How Can We Help?
Toolkit de Segurança para Plataformas de Gestão Editorial
▻ Comece por aqui ◅
Cuidados de segurança são boas competências dos gestores e assistentes de serviços editoriais
Sugerimos este MOOC: CSIRT in a Box
Saiba que a atualização periódica dos sistemas é muito importante
Tem dúvidas? Veja este guia.
Novas vulnerabilidades surgem com frequência – esteja atento
Acompanhe estas listas para não perder de vista as potenciais vulnerabilidades.
Os sistemas devem ser auditados com frequência
O essencial do que deve saber sobre as auditorias e os testes aos serviços e sistemas.
Credenciais e autenticações
A autenticação de um sistema constitui um pilar importante da segurança da informação.
Uma vez que este mecanismo impede o acesso indevido a um recurso de informação, uma boa escolha de password é essencial para garantir a segurança do vosso sistema de publicação, como o OJS ou outro sistema. A password deve sempre ser secreta e segura.
O Centro Nacional de Cibersegurança e o National Institute of Standars and Technology (NIST)(EUA) deixam as seguintes recomendações para a escolha de passwords:
- Password longa com pelo menos 15 caracteres,
- Usar diferentes tipos de caracteres, números, símbolos, letras maiúsculas e minúsculas,
- Alterar periodicamente a password,
- Não utilizar termos próximos, ou dados do utilizador como o seu nome data de nascimento, cidade onde vive ou nasceu,
- Não utilizar padrões conhecidos como: 1234; 4321 e qwerty
- Não reutilizar passwords, passwords diferentes para serviços diferentes,
- Não reutilizar passwords antigas,
- Não guardar passwords no browser,
- Não partilhar passwords com outros utilizadores.
No caso do OJS existe para a versão 3.4 um third party plugin, Better Password, que implementa as diretivas NIST. Este plugin não é compatível com a versão 3.5, quem o desenvolveu ainda não corrigiu esta incompatibilidade nem existe uma data para esta correção. (nota: problema da utilização de third party plugins )
Outras recomendações para uma autenticação segura
- Utilizar sempre que possível um gestor de passwords tal como Bitwarden (possui licença gratuita) ou o KeePassXC (open source ) https://keepassxc.org/ . Estes gestores funcionam como cofres das várias passwords que possuímos, encriptando-as de forma segura. Estas ferramentas permitem efetuar o autocomplete de credenciais sem a necessidade de as digitar diretamente nos campos de user/password.
- Implementação de Segundo Fator de Autenticação (2FA).
Atualmente o OJS não possui uma solução plug&play de 2FA, a única solução seria solicitar aos vossos departamentos de IT a viabilidade de configuração de um 2FA. Uma solução possível poderá passar pela instalação da ferramenta KEYCLOAK (https://www.keycloak.org/)
Na eventualidade de uma intrusão ao vosso sistema de publicação o que fazer as credenciais
- proceder à alteração imediata de todas as passwords de quem gere e administra a plataforma
- Forçar a caducidade das passwords de todos os utilizadores registados, para que estes alterem obrigatoriamente as respectivas passwords (nota: coloco aqui a query para forçar a caducidade das passwords no OJS?)
Curiosidade – Existe um website, haveibeenpwned.com que permite verificar se os seus dados pessoais foram comprometidos em fugas de dados (data breaches). Foi criado por Troy Hunt, especialista em segurança informática, como um recurso gratuito para qualquer pessoa avaliar rapidamente se as suas contas online foram expostas. Na prática, basta introduzir o seu endereço de email para saber se os seus dados foram expostos, em que fugas e que tipo de informação foi potencialmente comprometida — como passwords, nome, data de nascimento, etc. Atualmente a base de dados conta com mais de 17 mil milhões de contas comprometidas.
Integridade e monitorização dos sistemas
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Phasellus quis augue tristique, mollis mauris in, dictum dolor. Etiam vulputate nisl quis odio condimentum sollicitudin. Curabitur arcu augue, porta nec facilisis et, sodales eu sapien. Praesent condimentum orci sodales pretium semper. Ut dignissim neque in ante auctor tincidunt. In rhoncus dolor tincidunt ante dapibus commodo. Morbi ut eros tristique, laoreet nulla id, pharetra est. Quisque commodo vulputate diam nec scelerisque. Integer venenatis lacinia gravida. Donec faucibus enim sed libero suscipit placerat. Curabitur nec odio accumsan, feugiat justo a, molestie massa.
Proin condimentum tortor non ornare malesuada. Nunc accumsan luctus commodo. Maecenas gravida dictum leo, dignissim auctor sapien venenatis in. Aenean sed blandit nunc, vitae tincidunt felis. Nullam a euismod erat. Quisque eu dui a nibh porttitor consequat suscipit ac risus. Pellentesque habitant morbi tristique senectus et netus et malesuada fames ac turpis egestas. In quam est, feugiat a quam vitae, convallis efficitur enim. Aliquam risus arcu, consequat at iaculis a, tristique vitae tellus. Sed suscipit nisi eget nisi vulputate volutpat. Nulla placerat urna a elit vestibulum sodales. Integer in augue purus. Cras id neque lobortis, porttitor tortor accumsan, facilisis tortor. Suspendisse rhoncus, justo porta cursus feugiat, sem ante maximus neque, et commodo urna metus a orci. Praesent odio purus, fringilla et malesuada at, iaculis at erat.
Cras placerat, dolor at egestas pellentesque, purus ligula sollicitudin quam, eu condimentum nisi purus bibendum massa. Ut non quam in eros vehicula tempor. Sed pellentesque non libero lobortis laoreet. Donec mattis eu diam eu venenatis. Quisque sagittis pellentesque fringilla. Aliquam semper diam et velit cursus, ut luctus lectus semper. Nulla nisl libero, fringilla quis est vitae, posuere rutrum metus. Vivamus sed tempor ligula, ac vulputate felis. Nulla nec felis eu leo consectetur aliquam. Pellentesque habitant morbi tristique senectus et netus et malesuada fames ac turpis egestas.
Aenean non malesuada est, nec sagittis massa. Phasellus venenatis nisi in turpis pretium, dapibus condimentum quam sodales. Phasellus eu metus ultrices, condimentum nisl at, imperdiet eros. Cras egestas nulla tristique, iaculis eros at, egestas arcu. Nunc at augue id metus convallis suscipit. Aenean vel porttitor eros, id ultrices ipsum. Phasellus luctus accumsan ligula, a ornare nisl consectetur quis. Donec eget auctor lectus. Cras consequat lacus ligula, non aliquet lacus tristique pulvinar. Ut at viverra tellus. Nunc id elit elementum augue luctus lobortis. Aenean nec nisi magna.
Cras quis posuere nunc. Orci varius natoque penatibus et magnis dis parturient montes, nascetur ridiculus mus. Curabitur finibus arcu at dolor posuere dapibus. Pellentesque luctus semper venenatis. Pellentesque lorem ex, eleifend ac commodo id, euismod eget metus. Aenean pulvinar porttitor erat, at scelerisque tortor imperdiet finibus. Pellentesque quis aliquet nisi. Duis nec facilisis eros. Nulla tellus lacus, sagittis eu faucibus blandit, mattis sit amet eros. Interdum et malesuada fames ac ante ipsum primis in faucibus.
Vulnerabilidades
https://euvd.enisa.europa.eu
https://nvd.nist.gov/
Auditorias
O que deve ser feito… internamente, procedimentos, empresas… FCCN >BOX DICAS PRÁTICAS
|
Recursos essenciais
✅ Checklist Essencial de Segurança – OJS 3.3 ou superior
- Atualizações
– A revista usa uma versão suportada e atualizada do OJS
– Após cada atualização, a revista foi verificada (login, submissões, páginas públicas)
- Contas e Acessos
⬜ Só existem administradores e gestores estritamente necessários
⬜ Contas antigas ou inativas foram removidas
⬜ As funções seguem o princípio do menor privilégio (cada utilizador só tem os papéis necessários)
- Palavras‑passe
⬜ As contas editoriais usam palavras‑passe fortes
⬜ Não são reutilizadas palavras‑passe pessoais/institucionais
- Plugins e Temas
⬜ Apenas estão ativos plugins necessários
⬜ Todos os plugins são compatíveis com a versão OJS
⬜ Não existem plugins ou código “experimentais” ou de origem desconhecida
- Comunicação Segura
⬜ O site da revista funciona sempre em HTTPS
⬜ Login e gestão editorial nunca são feitos em HTTP
- Backups (confirmar com a instituição)
⬜ Existem backups regulares da plataforma
⬜ Sabe‑se quem contactar em caso de falha ou incidente
- Atenção a Sinais de Alerta
⬜ Aparição de conteúdos estranhos, lentidão ou redirecionamentos foi reportada de imediato
⬜ Alterações não feitas pela equipa editorial foram investigadas
- Em Caso de Dúvida
⬜ O problema foi comunicado aos serviços técnicos / segurança da instituição
⬜ Incidentes graves podem ser reportados ao PKP (segurança do OJS)
🟢 Regra de Ouro
Um OJS atualizado, com poucos privilégios e plugins controlados, é um OJS seguro.
Glossário
- CVE (Common Vulnerabilities and Exposures) –
- Cross scripting (Cross-site scripting XSS) – Execução por parte de cibercriminosos de scripts maliciosos em serviços web confiáveis e legítimos.