Некоторые мысли о continuous vulnerability management

топ 100 блогов arkanoid29.04.2016 Как вы наверное знаете, я последнее время слегка упарываюсь по этой теме (больше в инфраструктурном аспекте, но и про безопасную разработку тоже интересуюсь)

Ситуация интересная: моновендорские решения говно. Полностью опенсорсные решения совсем говно. Но при желании и наличии некоторого количества ресурсов можно сколхозить некоторый кастомный вариант, который всех порвет. Ну и как водится, у меня есть своя idee fixe, как за малые деньги сделать то, что вендоры и интеграторы не дадут за большие в аспекте достоверности результатов, анализа рисков и превращения всего этого в actionable items.

Но я старый пионэр, много знаю. Поэтому не могу не вспомнить, что еще лет десять (скорее пятнадцать-двадцать, но десять все еще да) не менее неистово и не более продуктивно упарывался по теме фаерволов. И то же самое вроде было: моновендорские решения говно, позиционирование невнятное, хочешь хорошо -- собирай из зоопарка и костылей.

Что я упустил тогда в более крупной картинке? Коммодитизацию и место фаервола в общей картине безопасности сети. Да, я оказался прав в том смысле, что фаервол никуда не делся и все пророки его смерти несли какую-то лажу. Что я не понял -- это то, что коммодитизация привела к тому, что в общем случае тебе настолько не до того, какой у тебя фаервол, что забивать голову деталями технической реализации уже нет никакого смысла -- особенно, если ты за регулярно упоминаемой мной "чертой бедности" инфобеза, т.е. не в fortune 1000 и не в банкинге/финтеке/других отраслях с аномально высоким бюджетом на безопасность. У тебя есть слишком много другой головной боли. Бери с полки любой продукт, если там нет очевидных факапов (привет, Palo Alto) и он будет работать. Нужна дополнительная функциональность -- опять же, она есть у любого крупного вендора. Что твои админы знают, то и сгодится. А у кого внутри asic быстрее или стейт-машина корректнее -- да б-же упаси вникать в такую ерунду.

Я делал тогда много прогнозов, большая часть сбылась, некоторые нет. Например, я пророчил большое будущее XML-фаерволам, потому что считал, что это важно. Я до сих пор считаю, что это крутая недооцененная технология, но дорогая, заморочная, требующая иных подходов при проектировании и самое главное -- я не вижу в типовой организации "покупателя", готового драйвить ее внедрение. Просто разработать детальную модель рисков, которая оправдает ее применение уже для большинства слишком дорого. Помогла бы она предотвратить хоть один из громких инцидентов последних лет? Сомневаюсь. Ну и чорт тогда с ней. Может, военным пригодится. У них уже есть хорошее кладбище на заднем дворе, начиная с десктопов с мандатным контролем доступа.

Да, так вот, возвращаясь к continuous vulnerability management -- не ждет ли и тут нас коммодитизация? Нужно ли мне пилить очередной простиг-ди openfwtk (кто помнит), если в ближайшее время вендорские решения станут достаточно хороши, финансово доступны и значительно более функциональны, чем очередной конструктор от команды энтузиастов?

P.S. комментируйте лучше здесь, на комментарии в фейсбуке я отвечу не раньше, чем завтра.

Оставить комментарий

Предыдущие записи блогера :
Архив записей в блогах:
Типичный летний представитель мужского пола – майка, рваная подмышками, весь измазанный мороженым, в старых спортивках и домашних тапках, на лице недельная небритость – видела сегодня такого мужчинку. Вот правда же, неприлично выглядит? Но я немного о другом. У мальчика 6 лет разви ...
С опросом возиться не хочу, так спрошу. Как вы понимаете фразу "в русском языке у такого-то суффикса есть такой-то оттенок" - что он там, по мнению говорящего, присутствует всегда или что этот суффикс может означать и это тоже? Ну или у слова, не суть важно. ...
ОЖИДАНИЯ НЕ ОПРАВДАЛИСЬ (Заметки по поводу кинофильма «Трясина») Весна 1945-го. Вечер. Сквозь зелень среднерусских полей движется переполненный пассажирский поезд. Мы видим, как вдогонку за ним скачет, почти летит на лошади старик в белой рубахе с горящим факелом в руке. Он ...
Помнится была такая любимая у русских забава День Войск Дяди Васи праздновать. В этот день овощные рынки было принято закрывать на всякий случай, а обитателям не отсвечивать. А нонеча, не то что давеча. Традиции надо чтить и не забывать. ...
В 41-й день осени 1904 года в Буэнос-Айресе родилась аргентинская актриса, певица, исполнительница танго Тита Мерельо (настоящее имя Лаура Ана Мерельо ). Тита Мерельо является одной из крупнейших звёзд аргентинского кино 1940—1950-х годов. Прижизни в 1990 году была причислена к ...