D'huile de serpent de sécurité affirme le crypto la sécurité des produits

Marché de la sécurité grandissent, plus les entreprises va au marché, mais combien d'entre eux sont à prendre au sérieux ce qu'ils font?

Vous savez, faire des technologies de sécurité signifie que vous êtes personnellement responsable de la protection des renseignements de l'utilisateur. Vous devez leur faire prendre conscience de ce dont ils ont besoin, exactement ce que vous faites et quel type de modèle de menace de votre produit protéger.

Un problème typique de caractéristiques de sécurité des produits est représentée par l'incapacité de l'utilisateur d'évaluer les demandes de sécurité du produit lui-même.

Donc, il ya quelques entreprises qui font beaucoup de marketing n'est pas si éthique de fonctions de sécurité, fondées sur les faits qu'aucun utilisateur sera en mesure de l'évaluer.

La situation a été expliqué précédemment réside dans le sujet de la sécurité du cryptage Snake Oil, une évolution dans l'environnement cryptographique scientifiques qui nous permettent d'aujourd'hui utilisent les meilleures technologies de protection de race d'information sans avoir à trop se soucier de portes dérobées ou insécurités.

Parlons un peu de cryptage Snake Oil

Cryptographie Snake Oil : En cryptographie , l'huile de serpent est un terme utilisé pour décrire des méthodes cryptographiques commerciaux et des produits qui sont considérés comme faux ou frauduleux. Distinguer la cryptographie à l'abri de la cryptographie insécurité peut être difficile du point de vue d'un utilisateur. De nombreux cryptographes, tels que Bruce Schneier et Phil Zimmermann , s'engagent à éduquer le public dans la façon dont la cryptographie sécurisé se fait, ainsi que mettre en évidence la commercialisation trompeuse de certains produits cryptographiques.

Le plus référencée crypto guru de la sécurité, Philip Zimmermann et Bruce Schneier, a été le 1er à parler de cryptage Snake Oil:

Snake Oil par Philip Zimmermann

L'huile de serpent par Bruce Schneier

Le Michigan et des télécommunications Law Review de la technologie a également fait une très bonne analyse en rapport avec les fonctions de sécurité de produits de sécurité, d'huile de serpent de la Sécurité affirme "la fausse déclaration SYSTEMATIQUE DE LA SÉCURITÉ DES PRODUITS . Ils expliquent sur ​​les trucs de marketing utilisées pour modifier méchants l'incapacité des utilisateurs pour évaluer la des fonctions de sécurité, y compris l'implication responsabilité juridique et économique.

Very famous is the sentence of Russ Nelson : Plusieurs serpents compagnies pétrolières de sécurité des produits n'explique pas et ne sont pas clair sur le modèle de menace à laquelle le produit s'applique très célèbre est la phrase d'. Russ Nelson :

"Rappelez-vous, crypto sans un modèle de menace, c'est comme les cookies sans lait. ..... Cryptographie sans un modèle de menace, c'est comme la maternité sans tarte aux pommes. Ne peut pas dire que suffisamment de fois. Plus généralement, la sécurité sans un modèle de menace est par définition voué à l'échec. "

Alors, comment repérer les produits pétroliers de sécurité de serpent?

Cochez une des lignes directrices de repérer les produits du pétrole de serpent de chiffrement: Signs serpent huile d'avertissement, un logiciel de chiffrement à éviter par Matt Curtin .

Vous pouvez voir ce très bon exemple de chiffrement de serpent de pétrole par Emility Ratliff (Architecte IBM à Linux Security), qui a essayé de faire par exemple claires sur la façon de repérer l'huile de serpent cryptographique.

Ici représenté la ligne directrice de base de Matt Curtin papier:


En cochant que les points, il est possible d'évaluer la gravité d'une technologie de cryptage ou le produit est.

Mais dans l'ensemble la façon de résoudre cette approche de la sécurité contraire à l'éthique?

Il est très significative et il serait vraiment utile pour chaque type de catégorie de produits de sécurité pour faire quelques lignes directrices d'évaluation a fortement et indépendant (comme OSSTMM pour les tests de pénétration), pour faire de ce processus d'évaluation de la sécurité réellement entre les mains de l'utilisateur.

Il serait aussi très agréable d'avoir quelqu'un qui fait l'analyse et l'évaluation des sociétés de produits de sécurité, en publiant des rapports sur les signes huile de serpent.

Part

3 commentaires

  • 1
    19 Juillet 2010 - 21:54 | Lien permanent

    Bonjour,

    L'article de Nice qui résume le problème très bonne.

    Mais comment pensez-vous de procéder à un vendeur qui vend l'huile de serpent? Vous attendriez-vous de faire une analyse du public pour avertir les autres des fausses promesses?

    Cordialement,

    Marc

  • 2
    19 Juillet 2010 - 22:05 | Lien permanent

    Le sujet de Nice.

    AMHA il serait vraiment nécessaire d'utiliser une approche axée sur la divulgation complète fort avec un site de collecte d'analyse et des preuves avec des points d'évaluation objectives liées à huile de serpent spotting.

    Quelque chose qui doivent être objectives avec la preuve ci-joint (captures d'écran, des documents, etc) à propos d'une analyse spécifique.

    Aussi parce que quelques personnes simples qui font ce ne serait pas vraiment efficace, sans doute une plate-forme petite communauté fondée sur des critères objectifs pour gérer des taches d'huile de serpent serait très fun :-)

    Fabio

  • 3
    20 Juillet 2010 - 09:09 | Lien permanent

    Bonjour,

    Je pense au sujet d'un site de collecte d'huile de serpent produits et publicités. Quelque chose comme http://datalossdb.org/~~V - On peut faire une liste de Matt Curtin papier ;) En attendant je envoyer les vendeurs suspects et produits à Bruce Schneier et j'espère qu'il va de disserter à leur sujet dans son blog ;)

    Cordialement,

    Marc

  • Laisser un commentaire

    Votre adresse email ne sera pas publié. Les champs obligatoires sont marqués d'un *

    *

    Vous pouvez utiliser ces balises et attributs HTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>