Skip to main content

A Review of "Building Secure Products and Solutions"

        Historically speaking, many applications were designed to be overly trusting. For example, early personal computers were not networked and it was assumed whoever was in front of them owned them and should be able to do whatever they wanted with them. Another example is that in the early days of the Internet,
when it was mostly comprised of Universities and research organizations, greater levels of trust were given as it was assumed that most users could be trusted. This legacy has caused many security features to be "tacked on" (the article uses the term "strap-on") as problems were found over time, and not designed into the systems from the beginning. Devices and software such as anti-virus programs, Intrusion Detection Systems and Firewalls can be seen as being examples of such infrastructure "Band-Aids" for deeper design problems.
        The problem with "tacked on" security is that it is rarely efficient or seamless. In the early days, security was not even thought of in the list of "order qualifiers". Now security has begun to take center stage and become an "order winner", with users choosing software that they see as more secure. Apple's OS X based computers are examples of a system some people might buy to feel more secure. Whether that security is because of better design or because OS X is a smaller-niche OS that fewer attackers bother to exploit is a debatable question.
        Many software security problems illustrate the Pareto principle nicely. In this case, a small percentage of the devices and code make up the largest portion of the security problems. The problem is spotting those little bits of code that do cause issues. I disagree with the inference made early in the article that the research group ISS indicated that the number of vulnerabilities were on the rise. What they really indicated was that the number of FOUND vulnerabilities were on the rise. That's a very good thing, because unfound vulnerabilities don't get patched by the vendors, but they may still be known to those who wish to exploit the holes.

        One of the problems with getting organizations to see the benefit of designing security into their systems from the start is that it's hard to correlate security with the bottom line of making money. If getting a product out the door fast is emphasized to make a short term gain, then security is likely to suffer. Some might equate security to health insurance; you hate to pay for it, but you're glad you have it when you need it. The problem is that people don't always see when they needed it. A better analogy, still in the health field, would be eating right. Someone who eats right might say "well, there is no point in me eating health foods since I'm hardly ever sick anyway". The security equivalent would be "Why are we spending so much on security? We've never had a security breach." They are ignoring the fact that the reason they have never had a breach is because they have taken security into account from the beginning. If someone is doing a good job of keeping things secure, then they won't see the problems that come from not being secure and thus may not recognize the benefit.

        I'm not sure that the Bell Labs Security Framework advocated in the article is the the best way to solve the problem, but the article does a good job of making the reader aware of issues concerning security and a product's life cycle. It's far cheaper to design things securely to start with than to have to fix problems later. Unfortunately, organizations can be short sighted and not see potential vulnerabilities (and the costs associated with them) until a system has become a standard, at which point it's hard to make changes. 

Comments

Popular posts from this blog

Как найти реального заливщика

Своего первого реального заливщика, который показал мне как можно скачать деньги в интернет с банковских счетов, я нашел случайно, когда еще трудился в Укртелекоме сменным инженером немного подрабатывая продавая трафик налево, но потом этот человек отошел от дел в связи со слишком уж скользкой ситуацией в данной сфере, и я решил поискать партнера на форумах, разместив рекламу на трёх электронных досках объявлений. Честно говоря поначалу даже был готов сразу закинуть 500 000 гривен в Гарант, но потом призадумался, а стоит ли?


Ко мне начал обращаться народ обращается разных категорий

1. Дебильная школота, которая что-то любит повтирать про свою серьезность и просит закинуть 10 000 USD им на Вебмани в качестве аванса 
2. Реальные мэны, которые льют сразу большую сумму по SWIFT без разговоров про гарантии и прочую шнягу, но после того, как им отдаёшь нал, они сразу пропадают, суть данных действий я так и не понял. зачем пропадать, если всё прошло гладко? 3. Мутные личности, берущие реквизиты …

Black Hat SEO или бот для скликивания контекстной рекламы

На днях мне стало интересно, а каким образом с точки зрения «черных» методов SEO могут быть использованы хакерские программы – например, путем генерации трафика для заинтересованных ресурсов или скликивания контекстной рекламы AdWords или Яндекс.Директ
Понятно, что увеличение числа посетителей на сайте интернет-магазина или компании, занимающейся недвижимостью, вероятнее всего положительно скажется на их доходах. Поэтому разработка подобного типа программ — вполне себе обыденное дело, и появились такие программы уже давно. По большей части таких ботов можно разделить на два класса — это различного рода Adware, которое распространяется вместе с популярными программами, или трояны, которые осуществляют более серьезную модификацию системы.  Win32/Patched.P Давай для начала рассмотрим достаточно экзотический, но от этого не менее интересный способ подмены результатов поиска в популярных поисковых сервисах Яндекс и Google, который был реализован в троянской программе Win32/Patched.P (ESET)…

Новые онлайн-игры с выводом денег

Одним из видов получения стабильного сетевого дохода является заработок в он-лайн играх, с выводом денег через электронные платежные системы, такие как Яндекс.Деньги или Webmoney или через любые другие электронные платёжные системы. Причем, способов заработать на играх в интернете существует несколько, и зарабатывать таким образом можно довольно внушительные суммы.




Как правильно играть на деньги в онлайн играх
1. Играть самому, без каких-либо денежных вложений в игру. Такой способ заработка занимает довольно много времени, а доход приносит весьма скромный. К тому же, в некоторых онлайн играх с выводом средств зарабатывать подобным способом просто невозможно, так как игры с возможностью заработать могут являться инвестиционными проектами (финансовыми онлайн играми), которые требуют обязательных минимальных вложений.


2. Играть самому, вкладывая деньги с банковской карты. Наверное, это самый оптимальный способ заработка реальных денег в онлайн играх. Сумма дохода здесь зависит от того, ско…

Залив на карту без предоплаты по SWIFT или SEPA

В последнее время наблюдается такая ситуация, что нальщиков и дропов на рынке много, а адекватных заливщиков, можно сказать, совсем нет.


Например, один мой хороший знакомый, имеющий свой собственный офшор, работает с заливщиками на условиях партнерства, предоставляя им трафик и взамен получая 20% от поведенных транзакций на свой счет в офшорном банке. Мне он рассказал по большому секрету, как такое ему удается, а начинал он как и все с малого - продажи дебетовых карт и игре на рынке FOREX.

Просто так искать Заливщиков на различных форумах, посвящённых обналу и отмыванию денег - достаточно муторное и нудное занятие, потому как после общения с десятым по счету заливщиком, начинаешь понимать, что просто так на карты и счета никто лить не будет.

Однако моему другу попался один довольно интересный вариант - Заливщик предложил сделать перевод в размере 375 000 EUR по SEPA в день предоставления готового к работе счета и активной системы Multihomed AS.



Остальные предложения были более мутные …

Как работают реальные заливщики на карты

Вова Левин родился в 1967 году в типичной семье ленинградских интеллигентов: отец - инженер-конструктор на "почтовом ящике", мама - врач-психотерапевт. Володя был у них единственным и, по-видимому, избалованным ребенком. Но не надо думать, что талантливый хакер-самоучка с детства был вундеркиндом со всеми вытекающими отсюда комплексами. Напротив, он преуспевал не только в учебе, но и в спорте и заработал второй мужской разряд по фехтованию. В 24 года он оканчивает химфак Ленинградского технологического института и защищает диплом на тему "Молекулярно-биологический анализ эпидемических вирусов гриппа В, выделенных на территории СССР в 1991 году". 


Трудно поверить в эту фантастическую историю, когда сидишь перед допотопным 386-м "писюком" и набираешь этот текст, который вы сейчас читаете. Ведь с помощью точно такой же "Ай-Би-Эмки" (со слабеньким модемом) интеллигентный молодой человек по имени Володя Левин, не вставая со стула в грязноватой комнат…

Чем рискуют дропы и нальщики принимая заливы на свои карты

Зам.начальника управления Следственного департамента МВД Павел Сычев рассказал о криминальном бизнесе «нальщиков»
- Глава Банка России Эльвира Набиуллина заявила о снижении объемов теневого оборота в конце 2013 года. Что показывает ваша статистика по выявлению незаконных операций?

- В последние годы объем денежных средств, выведенных в теневой сектор, увеличивался, и криминогенная обстановка ухудшалась. Проблема находится в поле зрения президента -  в декабрьском послании Федеральному Собранию, он призвал избавить нашу финансовую систему от разного рода «отмывочных контор» и так называемых «прачечных». Оперативники уже получили ориентировку на более активное выявление этих преступлений.

По уголовным делам, расследованным МВД только в первом полугодии 2013 года, проходит 145 млрд рублей, обналиченных и незаконно выведенных заграницу. Это неуплаченные налоги, незаконный бизнес, хищения, взятки. Финансовый доход посредников от этих операций составил 8 млрд рублей. Расследовано 89 таких дел …