ESTG - Mestrado em Cibersegurança e Informática Forense
URI permanente para esta coleção:
Navegar
Percorrer ESTG - Mestrado em Cibersegurança e Informática Forense por orientador "Antunes, Carlos Jorge Machado"
A mostrar 1 - 3 de 3
Resultados por página
Opções de ordenação
- ANÁLISE DE SEGURANÇA EM IMPLEMENTAÇÕES OPENID CONNECTPublication . Ferreira, Nuno Filipe Pinto; Antunes, Carlos Jorge MachadoA crescente utilização do OpenId Connect como um protocolo de autenticação e autorização tem sido acompanhada por alguns desafios significativos por parte de múltiplas empresas na área das tecnologias de informação. Implementações incorretas e o uso de versões desatualizadas podem resultar em vulnerabilidades de segurança. Além disso, a negligência em conduzir testes de segurança adequados e a falta de uma rotina regular para realizar esses testes expõe as aplicações a riscos desnecessários. A agregação desses fatores amplifica o aumento das ameaças cibernéticas, à medida que indivíduos mal intencionados buscam explorar essas fragilidades de forma a comprometer a integridade e a confidencialidade dos sistemas. Este projeto segue uma metodologia de investigação e análise, onde o processo passa pela investigação e respetiva análise de algumas das vulnerabilidades mais comuns, existentes nas implementações OpenId Connect, em conformidade com as boas práticas de segurança aplicadas. Adicionalmente, de forma a auxiliar a metodologia de análise, foi desenvolvido um ambiente controlado que possibilitou a avaliação e testes de todos os cenários e vulnerabilidades selecionados, em relação a uma implementação personalizada OpenId Connect. Estes testes têm como objetivo validar os requisitos de segurança da implementação OpenId Connect, de forma a evitar potenciais vulnerabilidades e ataques ao sistema. Como resultado final, das nove vulnerabilidades testadas, apenas uma, foi considerada como falha de não conformidade de acordo com as boas práticas de implementação OpenId Connect.
- AVALILAÇÃO DE FERRAMENTAS DE BREACH AND ATTACK SIMULATIONPublication . Pêgo, Ricardo Jorge Aguiar; Antunes, Carlos Jorge MachadoO constante surgimento de novas ciberameaças cada vez mais sofisticadas representa um desafio significativo para as organizações. Além dos desafios inerentes às ciberameaças em si, existem outros aspetos que impactam as organizações, principalmente no âmbito financeiro e de profissionais. Isso deve-se à necessidade de aquisição de controlos de segurança para diversos vetores de ataque, bem como à capacidade humana de configurar esses controlos de forma eficaz. Isso torna-se ainda mais complexo devido à constante evolução das infraestruturas de tecnologia, o que pode levar a lacunas nas configurações de segurança. Nesse contexto, as ferramentas de Breach and Attack Simulation (BAS) desempenham um papel crucial. Elas permitem a avaliação contínua da segurança num ambiente corporativo, verificando a eficácia dos controlos de segurança face às ameaças em constante evolução. Estas ferramentas oferecem visibilidade sobre possíveis vulnerabilidades existentes, possibilitando que essas falhas sejam corrigidas antes que ocorra um ciberataque. Isso permite que as organizações adotem uma abordagem proativa na defesa cibernética, em vez de reagir apenas após um incidente ter ocorrido. O objetivo principal deste projeto consiste em efetuar uma avaliação comparativa das funcionalidades de duas ferramentas de BAS - Cymulate e SafeBreach. A finalidade dessa avaliação é selecionar a ferramenta que melhor atenda aos critérios estabelecidos como resultado da comparação. Para realizar a avaliação, foram desenvolvidos critérios de comparação e estabelecida uma infraestrutura de testes de pequena escala. Para além disso, foram analisadas de forma aprofundada as ferramentas mencionadas anteriormente, de modo a determinar a ferramenta BAS mais adequada.
- Medblock: Design e Desenvolvimento de uma Plataforma Baseada em Blockchain para Compartilhamento Seguro de Dados de SaúdePublication . Irio, José Diogo Palma; Antunes, Carlos Jorge MachadoA fragmentação dos dados de saúde constitui uma falha estrutural nos sistemas nacionais de saúde. As redes de prestadores de cuidados evoluíram historicamente em isolamento técnico. Portugal ilustra bem esta condição. Hospitais, centros de saúde e outras unidades de especialidade utilizam sistemas de registo que não comunicam entre si. Esta lacuna compromete de forma persistente tanto a segurança do doente como a integridade dos dados. Esta tese propõe, implementa e avalia o MedBlock, uma plataforma baseada em blockchain com acesso permissionado, assente no Hyperledger Fabric. Esta framework open-source e, mantida pela Linux Foundation, é orientada para ambientes empresariais que requerem controlos de acesso, privacidade de dados e governação dos mesmos. A plataforma foi concebida para colmatar estas deficiências mediante a aplicação de uma tecnologia de registo distribuído e partilha segura de registos eletrónicos de saúde. A plataforma foi avaliada face a três objetivos de segurança: impedir a modificação não autorizada de registos, garantir a rastreabilidade de cada evento de acesso a dados e aplicar a diferenciação de papéis entre doentes e organizações de saúde. Os resultados confirmam o cumprimento destes objetivos. A integridade dos registos é assegurada por mecanismos criptográficos, cada acesso gera uma cadeia de auditoria imutável e o controlo de papéis é imposto pela própria rede. Este trabalho apresenta três contribuições distintas. Em primeiro lugar, produz uma arquitetura de referência validada para a partilha de dados de saúde baseada em blockchain, enquadrada nas exigências do RGPD e no contexto português. Em segundo lugar, o protótipo MedBlock demonstra que a arquitetura é tecnicamente concretizável e não apenas teoricamente coerente, o que constitui evidência funcional da sua viabilidade. Em terceiro lugar, a implementação aborda barreiras concretas, como a incerteza regulatória, a integração com sistemas mais antigos e a adoção por parte dos profissionais de saúde. No conjunto, estes resultados oferecem um modelo transferível: outros sistemas nacionais de saúde que enfrentem infraestruturas fragmentadas e legislação rigorosa em matéria de proteção de dados podem adaptar esta arquitetura e este roteiro sem necessidade de partir do zero.
