <a href="https://www.beta.facebook.com">beta.facebook.com</a> e <a href="https://www.mbasic.beta.facebook.com">mbasic.beta.facebook.com</a>. Curiosamente, a limitação de taxa não estava presente no <em>endpoint</em> de senha esquecida.</p><p>Eu tentei invadir a minha própria conta (já que de acordo com a política do Facebook você não pode prejudicar nenhuma outra conta de usuário) e tive êxito em configurar uma nova senha para a minha conta. Pude, então, usar essa mesma senha para conseguir entrar na minha própria conta invadida.</p><h3 id="uma-prova-da-invas-o-em-v-deo"><strong>Uma prova da invasão em vídeo</strong></h3><p>Como pode ser visto no vídeo, eu fui capaz de definir uma nova senha para o usuário usando <em><a href="https://pt.wikipedia.org/wiki/Ataque_de_for%C3%A7a_bruta">força bruta</a></em> no código que foi enviado para o seu endereço de e-mail e número de telefone.</p><h3 id="solicita-o-vulner-vel"><strong>Solicitação vulnerável </strong></h3><p><code>POST /recover/as/code/ HTTP/1.1</code></p><p><code>Host: beta.facebook.com</code></p><p><code>lsd=AVoywo13&amp;n=XXXXX</code></p><p>Usar <a href="https://pt.wikipedia.org/wiki/Ataque_de_for%C3%A7a_bruta">força bruta</a> com o "n" me permitiu definir uma nova senha com sucesso para qualquer usuário do Facebook.</p><h3 id="linha-de-tempo"><strong>Linha de tempo</strong></h3><p>22 de fevereiro de 2016 : relato enviado para a equipe do Facebook.</p><p>23 de fevereiro de 2016 : o Facebook verificou a solução. </p><p>2 de março de 2016 : recebi a recompensa de 15 mil dólares concedida pelo Facebook.</p> ]]>
                </content:encoded>
            </item>
        
            <item>
                <title>
                    <![CDATA[ Como conseguir seu primeiro trabalho em segurança da informação ]]>
                </title>
                <description>
                    <![CDATA[ Conseguir seu primeiro emprego em segurança da informação (infosec, segurança cibernética, ou cybersecurity) pode ser difícil. É (ainda) uma área relativamente nova. As funções e descrições de trabalho nem sempre são consistentes. Pode ser difícil descobrir por onde começar, quais habilidades você precisa e como pode adquiri-las. Além disso, existem ]]>
                </description>
                <link>https://www.freecodecamp.org/portuguese/news/como-conseguir-seu-primeiro-trabalho-em-seguranca-da-informacao/</link>
                <guid isPermaLink="false">63a9d10744e27f060d7a4975</guid>
                
                    <category>
                        <![CDATA[ Segurança da informação ]]>
                    </category>
                
                <dc:creator>
                    <![CDATA[ Rafael Fontenelle ]]>
                </dc:creator>
                <pubDate>Tue, 07 Feb 2023 21:00:00 +0000</pubDate>
                <media:content url="https://www.freecodecamp.org/portuguese/news/content/images/2023/02/pexels-tima-miroshnichenko-5380665.jpg" medium="image" />
                <content:encoded>
                    <![CDATA[ <p data-test-label="translation-intro">
        <strong>Artigo original:</strong> <a href="https://www.freecodecamp.org/news/how-to-get-your-first-job-in-infosec/" target="_blank" rel="noopener noreferrer" data-test-label="original-article-link">How to Get Your First Job in InfoSec</a>
      </p><p>Conseguir seu primeiro emprego em segurança da informação (<em>infosec</em>, segurança cibernética, ou <em>cybersecurity</em>) pode ser difícil.</p><p>É (ainda) uma área relativamente nova. As funções e descrições de trabalho nem sempre são consistentes. Pode ser difícil descobrir por onde começar, quais habilidades você precisa e como pode adquiri-las.</p><p>Além disso, existem muitas estatísticas que falam sobre quantos empregos existem na segurança cibernética. Isso faz parecer muito fácil conseguir um emprego sem nenhuma experiência.</p><p>A questão é que muitas dessas estatísticas não levam em conta o fato de que muitas dessas vagas de emprego abertas são para cargos mais altos. Pode ser muito difícil encontrar uma função júnior, especialmente para quem não tem experiência.</p><p>Então, por onde você começa e como pode mostrar que tem experiência para ser excelente no trabalho?</p><h2 id="descubra-em-que-parte-da-seguran-a-cibern-tica-voc-gostaria-de-trabalhar">Descubra em que parte da segurança cibernética você gostaria de trabalhar</h2><p>Ao contrário do que os filmes costumam mostrar, a segurança cibernética é um grande campo e abrange muitos trabalhos além de hackear ativamente um mainframe.</p><p>Os trabalhos vão desde gerenciamento de riscos, conscientização para a segurança, testes de intrusão (<em>red teaming</em> – este é o <em>hacking</em> que a maioria das pessoas pensa, mas na verdade é uma porcentagem muito pequena dos empregos), análise (<em>blue teaming</em>) em centros de operações de segurança (SOC), arquitetura de segurança e muito mais.</p><p><a href="https://trailhead.salesforce.com/en/career-path/cybersecurity/">Este é um ótimo lugar</a> para começar a explorar diferentes carreiras. <a href="https://niccs.cisa.gov/workforce-development/nice-framework">Este</a>, também. Há muita sobreposição nos tipos de habilidades que você precisa desenvolver para a maioria dos empregos de nível básico, mas pode ser útil descobrir quais habilidades priorizar com base no que você está interessado.</p><p><a href="https://techbootcamps.utexas.edu/blog/cybersecurity-with-non-technical-background/">Aqui está uma visão geral dos caminhos comuns</a> de origens não técnicas para trabalhos em segurança cibernética (texto em inglês).</p><h2 id="decida-o-que-faz-voc-se-interessar-por-seguran-a-cibern-tica">Decida o que faz você se interessar por segurança cibernética</h2><p>De muitas maneiras, a segurança da informação pode ser uma indústria difícil. As horas costumam ser longas e, com frequência, espera-se que você passe um tempo fora do trabalho continuando a estudar e trabalhar em projetos (como blogs, podcasts ou laboratórios) ao longo de sua carreira.</p><p>As pessoas mais bem-sucedidas que conheço em todos os níveis estão aprendendo constantemente. Esse é o caso de muitos campos, mas vale a pena registrar isso quando falamos de segurança.</p><p>Isso ocorre principalmente porque, muitas vezes, ouço pessoas me dizerem que estão interessadas em entrar na área de segurança porque acham que pagará bem ou porque acham que parece atraente ou legal.</p><p>Essas coisas podem ser verdade, mas, muitas vezes, vêm com longas horas e longos períodos de tarefas muito enfadonhas, o que pode ser um desapontamento para as pessoas que esperam o tipo de <em>hacking</em> que você vê nos filmes. Vale a pena determinar se você está comprometido ou apaixonado o suficiente pelo assunto para continuar estudando ao longo de sua carreira.</p><h2 id="comece-estudando">Comece estudando</h2><p>Como estamos pressupondo que você não tem nenhuma experiência (ou educação formal) em segurança, começaremos por aí. Idealmente, você precisa adquirir algum conhecimento e experiência nessas áreas técnicas:</p><ul><li>Rede (protocolos como DNS, TCP/IP e assim por diante)</li><li>Programação (conceitos, scripts e assim por diante)</li><li>Administração de sistemas (Windows/Linux/AD/e assim por diante)</li><li>Aplicações (programas executados em servidores)</li></ul><p>Antes de aprender a quebrar ou proteger algo, você precisa entender como isso funciona. Além disso, como profissional de segurança, você terá que trabalhar em estreita colaboração com engenheiros de rede/infraestrutura, desenvolvedores e administradores de sistema. Quanto mais você entender sobre o trabalho deles, mais capaz será de trabalhar com eles.</p><p>Existem várias maneiras diferentes de se obter esse conhecimento:</p><h3 id="programa-de-gradua-o-universit-ria">Programa de graduação universitária</h3><p>Primeiro, se um programa de graduação for uma opção para você (sem ser muito caro), pode ser benéfico. Muitos empregadores e agências governamentais (pelo menos nos Estados Unidos) ainda exigem um diploma para considerar um candidato a emprego.</p><p>Embora os diplomas universitários de 4 anos possam ser proibitivos em termos de custo, as faculdades comunitárias podem ser uma opção mais econômica. <a href="https://www.freecodecamp.org/portuguese/news/uma-graduacao-em-ciencia-da-computacao-gratuita-e-certificada-como-conseguiremos-chegar-la/">O freeCodeCamp também está trabalhando em um programa de graduação acessível</a>.</p><p>Além disso, a universidade reduz a necessidade de automotivação, já que outra pessoa está definindo seu currículo e testando você, o que pode ser muito útil!</p><p>Isso não quer dizer que você não possa conseguir um emprego (ou educação) sem um diploma – mas é um pouco mais difícil e o caminho é menos "direto".</p><p>Uma das maiores vantagens das universidades é que, lá, você tem mentores na forma de seus professores e assistentes de ensino, além de grupos de estudo – seus colegas. Além disso, os empregadores tentarão recrutar candidatos diretamente da universidade (geralmente, por meio de feiras de empregos dedicadas à universidades ou a estudantes universitários em geral organizadas por terceiros) e estão preparados para contratar para cargos de nível inicial.</p><p>Se você está seguindo um plano de estudo autodidata, precisa encontrar essas oportunidades por conta própria. Por outro lado, os diplomas são caros e podem levar muito tempo!</p><p>Se você optar pela rota de graduação, normalmente recomendo um diploma em ciência da computação. A ciência da computação é uma disciplina razoavelmente bem compreendida e ensina habilidades que são fáceis de serem testadas pelos entrevistadores (ela também oferece uma ampla gama de opções de carreira).</p><p>Os cursos de segurança cibernética são relativamente novos e variam em currículos. Alguns são essencialmente diplomas de ciência da computação com algumas aulas de segurança acrescentadas. Outros são diplomas baseados principalmente em risco, com um componente técnico relativamente pequeno (o que é ótimo, se você estiver procurando uma função sobre riscos, mas não se estiver procurando emprego como analista dos SOC ou testador de intrusão).</p><p>Dada a relativa novidade desses diplomas e a (pouca) familiaridade da maioria dos gerentes de contratação com eles, normalmente recomendo optar por um diploma de ciência da computação mais bem compreendido e padronizado.</p><h3 id="certifica-es-em-ciberseguran-a">Certificações em cibersegurança</h3><p>Uma segunda opção são as certificações. Elas também podem mostrar que você possui algumas habilidades básicas, embora a importância delas e a qualidade delas dependam do gerente de contratação e da certificação. Eu, normalmente, aconselho o Security+ para pessoas que estão começando no mundo de segurança cibernética.</p><p>Eu também recomendo que as pessoas geralmente evitem as certificações do EC-Council. O que você provavelmente verá sendo recomendado é o CEH (<em>Certified Ethical Hacker</em> ou, em português, Hacker Ético Certificado). Eu, no entanto, não recomendo, porque não é uma certificação técnica muito respeitada para testes de intrusão e porque, nos últimos anos, algumas preocupações vêm surgindo sobre como o EC-Council (a organização que administra o exame) aborda o sexismo e o racismo dentro da segurança cibernética. Também há preocupação com a frequência com que eles atualizam as informações técnicas em seus exames.</p><p>Não sou um grande fã de nenhuma das certificações do EC-Council. Você pode ler meu guia completo para certificações de segurança da informação <a href="https://megankaczanowski.com/an-overview-of-cyber-training-and-certification-programs/">aqui</a> (texto em inglês).</p><h3 id="bootcamps">Bootcamps</h3><p>Como alternativa, existem os treinamento especificamente voltados para ajudar as pessoas a conseguir empregos em segurança cibernética. Eles, normalmente, oferecem opções de horários flexíveis para assistir as aulas e de estrutura/currículo para aprendizado.</p><p>Eles têm a vantagem de serem, geralmente, muito mais baratos e mais curtos do que um curso de 4 anos, mas não são tão abrangentes e variam significativamente em qualidade.</p><p>As universidades comumente precisam ser credenciadas por um órgão governamental e não há governança semelhante para <em>bootcamps</em>. Eu não recomendo (nem recomendo evitar) <em>bootcamps</em> específicos, mas aconselho fazer uma pesquisa cuidadosa antes de se comprometer com um (ler resenhas, conversar com ex-alunos, perguntar qual é a taxa de colocação de emprego e assim por diante). Isso ajudará você a garantir o retorno do seu investimento.</p><p>Normalmente, os <em>bootcamps </em>funcionam melhor para pessoas motivadas e ansiosas para aprender. Eles fornecem a estrutura e dependem dos alunos para estudar e trabalhar muito fora da estrutura de sala de aula.</p><h3 id="estudo-autodidata">Estudo autodidata</h3><p>Finalmente, há o autodidatismo! O benefício de estudar por conta própria é o fato de ser gratuito e você poder definir seu próprio horário. A desvantagem é que pode ser difícil definir seu currículo e aprender sozinho sem saber se você está perdendo as peças-chave. Determinar como definir um currículo é difícil.</p><p>Além disso, há uma imensidão de recursos de aprendizado de segurança cibernética por aí e pode ser difícil descobrir quais são de alta qualidade e quais você deve ignorar.</p><p>Por fim, o autodidatismo exige muita dedicação e responsabilidade. Pode ser muito fácil dar uma pausa nos estudos ou a vida atrapalhar.</p><p>Se você optar pelo autodidatismo, aqui estão alguns recursos para você começar:<br>Eu recomendaria o freeCodeCamp como primeira parada - é bem estruturado, claramente definido e há muito suporte ao longo do caminho.</p><p>Além disso, há muito menos estrutura – e a melhor maneira de aprender é escolher algo que você ache interessante, pesquisar e, quando não conseguir, começar a pesquisar no Google.</p><p>Algumas das pessoas mais inteligentes que conheci em segurança são pessoas que seguiram esse modelo: leram algo ou ouviram algo em uma reunião que não entenderam e pesquisaram no Google. Isso os levou a outra coisa que eles não entenderam, então eles pesquisaram isso no Google e assim por diante, em um ciclo sem fim.</p><p>Esse pode ser um processo frustrante, mas também é eficaz a longo prazo e dará a você um conhecimento profundo em vários domínios.<br>Aqui estão alguns links para recursos úteis:</p><ul><li><a href="https://www.freecodecamp.org/">freeCodeCamp</a> é um ótimo lugar para aprender a programar (e para se juntar a uma comunidade muito solidária para ajudá-lo em sua jornada!)</li><li><a href="https://www.cybrary.it/?c=1692847587&amp;ag=133438485330&amp;ext=&amp;kw=cybrary&amp;dv=c&amp;utm_term=cybrary&amp;utm_campaign=BL%7CBrand%7CNon+Users%7CExact&amp;utm_source=adwords&amp;utm_medium=ppc&amp;hsa_acc=5080772077&amp;hsa_cam=1692847587&amp;hsa_grp=133438485330&amp;hsa_ad=607097995677&amp;hsa_src=g&amp;hsa_tgt=kwd-296132148142&amp;hsa_kw=cybrary&amp;hsa_mt=b&amp;hsa_net=adwords&amp;hsa_ver=3&amp;gclid=CjwKCAiAheacBhB8EiwAItVO2_4Z194YjWYMMGBebLguxn3Sht_gNi1cxkMx9DXWkMDgXwuJzv2-IRoCSO4QAvD_BwE">Cybrary</a> oferece vários cursos gratuitos e pagos, embora sejam muito focados na certificação. Usei a aula do CISSP como um dos meus recursos de estudo para esse exame e achei muito útil. Ela pode ser útil se você tiver uma certificação específica em mente (como a Sec+).</li><li><a href="https://danielmiessler.com/blog/build-successful-infosec-career/">Daniel Miessler tem uma lista de projetos sugeridos para serem concluídos aqui (serve como um bom minicurrículo para a construção de um laboratório doméstico para qualquer profissional de segurança)</a></li><li><a href="https://www.hacker101.com/">Um curso gratuito de segurança na web</a> (teste de intrusão)</li></ul><p>A parte mais importante aqui não é tanto que você estude coisas específicas. É melhor você definir metas (<a href="https://megansdoingfine.com/goal-setting/">veja como fazer isso de modo eficaz</a>) e cumpri-las.</p><p>Você precisará aprender <a href="https://megansdoingfine.com/how-to-learn-constantly-without-burning-out/">como continuar aprendendo de maneira sustentável, sem se esgotar</a>, porque aprender todos os itens acima leva tempo. Mesmo depois de conseguir um emprego em segurança, você estará aprendendo constantemente. Qualquer nova vulnerabilidade, exploração de brechas ou tecnologia significará ter de aprender algo novo para proteger efetivamente seus ativos e redes.</p><h2 id="participe-de-sua-comunidade-local">Participe de sua comunidade local</h2><p>Conhecer pessoas em sua área que já trabalham na área cibernética pode ser extremamente benéfico. É uma ótima maneira de aprender novas habilidades, descobrir quem está contratando, encontrar um colega de estudo e fazer contatos profissionais.</p><p>Meetups são um ótimo lugar para começar, assim como grupos internacionais que possuem afiliados locais como <a href="http://www.securitybsides.com/w/page/12194156/FrontPage">BSides</a>, <a href="https://defcongroups.org/">DefCon</a>, <a href="https://www.owasp.org/index.php/OWASP_Chapter">OWASP</a>, <a href="https://www.wicys.org/">WiCyS</a> (<em>Women in Cybersecurity</em>), <a href="https://www.womenofsecurity.com/">WoSEC</a> (<em>Women of Security</em>),<a href="https://www.cyversity.org/"> Cyversity</a>, <a href="https://www.wisporg.com/">WISP</a> (<em>Women in Security and Privacy</em>), <a href="https://www.blacksincyberconf.com/">Blacks in Cybersecurity</a> e <a href="https://womenscyberjutsu.org/">Women's Cyber Jutsu</a>.</p><p>Muitos desses grupos também oferecem webinários gratuitos e opções de treinamento para pessoas (mesmo que você não se identifique com o grupo de afinidade que eles representam).</p><p>Depois de começar a ir aos eventos (e se apresentar para as pessoas que estão realizando o evento), tente se voluntariar para um! Os grupos comunitários estão quase sempre à procura de mais voluntários. Se você for dedicado, chegar na hora e ajudar, é provável que eles fiquem entusiasmados em tê-lo.</p><p>Depois de mostrar que você é um(a) voluntário(a) confiável que não tem medo de entrar e ajudar, veja se você pode participar de um comitê ou do conselho de um grupo (isso pode levar alguns meses). Isso ajudará você a fazer amigos e é uma ótima coisa para falar em uma entrevista de emprego (especialmente se você não tiver muita experiência de trabalho para falar).</p><p>Comece a verificar as conferências, pois são outra ótima maneira de conhecer pessoas em segurança cibernética e adquirir algumas habilidades adicionais.</p><p>O <a href="https://www.cfptime.org/home">CFP Time</a> e o <a href="https://infosec-conferences.com/">C</a><a href="https://infosec-conferences.com/">ybersecurity Conferences</a> listam conferências de segurança em todo o mundo e são bons lugares para se começar a procurar eventos em sua área. Você não precisa ir aos caros (embora alguns dos grupos afiliados listados acima ofereçam bolsas de estudo para conferências, bem como suas próprias conferências, o que é uma ótima maneira de participar de graça ou com baixo custo). Muitos locais são razoavelmente baratos ou têm uma opção virtual gratuita/barata.</p><p>Vá e trate isso como uma oportunidade de aprendizado (não de festa). Faça anotações e inicie uma conversa com as pessoas que assistem às mesmas palestras (isso é um ótimo quebra-gelo!).</p><p>Se você realmente gostou de uma palestra, entre em contato com quem deu a palestra no LinkedIn ou no Twitter e diga o que você gostou na fala – seja específico(a). Agora, você tem assuntos para falar em uma entrevista de emprego!</p><h2 id="participe-da-comunidade-global-de-seguran-a-cibern-tica">Participe da comunidade global de segurança cibernética</h2><p>Grande parte da comunidade de segurança está no Twitter, LinkedIn ou Mastodon. Ingressar nesses sites é uma ótima maneira de se conectar a ela.</p><p>Seguir pessoas e grupos que trabalham com segurança cibernética pode ser muito útil porque eles costumam postar sobre empregos para os quais estão contratando, aulas gratuitas, treinamentos, webinários e conferências, entre outras coisas.</p><p>Também pode ser útil começar a se envolver na conversa e tratá-la como uma oportunidade de <em>networking</em>.</p><p>Ler textos dos autores dos artigos de segurança cibernética do freeCodeCamp é uma ótima forma para começar. A partir daí, confira os autores dos blogs listados na seção de recursos abaixo, bem como seus seguidores e as pessoas que eles seguem. Essa é uma ótima maneira de encontrar empregos para os quais se candidatar, bem como obter conselhos sobre entrevistas ou se manter atualizado com as últimas vulnerabilidades e notícias de segurança cibernética (uma pergunta popular em entrevistas de emprego).</p><h2 id="comece-a-produzir-conte-do">Comece a produzir conteúdo</h2><p>Depois de começar a aprender, é hora de começar a criar conteúdo para mostrar o que você aprendeu. Você pode iniciar um podcast, dar uma palestra em uma conferência, escrever um blog, criar projetos no GitHub ou montar um laboratório doméstico.</p><p>O objetivo é apenas que você tenha algo a mostrar pelo aprendizado que está fazendo – que possa demonstrar o que aprendeu a um gerente de contratação.<br>Além disso, não precisa ser inovador. Muitas vezes, vejo as pessoas ficarem sem saber o que fazer. Eles acham que não são os maiores especialistas em C++, por exemplo, e por isso hesitam em criar qualquer conteúdo sobre o assunto.</p><p>No entanto, frequentemente, o simples fato de ter uma perspectiva única pode ser útil. Você pode, por exemplo, escrever (ou dar uma palestra sobre) "Uma introdução ao C++" e é provável que você alcance alguém que não está tão avançado em sua jornada em programação quanto você e que pode se beneficiar de sua experiência.</p><p>Essa é uma ótima maneira de adicionar conteúdo ao seu currículo, ajudar a comunidade e dar a você a chance de praticar habilidades como redação, comunicação com diferentes públicos e apresentações (<a href="https://megansdoingfine.com/why-soft-skills-are-key-to-success-in-tech/">todas elas são incrivelmente importantes na segurança da informação</a>).</p><h2 id="escreva-um-timo-curr-culo">Escreva um ótimo currículo</h2><p>Agora que você ganhou alguma experiência, é hora de montar um currículo. Você deve incluir todos os projetos que construiu, os grupos aos quais se juntou (e dos quais, agora, faz parte do quadro!) e as coisas que produziu. Você também deve incluir empregos anteriores com habilidades transferíveis.</p><p>Se você está se candidatando a um emprego em conscientização de segurança, você tem alguma experiência na criação de treinamentos não relacionados à segurança? Se você está se candidatando a um emprego como analista de SOC, pode destacar a experiência anterior na redação de relatórios diários?</p><p>Mesmo que nenhum de seus empregos anteriores tenha sido em funções de tecnologia, você provavelmente pode identificar habilidades ou responsabilidades semelhantes às do anúncio de emprego. Essas podem ser habilidades valiosas para destacar em um currículo ao se candidatar a empregos.</p><p>Você pode encontrar meu guia completo para escrever um <a href="https://megansdoingfine.com/how-to-write-a-developer-resume-hiring-managers-will-actually-read/">currículo</a> e <a href="https://megansdoingfine.com/10-ways-to-improve-your-cover-letter/">uma carta de apresentação aqui</a>, bem como <a href="https://megansdoingfine.com/10-things-youre-doing-wrong-when-job-hunting/">minhas dicas sobre como procurar emprego</a> (textos em inglês).</p><h2 id="finalmente-comece-a-se-candidatar-a-empregos">Finalmente, comece a se candidatar a empregos</h2><p>Aproveite suas conexões de grupos e conferências presenciais, qualquer voluntariado que você tenha feito e suas conexões on-line.</p><p>Diga às pessoas que você está procurando funções de nível básico fazendo X e peça que pensem em você se souberem de oportunidades semelhantes.</p><p>Frequentemente, os recrutadores vão a eventos técnicos locais e você pode se conectar com eles sobre possíveis oportunidades de emprego lá. Use essas deixas, além de quadros de empregos on-line e feiras de empregos presenciais em conferências e comece a se candidatar!</p><p>Alguns outros conselhos sobre como começar na área de segurança, vindos de pessoas muito inteligentes (textos em inglês):</p><ul><li><a href="https://tisiphone.net/2015/10/12/starting-an-infosec-career-the-megamix-chapters-1-3/">Starting an InfoSec Career - Lesley Carhart</a></li><li><a href="https://danielmiessler.com/blog/build-successful-infosec-career/">Building a Successful InfoSec Career - Daniel Miessler</a></li><li><a href="https://krebsonsecurity.com/2020/07/thinking-of-a-cybersecurity-career-read-this/">Thinking of a Cybersecurity Career? Krebs on Security</a></li><li><a href="https://krebsonsecurity.com/2012/08/how-to-break-into-security-miller-edition/">How to Break into Security - Charlie Miller</a></li><li><a href="https://krebsonsecurity.com/2012/07/how-to-break-into-security-bejtlich-edition/">How to Break into Security - Richard Bejtlich</a></li><li><a href="https://krebsonsecurity.com/2012/07/how-to-break-into-security-grossman-edition/">How to Break into Security - Jeremiah Grossman</a></li><li><a href="https://krebsonsecurity.com/2012/07/how-to-break-into-security-schneier-edition/">How to Break into Security - Bruce Schneier</a></li><li><a href="https://krebsonsecurity.com/2012/06/how-to-break-into-security-ptacek-edition/">How to Break into Security - Thomas Ptacek</a></li></ul><p>Obrigado pela leitura – e boa sorte!</p> ]]>
                </content:encoded>
            </item>
        
    </channel>
</rss>
