Tres Por Ciento.
Hay un artículo en darkreading de un puto cherif de la seguridad, Peter Tippett. Hay algunas cosas que me han llamado la atención ya que no estoy muy de acuerdo. En esto de la IT Security cuando alguien se inclina hacia un lado u otro dando opiniones más subjetivas que objetivas creo que no lo hace gratuitamente. Todo tiene un objetivo. Marketing lo suelen llamar…
En cualquier caso, aunque yo no soy nadie para rebatir o cuestionar opiniones de un tio que ya estaba programando cuando yo aun no había nacido, hay cosas que me parecen pura demagogia. Por ejemplo:
For example, today’s security industry focuses way too much time on vulnerability research, testing, and patching, Tippett suggested. «Only 3 percent of the vulnerabilities that are discovered are ever exploited,»
¿Qué tipo de argumento es ese? Aunque sólo el 0.02% de las vulnerabilidades que se publican (98% morralla pura) se explotara, debido a las características del mercado ese 0.02% podría afectar a más del 90% de los ordenadores. No tiene sentido hablar de porcentajes en una cuestión como esta. Es como si decimos, bueno para que nos vamos a preocupar de las mutaciones en los genes ya que sólo una ínfima parte muta alguna vez. Pues sólamente hace falta un 0,000001% defectuoso para que estés bien jodido.Al igual que sólo hace falta una vulnerabilidad chunga para petarte toda la red de una empresa o ¿Qué seriedad tendría hablar de en términos de % de incidentes en sistemas SCADA ?
– «No bueno es que sólo el 0.1% de las centrales nucleares han sido atacadas…»
Y ya no digo más, ale.