HACKEEI O POWER BI - COMO EMPRESAS ESTÃO EXPOSTAS
Resumo
O vídeo aborda a exposição de dados sensíveis em dashboards públicos no Power BI, destacando os riscos associados à falta de segurança. O apresentador explica que, ao analisar o código fonte de um dashboard público, encontrou links de API que permitiam acessar dados internos da empresa, como listas de e-mails, CNPJ, CPF e informações de CRM. Esses dados estavam expostos devido à função "publicar na web" do Power BI, que gera um link acessível por qualquer pessoa, sem autenticação ou token.
A principal mensagem do vídeo é alertar empresas e profissionais de BI sobre os perigos de expor dados sensíveis e como se proteger. O apresentador sugere boas práticas, como não usar "publicar na web" para dados reais, preferir publicações internas no workspace do Power BI e, se necessário, compartilhar apenas arquivos estáticos como PDFs ou imagens para evitar que dados atualizados sejam explorados.
O vídeo também enfatiza a importância de auditar regularmente os dados já publicados para garantir que não estejam acessíveis publicamente. O apresentador destaca as consequências legais de vazamentos de dados, como multas e processos, e convida os espectadores a participar de uma comunidade no Discord para discutir segurança de dados e tecnologia. Ele reforça que a exploração de sistemas deve ser usada para proteção, não invasão.
Chat
Entre para conversar com o vídeo.
EntrarPrincipais Pontos
O vídeo discute a exposição de dados sensíveis em dashboards públicos no Power BI.
Encontrou-se links de API em dashboards públicos que permitiam acesso a dados internos da empresa.
Dados sensíveis expostos incluem listas de e-mails, CNPJ, CPF e informações de CRM.
A função 'publicar na web' do Power BI gera links acessíveis sem autenticação.
O vídeo alerta sobre os perigos de expor dados sensíveis e sugere boas práticas de segurança.
Consequências legais de vazamentos de dados incluem multas e processos.
Mindmap
Palavras-chaves
Transcrição
Você provavelmente já viu um dashboard público no Power BI. Bonito, interativo, cheio de gráficos, mas e se te contasse que muitos deles escondem dados sensíveis, acessíveis por qualquer pessoa. Hoje eu vou te mostrar como eu hackei o Power BI. Mas calma, eu não invadi nada. Eu apenas explorei dados públicos que estavam expostos por descuido e encontrei informações que nunca deveria estar lá. Esse vídeo não é para ensinar a invadir nada, é apenas um alerta. para empresas e profissionais de BI sobre os riscos da exposição e mostrar como se proteger. Se você não se inscreveu no meu canal, já deixe seu like e se inscreva, porque nós vamos fazer muito mais vídeos sobre isso. Eu tava pesquisando dashboards públicos presso da design e performance no PowerBI. Só que enquanto eu analisava o código fonte da página, vi algo que me chamou atenção, um link de API e dentro dele dados que não estavam aparecendo no dashboard. Curioso, eu comecei a testar alguns end points e foi aí que eu percebi, qualquer pessoa poderia acessar informações internas da empresa que publicou aquele painel. [Música] Tendo em posta essa informação, eu fui buscar por algum dashboard que aparentemente não tivesse alguma informação visível na no front, mas que tivesse algo no backend. E não é que eu descobri, eu sabia como trazer todo o esquema de banco de dados de tabelas liberadas. E eu também sabia como fazer uma consulta nas tabelas. Então o que eu fiz foi levar para o Postman. No Postman eu consegui montar uma requisição Python para mim levar pro Colb. E lá no Coléb executei um código que me trouxe toda a lista de e-mails de clientes e de empresas parceiras. Mas veja bem, não era só isso que dava para trazer. Haviam outros dados expostos também, como de faturamento, de nota fiscal, de pedidos e de um CRM onde tinha todo o controle do cliente. Não teve hack, não teve invasão, só teve descuido. E eu diria que foi muito descuido. O Power BI tem uma função chamada publicar na web, que gera link acessível por qualquer pessoa no mundo, literalmente qualquer pessoa mesmo. E esse link não existe login, autenticação, nem token. Muita gente usa isso para compartilhar relatórios da sua empresa ou no LinkedIn, mas o problema é que esses relatórios ainda t conexão com o dataset original, ou seja, o banco de dados da onde tá vindo esses dados. Isso permite, em alguns casos, que a API revele mais do que o painel mostra. Em um desses casos que eu peguei, eu consegui extrair lista de e-mails, lista de e-mail de cliente, CNPJ, CPF, nome, até mesmo dados de cadastro como endereço de clientes e dados de um CRM que tava conectado. Então, lá tinha tudo a respeito de um cliente, a respeito de uma proposta comercial, a respeito de faturamento e tudo porque o dashbard estava exposto, apesar de na tela não ter nada mostrando, mas no back end, ou seja, na base daqueles dados haviam as informações que eram extremamente sigilosas para a empresa. Detalhe que os dados eram atualizados. Então, a última atualização foi inclusive hoje. E isso é um grande problema. Por quê? Isso mostra que para um atacante, uma pessoa maliciosa, poderia estar ali monitorando diariamente os dados daquela empresa e usar isso para ou vender dados paraa outra empresa ou, né, fazer alguma técnica de fishing ali com aqueles funcionários, né, ou algo nesse sentido, já que ele tinha em posse ali dados fiscais, dados de pedidos, dados de clientes, então ele poderia facilmente simular, se passar por alguém de dentro da empresa mesmo e enviar algum arquivo malicioso para outra pessoa. pessoa de dentro da empresa, já que tinha um contexto maior. Para um atacante, isso seria um ambiente perfeito. Aqui vão algumas boas práticas para você ou sua empresa não cair nesse erro. Primeira, nunca use publicar na web para dados reais, só para relatórios anônimos ou simulados. E eu te digo por todo esse problema começou porque alguém resolveu publicar na web. E normalmente isso acontece porque a talvez a empresa quer compartilhar os dados internos, dashboard interno e quer reduzir custo. Que tipo de custo? Por quê? Publicando na web você não é cobrado. Você pode ter uma conta gratuita no Power BI e publicar na web. E às vezes a empresa quer reduzir custo e faz isso. Então talvez você don de empresa que tá vendo isso aqui ou você gerente ou você que tem um poder de escolha dentro da empresa, não opite por isso jamais. ainda mais se os seus dados forem sigilosos. Dois, escolha publicar para o web interno ou dentro do seu do seu workspace. Existem alguns vídeos que eu vou deixar aqui na descrição que ensinam você publicar internamente. Então, só pessoas que têm acesso à sua conta do Power BI ou só pessoas que têm acesso à sua rede, o seu workspace do Power BI, terão acesso a isso. Então é o melhor caminho. Apesar que você vai pagar lá talvez R$ 60 por conta, mas você escolhe ou você quer seus dados vazados ou você paga ali o valor da proteção. três. Se precisar disponibilizar publicamente, publique só arquivos estáticos. Por que que isso é importante? Porque se você tirar só um print ali daquela imagem ou publicar um PDF, você não vai ter o risco de uma pessoa tá explorando dados atualizados, né? Então você consegue controlar quais são os dados que aparecem quando você publica em PDF ou PNG. Quatro. Faça neste momento uma auditoria em todos os dados que você já publicou alguma vez na vida para saber se algum deles está público ou não. Novamente vou deixar vídeos na descrição de outros canais para vocês estarem vendo isso, porque talvez hoje, neste momento, você tem dados públicos na internet e você não está sabendo e talvez alguém já está usando isso. Então é para agora finaliza esse vídeo e vai corrigir isso. Parece algo pequeno, mas pense comigo. Se um dashboard público tem dados de vendas, clientes e operações internas, isso pode revelar segredos de mercado, estratégias e até informações pessoais. E não é exagero. Já houve casos em que empresas expuseram planilhas completas, viu a PowerBI, sem perceber. E um link público se torna um vazamento de dados. Em alguns países, inclusive aqui no Brasil, isso gera multa e processo. Se você curte assuntos de segurança, dados e tecnologia, já deixa o like e inscreve no canal, porque nos próximos vídeos eu vou continuar mostrando como se proteger e entender o que realmente acontece por trás dos sistemas. Ah, e um recado importante, nós na comunidade Websec, juntamente com Yuri Dev, que é um outro youtuber, temos um servidor no Discord. Se você curte, sabe segurança, quer aprender na prática e trocar uma ideia com a galera, aparece lá, o link está na descrição. A comunidade está crescendo e todo mundo é bem-vindo, exceto Black hat. Valeu por assistir até aqui. E lembra, explorar não é invadir, é entender para proteger. Nos vemos nos próximos vídeos. Aqui é o Bomar. Valeu,
