ls -1TörténelemHUP adás-vételNépszerű témákNépszerű fórum témákHardverLinux Weekly NewsFreeBSD Project NewsOpenBSD Journal |
A "biztonsági kutató" újradefiniálásaGyakori vitatéma és megoszlanak a vélemények arról, hogy hogyan kellene közölni a biztonsági sebezhetőségekről szóló információkat. A Verizon biztonsági blogja most a saját meglátását közölte a témában. A blog felteszi a kérdést, hogy hallott-e már valaki "rombolási mérnök"-nek hívni egy terroristát, vagy "zárlakatos"-nak hívni egy tolvajt? Nem. A blog szerint ez azért van, mert más területeken - ellentétben az infosec iparággal - képesek megkülönböztetni a jó fiúkat a rossz fiúktól. Úgy tűnik, hogy egyszerűbb az információ biztonsággal foglalkozó iparágban "biztonsági kutatónak" nevezni mindenkit, függetlenül attól, hogy mit tesz az illető, milyen a viselkedése. Gyakran olvasható a szalagcímekben, hogy a "biztonsági kutató feltörte ezt", vagy a "biztonsági kutató felfedte azt". A Verizon blogja szerint itt az idő tisztába tenni a fogalmakat, pontosabban meghatározni, hogy éppen kiről is van szó. Éppen ezért a Verizon Risk Intelligence új fogalmakat vezet be a kommunikációjában:
A blog felkéri azokat, akik belefáradtak már abba, hogy nézzék, ahogy a "bűnözők" megpróbálják magukat legitimként beállítani, hogy csatlakozzanak hozzájuk abban, hogy megkülönböztetik őket az igazi biztonsági kutatóktól. A részletek itt. A H Security megpróbálta elemezni, hogy mire gondolt a blog szerzője.
»
|
KeresésNavigációBelépésHupWikiÁllásajánlatokHWSWFriss blogbejegyzésekHUP napi hírlevélLegfrissebb HUP videókLegfrissebb HUP képekLegfrissebb HUP dokumentumokSzavazásMit tudsz a B-tree struktúráról? Részletekbe menően ismerem a felépítését, funkcióját, határait és felhasználását. 10% Kevésbé ismerem, mint az első pontban, de hozzá tudok szólni a témához. 18% Használom, de nem ismerem minden részletét. 4% Hallottam már róla, minimális mértékben ismerem. 27% Egyáltalán nem ismerem. 34% Csak az eredmény érdekel. 8% Összes szavazat: 556
Új felhasználók
InformációKövess minket!Partnerünk |
Röviden és egyszerűen:
Security Researcher: A felfedezett biztonsági réseket csak a szoftver gyártójával/készítőjével közli.
Security Vulnerability Pimp: A felfedezett biztonsági réseket nyilvánosságra hozza.
Criminal: A felfedezett biztonsági réseket saját céljaira felhasználja, vagy másoknak -- ugyanilyen célból -- átadja az információt.
Tehát csak a folyamat végén dől el, hogy melyik kategóriába kerül a biztonsági rés felfedezője. A Security Practitioner kilóg a sorból, mert ő maga nem keres biztonsági réseket, viszont mindenki, aki telepíti a biztonsági frissítéseket, ebbe a kategóriába tartozik.
-----
Innen most töltsünk tiszta vizet a nyílt kártyákba: ...
Azt hogy hívjuk, amikor a szoftver gyártója több év alatt sem javítja ki a csak neki bejelentett hibát és ekkor a felfedező nyilvánosságra hozza?
Ja, tudom MS vs. szemét "hekker".
"Olyan személy, aki aktívan, engedély nélkül árt a biztonságnak, vagy szándékosan megteremti a módját annak, hogy mások ezt tehessék."
vagy szándékosan megteremti a módját annak, hogy mások ezt tehessék
pl az a rendszergazda, aki nem telepiti azonnal a biztosnagi frissiteseket (gyakorlatilag az osszes)
stbb
Ha jól tudom, jogi értelemben ha felhíják rá a figyelmed, hogy a veszély fennáll és nem teszel ellene semmit, az egyenértékű a szándékossággal.
Hello!
A HR bullshit már itt is vastagon felüti a fejét?
Egyébként szerintem minden megítélés kérdése,mert a Criminal is valószínüleg elöszőr forráskód elemzéssel kutat a hiba után ergo akkor security researcher. A különbség a sebezhetőség publikálásában van.
Üdv.
+1:) már jópár évtizede megalkották a hacker és cracker fogalmakat. de valamivel meg kell tölteni a céges blogot. a jövő héten lehetne arról írni, hogy milyen jó lenne ha lennének olyan szabványos programozási nyelvek, amelyeken írt programokat különösebb változtatások nélkül le lehetne fordítani különböző gépi nyelveket beszélő platformokra. merthogy assemblyben ezt nem lehet megcsinálni:D
Charlie Miller melyik?
__________________________________2e845cb4c3a5b5bd6508455b1739a8a2
Csak egy "srac" aki MacBook-rol almodozott. :)
Dekás = IT biztonsági szakértő
csak dekás van, nincs jófiú. meg rosszfiú. Nincs jó dekás, meg rossz dekás.
Nincs fehér kalap, meg fekete kalap.
Nincsenek cégek, akik "jók" meg stricik/forradalmárok, akik "rosszak".
Cégek vannak, akik egymásnak konkurenciái. Ami az egyiknek jó, az a másiknak rossz. Ha az A cég dekása megvédi az A cég rendszerét a támadásoktól, akkor ezzel a B cégnek kárt okoz. Ha az A cég dekása feltöri a B cég rendszerét, akkor ezzel a B cégnek kárt okoz.
Hol a különbség? Erkölcs, etika vagy jog? Ha egy cia dekás tör egy kínai rendszert, az jó, ha egy kínai kormányzati dekás a nsa-t, akkor ő rossz?
Itt most annyiról van szó, hogy a Verizon gazdasági modelljét hátráltatja a publikus gyengeség-lista és szájkarate módszerével megpróbál hátrányt okozni azoknak a cégeknek, akiket (vele ellentétben) segít egy publikus gyengeség-lista.
A Dekás kifejezéssel talán még a Shadowrun nevű szerepjáték kapcsán találkoztam. Nem a Decker szerencsétlen magyarítása véletlenül?
_________________________
Linux for human lemmings
de.
szerintem a legjobb szo ra
olyan is volt, hogy rigo :)
/* bocs az esetleges helyesirasi hidakert */
Jaj, akkor meg a riggert fordították rigónak! :D
_________________________
Linux for human lemmings
Hmm megtaláltam, de rég is volt...
"Deckers, who are experts at manipulating futuristic computer networks, and use direct neural links via cyberdecks to interface with these computers in a fully immersive virtual reality; Riggers who augment their brains to achieve fine control over vehicles and drones;" [1]
_________________________
Linux for human lemmings
[torolve]
+1
szerkesztve:
ide ment volna egeresz hozzászólásához:
http://hup.hu/cikkek/20100427/a_biztonsagi_kutato_ujradefinialasa#comment-1009981
Azt hogy hívják, aki azt ismételgeti: Nem biztonsági hiba! Nem biztonsági hiba!
:)
Hát, ennek nincs sok értelme.
Aki bűncselekményt követ el az bűnöző. Akár Charlie Miller, akár a script kiddie szomszéd Pistike.
Aki meg nem, az nem. Szerintem ennyire egyszerű.
Charlie Miller pontosan milyen bűncselekményt követett el?
rémhírterjesztés: azt állította hogy a windows biztonságosabb mint a linux, holott ez nyilvánvaló hazugság
:))))
a rohadék, börtönben a helye!
A pimp az jobb rá szerintem.
__________________________________2e845cb4c3a5b5bd6508455b1739a8a2