Некоторые мысли о continuous vulnerability management

Apr 29, 2016 14:45

Как вы наверное знаете, я последнее время слегка упарываюсь по этой теме (больше в инфраструктурном аспекте, но и про безопасную разработку тоже интересуюсь ( Read more... )

computers, security

Leave a comment

pustota1 April 29 2016, 11:55:43 UTC
Конечно ждут и стремительное движение к схожим решениям с полки уже происходит.

Reply

arkanoid April 29 2016, 11:57:21 UTC
Вот движение к скорее вижу, но на полке пока пустовато.

В основном универсальные решения не очень умеют в веб-уязвимости, например. и анализ рисков говно, вообще говно, требует изначального уровня зрелости организации и не дает возможности быстрого бутстрапа проекта. По итогу это немассовые продукты, это продукты для все тех же богатых буратин.

А там достаточно кучки тупеньких эвристик, чтобы покрыть 80% потребностей. И я знаю, как их нарисовать.

Вопрос, стоит ли морочиться или дырка зарастет сама собой.

Reply

pustota1 April 29 2016, 12:16:28 UTC
Ну так это продается по подписке continuously improving continuous vulnerability management. Правила написаны чем то на подобие XML языка, понятно. У многих есть и OEM-вариант. Пихаешь уже сегодня какой-нибудь COTS на 100 Гбит/сек и как всегда после 3-4 iterations of VP-level escalation и on-site развеселой кампании пускачей- интеграторов интернационального состава: индус, китаец и какой нибудь восточноевропеец нечто минимально удобоваримое на столе.

Reply

arkanoid April 29 2016, 12:21:40 UTC
Покажи, кто.

Потому что если это qualys, tenable или rapid7, то они пока ниасилили.

Ну то есть с интеграторами и еблей да, но я повторюсь, это не для людей, это для top 5% компаний, на которые весь инфобез и работает, остальным жмых и шняга.

И они все тоже не очень умеют в веб-уязвимости, потому что в них умеет другой набор вендоров с более узкой специализацией. Когда они это прочухают, просто купят себе кого-нибудь из них.

Ну то есть они сделали серьезные шаги в сторону удешевления, но вот в сторону быстрого запуска в компании с невысоким уровнем зрелости инфобеза -- нет.

Reply

pustota1 April 29 2016, 12:27:29 UTC
Ну, например, https://en.wikipedia.org/wiki/Procera_Networks для DPI-правил по подписке, а долбежник https://en.wikipedia.org/wiki/Napatech ну и что?

Reply

arkanoid April 29 2016, 12:29:22 UTC
Это не про то, совсем не про то.

Впрочем, ты смотришь со стороны телекомов, это совсем, совсем другая специфика.

Reply

pustota1 April 29 2016, 12:34:03 UTC
Ну я знаю за одного производителя, который и за телекомы может сказать, а может и не за телекомы ;-).

Reply

arkanoid April 29 2016, 12:34:30 UTC
Таки кто это?

Reply

pustota1 April 29 2016, 12:37:03 UTC
На очевидные вопросы этот отдел справок посредством публично доступных сетей ответов не дает ;-)

Reply

arkanoid April 29 2016, 12:39:20 UTC
шепни на ухо!

Reply

pustota1 April 29 2016, 12:44:49 UTC
Не могу из этических соображений :-)

Reply

arkanoid April 29 2016, 12:45:41 UTC
Та шо такоэ!

Reply

pustota1 April 29 2016, 12:47:23 UTC
Будет выглядить как само-реклама :-)

Reply

arkanoid April 30 2016, 09:58:34 UTC
О, я нашел компанию, которая делает примерно то, что нужно.

Но у них опять-таки сравнительно дорогой (по телекомовским меркам дешевый, но для большинства "обычного бизнеса" дорогой) продукт.

brinqa

Reply

pustota1 May 3 2016, 08:55:55 UTC
Че то у них с патентами, как то необычно плоховато, не?

Reply

arkanoid May 3 2016, 09:43:33 UTC
Да я честно говоря не вижу, что тут патентовать, методология настолько лежит на поверхности, что непонятно, почему это не делает каждая собака за три копейки.

Reply


Leave a comment

Up