Vulnerability research team
kurmak ve yürütmek gerçekten maliyetli bir iş. Ben bu maliyeti minimize ederek
bilgi satın aldıklarını düşünüyorum.
Üzerinde durduğum konu pazarlama
değil. Her şirketin kendine göre bir pazarlama stratejisi var. O taraf işin
ticaret tarafı. Önemli olan 3 konu var bence.
1.
Black community
yaratıyorlar mı?
Satın aldıkları insanlara
bonuslar ödüyorlar. Bu işin ekonomisi olması uzun vadede hayırlı bir şey olmaz.
Yarın rus mafyası çıkar (ki yapıyorlar) onlara değil bize satın der. Bunun bir
kontrol mekanizması olması lazım.
2.
Satın aldıkları
verileri derhal güvenlik açığının bulunduğu ürünü üreten üreticiye ve diğer
güvenlik üreticilerine veyahut cert/nsa gibi kurumlara iletiyorlar mı? IPS
vendor’larına iletiyoruz diyorlar ama kendi web sitelerine backlink
istiyorlar. Backlink vermezsen vulnerability detayını paylaşmam diyor. Bence
gizli veya açık gray noktalar var.
FAQ bölümünde bazı açıklamalar
var ama yetersiz. İlgili markanın çin sermayesine geçmesi de kafaları bulandırıyor
diye düşünüyorum.
From: beyazsapka-bilgiguvenligi-/JYPxA39Uh5TLH3MbocFFw@public.gmane.org
[mailto:beyazsapka-bilgiguvenligi-/JYPxA39Uh5TLH3MbocFFw@public.gmane.org] On Behalf Of Ozgur
Midik
Sent: 21 Ağustos 2008 Perşembe 13:22
To: beyazsapka-bilgiguvenligi-/JYPxA39Uh5TLH3MbocFFw@public.gmane.org; netsec-OH8epulGT1/q0s6DQE6FoQ@public.gmane.org
Subject: [beyazsapka-bilgiguvenligi] Re: Vulnerability satışı
Merhaba,
Güzel bir noktaya değinmişsin Serkan, aslında herkesin
değerlendirmesi farklı olabilir bu konuyla ilgili. Bence;
Şirketin bunu ne amaçla yaptığı önemli. Tippingpoint bunu kendi
ürününü daha fazla ön plana çıkartmak için pazarlama konusu olarak yapıyor
diyebiliriz. Kendi R&D ‘si yanında gelebilecek vulnerability lere
karşı TP IPS kullanan müşterilerin 0 gün korumasına sahip olmalarını
sağlamak istiyorlar okuduğum kadarıyla. ISS’İn de bu konuyla ilgili güzel
bir marketing konusu var aslında. Bulunan açıkların % 40+’ı X-Force
tarafından tespit ediliyor ve vendor patch yayınlayana kadar geçen sürede biz
zaten bulduğumuz açığa karşı gerekli imza ve koruma kurallarını
IPS’lerimize otomatik olarak yazdırıyoruz derler mesela.
TP bu konuya vulnerability satışında öte bilgi satışı olarak
bakıyorlar sanırım. Ayrıca tahminim bu vulnerability’lere karşı
yaptıkları ödemeleri hem marketing bütçelerinden hem ürün vendorlarından
belirli miktarlar alarak temin ettikleri yönünde.
Bence arkasında olan kurumun TP olması şapka renginde değişme
olamayacağının bir göstergesi(bkz: ticari kaygılar). Alınan bu bilgilerin ne
amaçla kullanılacağına baktığımızda ise bence ticari ve mesleği etiğe uygun bir
konuma oturtuyor bu projeyi. (Taahhütleri ve vulnerability bulunması
sonrası iş akışları (okuduğum kadarıyla) çok şeffaf.)
Fransa’da alınan mahkeme kararının tam hikayesini bilmiyorum
ama örneğin bu durumun bulunan vulnerability’i vendor’a satmayı
kapsamadığını düşünüyorum.
Hatta bulunan açıklar için bir şekilde böyle bir ödül programı
açığın yer altı dünyasına kaymasının önüne geçecektir diye düşünüyorum. Sonuçta
beyaz veya siyah hepsinin ticari hedefleri var.
Esas şimdi ben senin fikirlerini merak ettim Serkan? Senin eminim
farklı bir düşüncen var bu konuyla ilgili J
Sevgiler, güvenli günler.
Özgür MIDIK
Satış ve Danışmanlık Servisleri
netsma®t
Tel : 0212 274 31 61
Gsm : 0532 201 53 68
Fax : 0212 274 31 50
www.netsmart.com.tr
From: beyazsapka-bilgiguvenligi-/JYPxA39Uh5TLH3MbocFFw@public.gmane.org
[mailto:beyazsapka-bilgiguvenligi-/JYPxA39Uh5TLH3MbocFFw@public.gmane.org] On Behalf Of Serkan
Akcan
Sent: Thursday, August 21, 2008 12:17 PM
To: beyazsapka-bilgiguvenligi-/JYPxA39Uh5TLH3MbocFFw@public.gmane.org; netsec-OH8epulGT1/q0s6DQE6FoQ@public.gmane.org
Subject: [beyazsapka-bilgiguvenligi] Vulnerability satışı
Merhaba,
http://www.zerodayinitiative.com/about/benefits/
Dikkatlice inceledim. Vulnerability bulan kişilere para
ödeyerek kullanım hakkını satın alıyorlar, ta ki ilgili Vendor patch çıkartana
kadar hiç kimseye iletemezsin diyorlar.
Sizce bu durumda şirketin şapkasının renginde kısa, orta
veya uzun vadede bir değişme olur mu? Meslek etiğine veya ticaret kurallarına
uygun mu? Yanılmıyorsam Fransa’da vulnerability/exploit bilgisini yaymak
ve satmak yüksek mahkeme tarafından suç kabul edilmişti.
Yorumlarınızı gerçekten merak ediyorum.
Nebula n-bülten hizmetimize abone olun, bilgi güvenliğinden
haberdar olun.
http://www.nebulabilisim.com.tr/tr/kategori.aspx?kid=44
style='color:blue'>
*** eSafe scanned this email for malicious content ****** IMPORTANT: Do not open attachments from unrecognized senders ***
--~--~---------~--~----~------------~-------~--~----~
Bu mesaji "Beyaz Sapka - Bilgi Guvenligi Platformu" e-posta grubuna
uye oldugunuz icin aldiniz.
Gruba e-posta gondermek icin:
beyazsapka-bilgiguvenligi-/JYPxA39Uh5TLH3MbocFFw@public.gmane.org
Aboneliginizi iptal etmek icin asagidaki adrese bos bir e-posta gonderin.
beyazsapka-bilgiguvenligi-unsubscribe-/JYPxA39Uh5TLH3MbocFFw@public.gmane.org
Daha fazla bilgi icin web sitelerimizi ziyaret edin.
http://groups.google.com/group/beyazsapka-bilgiguvenligi?hl=tr
http://www.beyazsapka.org
http://blog.beyazsapka.org
-~----------~----~----~----~------~----~------~--~---