
So, Richard, I'm curious which security people - who are decision makers at a business level - are focusing on vulnerabilities and not threats?
If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re are people like that, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y really need to be fired.
This comment was on my mind when I read cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 story FBI: US Business and Government are Targets of Cyber Theft in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 latest SANS NewsBites:
Assistant Director in charge of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 US FBI's Cyber Division Shawn Henry said that US government and businesses face a "significant threat" of cyber attacks from a number of countries around cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 world. Henry did not name cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 countries, but suggested that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re are about two dozen that have developed cyber attack capabilities with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 intent of using those capabilities against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 US. The countries are reportedly interested in stealing data from targets in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 US. Henry said businesses and government agencies should focus on shoring up cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir systems' security instead of on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 origins of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 attacks.
The editors' comments are cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following:
(Pescatore): It really doesn't matter where cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 attacks come from, businesses have been getting hit by sophisticated, financially motivated, targeted attacks for several years now.
(Ullrich): A very wise remark. It doesn't matter who attacks you. The methods used to attack you and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 methods used to defend yourself are cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same. We spend too much time worrying about geographic origins. In cyberspace, nation states are a legacy concept.

Once your security program has matured to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 point where not any old caveman can compromise you, it pays to put yourself in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 adversary's place. Who might want to exploit your organization's data? What data would be targeted? How could you defend it? How could you detect failure? When complaining to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 government and/or law enforcement, to whom can you attribute cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 attack? Knowing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 enemy helps prioritize what to defend and how to do it.
About cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 AD telling businesses not to worry about threat sources: he's just quoting official FBI policy. I wrote about this in More Threat Reduction, Not Just Vulnerability Reduction:
Recently I attended a briefing were a computer crimes agent from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 FBI made cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following point:
Your job is vulnerability reduction. Our job is threat reduction.
In ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r words, it is beyond cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 legal or practical capability of most computer crime victims to investigate, prosecute, and incarcerate threats.
Let's briefly address cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 "In cyberspace, nation states are a legacy concept." comment. We've been hearing this argument for fifteen years or more. Last time I checked, nation states were alive and well and shaping cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 way cyberspace works. Just this morning I read cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following Economist article Information technology: Clouds and judgment; Computing is about to face a trade-off between sovereignty and efficiency:
The danger is less that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 cloud will be a Wild West than that it will be peopled by too many sheriffs scrapping over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 rules. Some enforcers are already stirring up trouble, threatening employees of online companies in one jurisdiction to get cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir employers based in anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r to fork over incriminating data for instance. Several governments have passed new laws forcing online firms to retain more data. At some point, cloud providers may find cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365mselves compelled to build data centres in every country where cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y do business.
Finally, independent actors do not operate intelligence services who target our enterprises; nation states do. I've written about Counterintelligence and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Cyber Threat before. Part of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 problem may stem from a distinction Ira Winkler made at RSA 2006, which I noted in my post RSA Conference 2006 Wrap-Up, Part 3:
I highly recommend that those of you who give me grief about "threats" and "vulnerabilities" listen to what Mr. Winkler has to say. First, he distinguishes between those who perform security functions and those who perform counter-intelligence. The two are not cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same. Security focuses on vulnerabilities, while counter-intelligence focus on threats.
Maybe I spend more time on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 counterintelligence problem than ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs, but I can't see how vulnerability-centric security is a good idea -- except for those who sell "countermeasures."