Categories: Notícias

O que o Chromebook pode nos ensinar sobre segurança móvel?

O Chromebook do Google recebeu análises que foram desde “boa tentativa, mas um retorno à mesa digitalizadora” para “isso só pode ser brincadeira”. Quando fabricantes de PCs oferecem laptops com Windows 7 por US$500 é difícil entender por que uma pessoa pagaria o mesmo valor por um netbook com um aplicativo: um navegador. Independentemente do destino do Chromebook no mercado – seja iniciar uma nova era de computação móvel livre de brigas ou se juntar ao Amiga, Newton e OS/2  na pira histórica da indústria, ainda assim pode servir como teste para técnicas inovadoras para melhorar a segurança. Esse potencial foi ilustrado em uma postagem recente do Google descrevendo os recursos de segurança do aparelho.

A maior parte da estratégia de segurança do dispositivo é centrada no ambiente de execução, protegendo o navegador por meio de aplicativos como app sandboxing, melhorias para a validação de certificados SSL e barreiras para ataques cross-site – estratégias que devem ser (e são) empregadas em todos os navegadores móveis. O mais importante sobre o dispositivo do Google são as medidas para proteger o próprio dispositivo de ataques para prevenir modificações no kernel do SO, ou seja, o que os invasores do iPhone chamam de jailbreaking.

O aparelho usa duas técnicas de criptografia para se defender contra ataques, tanto remota (malware distribuídos por meio do browser) quanto local (invasores com acesso físico a entradas externas). Primeiro, como muitos PCs de empresas, o Chromebook  incorpora uma Trusted Platform Module, um chip inviolável que pode gerar e armazenar seguramente as chaves criptográficas (esse é o mesmo dispositivo usado pela Windows BitLocker para codificar volumes do sistema). Em seguida, o dispositivo armazena seu firmware em um chip personalizado com duas partições: uma fixa, somente para leitura de volume e uma seção de leitura/ escrita modificável. De forma inovadora, essa partição secundária é criptografada por meio de uma chave RSA (8192 bits) armazenada na partição de leitura. Somente após esse processo de verificação de duas etapas de firmware o dispositivo faz o boot do SO. Mas de maneira inovadora o Chromebook incorpora um passo de validação de código chamado Verified Boot que “se esforça para assegurar que todo o código executado que vem da source tree do Chromium OS, em vez de um invasor ou corrupção”. O objetivo “é garantir por criptografia que o código do sistema não foi modificado por um invasor”.

O Chromebook coloca assim várias camadas de segurança entre o seu núcleo e código SO aprovado e qualquer invasor tentando modificá-lo. Mas e quando as defesas falham? Aqui está o que é chamado modo de recuperação – parte do firmware de leitura entre em cena, recuperando e instalando uma versão atualizada do sistema operacional. Coincidentemente a  última versão do OSX da Apple – o Lion – incorpora um novo modo de Internet Recovery que é bem similar.

Então, o que o Chromebook pode nos ensinar sobre segurança móvel de sistema operacionais é, em primeiro lugar, aplicativos sandboxing para limitar a comunicação entre processos (um vetor de propagação de malware comum). Em seguida, ter um firmware de leitura com inteligência suficiente para atualizar o sistema restante de firmware e SO de uma fonte confiável é uma grande ideia.

As inúmeras ideias de inovação de segurança devem influenciar o projeto de futuros dispositivos móveis.

(Tradução Alba Milena | Revisão: Thaís Sabatini)

Saiba mais:

Samsung Chromebook: primeiras impressões

Conheça o Chromebook

Vídeo: Google apresenta o Chromebook

Android 3.0 é atualizado

ð        Você tem Twitter? Então, siga http://twitter.com/IT_Web e fique por dentro das principais notícias de TI e telecom.


 

Recent Posts

Cohesity obtém patente para aplicar IA diretamente em dados de backup corporativos

A Cohesity anunciou a concessão da Patente Nº 12.619.501 pelo Escritório de Patentes e Marcas…

16 horas ago

Para Diogo Cortiz, maior desafio da IA é a falta de capacidade crítica para questionar suas respostas

Diogo Cortiz, professor da PUC-SP e doutor em Tecnologias da Inteligência e Design Digital, tem…

18 horas ago

Agentes de IA vão dar “superpoderes” a profissionais de TI, diz DJ Sampath, da Cisco

DJ Sampath chegou aos Estados Unidos há 30 anos com oito dólares no bolso e…

18 horas ago

Chatbots de bancos e fintechs não entendem as emoções dos clientes, aponta estudo

A evolução da inteligência artificial nos serviços financeiros ainda esbarra em desafios relacionados à experiência…

19 horas ago

Motorola Solutions compra D-Fend por US$ 1,5 bilhão

A Motorola Solutions anunciou a assinatura de um acordo definitivo para adquirir a D-Fend Solutions,…

19 horas ago

Meta amplia controle para adolescentes

Nesta terça-feira (2), a Meta anunciou a expansão global de configurações de conteúdo para contas…

22 horas ago