Saturday, October 21, 2017

How to Minimize Leaking

I am hopeful that President Trump will not block release of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 remaining classified documents addressing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 1963 assassination of President John F. Kennedy. I grew up a Roman Catholic in Massachusetts, so President Kennedy always fascinated me.

The 1991 Oliver Stone movie JFK fueled several years of hobbyist research into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 assassination. (It's unfortunate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 movie was so loaded with fictional content!) On cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 30th anniversary of JFK's death in 1993, I led a moment of silence from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 balcony of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Air Force Academy chow hall during noon meal. While stationed at Goodfellow AFB in Texas, Mrs B and I visited Dealey Plaza in Dallas and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Sixth Floor Museum.

Many years later, thanks to a 1992 law partially inspired by cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Stone movie, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 government has a chance to release cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 last classified assassination records. As a historian and former member of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 intelligence community, I hope all of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 documents become public. This would be a small but significant step towards minimizing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 culture of information leaking in Washington, DC. If prospective leakers were part of a system that was known for releasing classified information prudently, regularly, and efficiently, it would decrease cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 leakers' motivation to evade cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 formal declassification process.

Many smart people have recommended improvements to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 classification system. Check out this 2012 report for details.

Monday, May 08, 2017

Latest Book Inducted into Cybersecurity Canon

Thursday evening Mrs B and I were pleased to attend an awards seminar for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Cybersecurity Canon. This is a project sponsored by Palo Alto Networks and led by Rick Howard. The goal is "identify a list of must-read books for all cybersecurity practitioners."

Rick reviewed my fourth book The Practice of Network Security Monitoring in 2014 and someone nominated it for consideration in 2016. I was unaware earlier this year that my book was part of a 32-title "March Madness" style competition. My book won cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 five rounds, resulting in its conclusion in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 2017 inductee list! Thank you to all those that voted for my book.

Ben Rothke awarded me cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Canon trophy.
Ben Rothke interviewed me prior to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 induction ceremony. We discussed some current trends in security and some lessons from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book. I hope to see that interviewed published by Palo Alto Networks and/or cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Cybersecurity canon project in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 near future.

In my acceptance speech I explained how I wrote cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book because I had not yet dedicated a book to my youngest daughter, since she was born after my third book was published.

A teaching moment at Black Hat Abu Dhabi in December 2012 inspired me to write cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book. While teaching network security monitoring, one of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 students asked "but where do I install cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 .exe on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 server?"

I realized this student had no idea of physical access to a wire, or using a system to collect and store network traffic, or any of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r fundamental concepts inherent to NSM. He thought NSM was anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r magical software package to install on his domain controller.

Four foreign language editions.
Thanks to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 interpretation assistance of a local Arabic speaker, I was able to get through to him. However, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 experience convinced me that I needed to write a new book that built NSM from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ground up, hence cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 selection of topics and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 order in which I presented cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m.

While my book has not (yet?) been translated into Arabic, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re are two Chinese language editions, a Korean edition, and a Polish edition! I also know of several SOCs who provide a copy of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book to all incoming analysts. The book is also a text in several college courses.

I believe cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book remains relevant for anyone who wants to learn cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 NSM methodology to detect and respond to intrusions. While network traffic is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 example data source used in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 NSM methodology is data source agnostic.

In 2002 Bamm Visscher and I defined NSM as "cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 collection, analysis, and escalation of indications and warnings to detect and respond to intrusions." This definition makes no reference to network traffic.

It is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 collection-analysis-escalation framework that matters. You could perform NSM using log files, or host-centric data, or whatever else you use for indications and warning.

I have no plans for anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r cybersecurity book. I am currently editing a book about combat mindset written by cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 head instructor of my Krav Maga style and his colleague.
Thanks for asking for an autograph!

Palo Alto hosted a book signing and offered free books for attendees. I got a chance to speak with Steven Levy, whose book Hackers was also inducted. I sat next to him during cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book signing, as shown in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 picture at right.

Thank you to Palo Alto Networks, Rick Howard, Ben Rothke, and my family for making inclusion in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Cybersecurity Canon possible. The awards dinner was a top-notch event. Mrs B and I enjoyed meeting a variety of people, including students in local cybersecurity degree programs.

I closed my acceptance speech with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Old Testament, at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 very end of 2nd Maccabees. It captures my goal when writing books:

"So I too will here end my story. If it is well told and to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 point, that is what I myself desired; if it is poorly done and mediocre, that was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 best I could do."

If you'd like a copy of The Practice of Network Security Monitoring cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 best deal is to buy print and electronic editions from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 publisher's Web site. Use code NSM101 to save 30%. I like having cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 print version for easy review, and I carry cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 digital copy on my tablet and phone.

Thank you to everyone who voted and who also bought a copy of my book!

Update: I forgot to thank Doug Burks, who created Security Onion, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 software used to demonstrate NSM in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book. Doug also contributed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 appendix explaining certain SO commands. Thank you Doug! Also thank you to Bill Pollack and his team at No Starch Press, who edited and published cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book!

Thursday, March 23, 2017

Five Reasons I Want China Running Its Own Software

Periodically I read about efforts by China, or Russia, or North Korea, or ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r countries to replace American software with indigenous or semi-indigenous alternatives. I cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n reply via Twitter that I love cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 idea, with a short reason why. This post will list cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 top five reasons why I want China and ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r likely targets of American foreign intelligence collection to run cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir own software.

1. Many (most?) non-US software companies write lousy code. The US is by no means perfect, but our developers and processes generally appear to be superior to foreign indigenous efforts. Cisco vs Huawei is a good example. Cisco has plenty of problems, but it has processes in place to manage cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m, plus secure code development practices. Lousy indigenous code means it is easier for American intelligence agencies to penetrate foreign targets. (An example of a foreign country that excels in writing code is Israel, but thankfully it is not cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same sort of priority target like China, Russia, or North Korea.)

2. Many (most?) non-US enterprises are 5-10 years behind US security practices. Even if a foreign target runs decent native code, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IT processes maintaining that code are lagging compared to American counterparts. Again, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 US has not solved this problem by any stretch of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 imagination. However, relatively speaking, American inventory management, patch management, and security operations have cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 edge over foreign intelligence targets. Because non-US enterprises running indigenous code will not necessarily be able to benefit from American expertise (as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y might if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y were running American code), cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se deficiencies will make cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m easier targets for foreign exploitation.

3. Foreign targets running foreign code is win-win for American intel and enterprises. The current vulnerability equities process (VEP) puts American intelligence agencies in a quandary. The IC develops a zero-day exploit for a vulnerability, say for use against Cisco routers. American and Chinese organizations use Cisco routers. Should cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IC sit on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 vulnerability in order to maintain access to foreign targets, or should it release cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 vulnerability to Cisco to enable patching and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365reby protect American and foreign systems?

This dilemma disappears in a world where foreign targets run indigenous software. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IC identifies a vulnerability in Cisco software, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 majority of its targets run non-Cisco software, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IC is more likely (or should be pushed to be more likely) to assist with patching cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 vulnerable software. Meanwhile, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IC continues to exploit Huawei or ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r products at its leisure.

4. Writing and running indigenous code is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fastest way to improve. When foreign countries essentially outsource cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir IT to vendors, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y become program managers. They lose or never develop any ability to write and run quality software. Writing and running your own code will enroll foreign organizations in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security school of hard knocks. American intel will have a field day for 3-5 years against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se targets, as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y flail around in a perpetual state of compromise. However, if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y devote cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 proper native resources and attention, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y will learn from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir mistakes. They will write and run better software. Now, this means cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y will become harder targets for American intel, but American intel will retain cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 advantage of point 3.

5. Trustworthy indigenous code will promote international stability. Countries like China feel especially vulnerable to American exploitation. They have every reason to be scared. They run code written by ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r organizations. They don't patch it or manage it well. Their security operations stink. The American intel community could initiate a complete moratorium on hacking China, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Chinese would still be ravaged by ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r countries or criminal hackers, all cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 while likely blaming American intel. They would not be able to assess cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 situation. This makes for a very unstable situation.

Therefore, countries like China and ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs are going down cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 indigenous software path. They understand that software, not oil as Daniel Yergen once wrote, is now cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 "commanding heights" of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 economy. Pursuing this course will subject cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se countries to many years of pain. However, in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end I believe it will yield a more stable situation. These countries should begin to perceive that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are less vulnerable. They will experience cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir own vulnerability equity process. They will be more aware and less paranoid.

In this respect, indigenous software is a win for global politics. The losers, of course, are global software companies. Foreign countries will continue to make short-term deals to suck intellectual property and expertise from American software companies, before discarding cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 side of Al Gore's information highway.

One final point -- a way foreign companies could jump-start cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir indigenous efforts would be to leverage open source software. I doubt cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y would necessarily honor licenses which require sharing improvements with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 open source community. However, open source would give foreign organizations cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 visibility cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y need and access to expertise that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y lack. Microsoft's shared source and similar programs were a step in this direction, but I suggest foreign organizations adopt open source instead.

Now, widespread open source adoption by foreign intelligence targets would erode cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 advantages for American intel that I explained in point 3. I'm betting that foreign leaders are likely similar to Americans in that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y tend to not trust open source, and prefer to roll cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir own and hold vendors accountable. Therefore I'm not that worried, from an American intel perspective, about point 3 being vastly eroded by widespread foreign open source adoption.

TeePublic is running a sale until midnight ET Thursday! Get a TaoSecurity Milnet T-shirt for yourself and a friend!


Tuesday, March 21, 2017

Cybersecurity Domains Mind Map

Last month I retweeted an image labelled "The Map of Cybersecurity Domains (v1.0)". I liked cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 way this graphic divided "security" into various specialties. At cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time I did not do any research to identify cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 originator of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 graphic.

Last night before my Brazilian Jiu-Jitsu class I heard some of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 guys talking about certifications. They were all interested in "cybersecurity" but did not know how to break into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 field. The domain image came to mind as I mentioned that I had some experience in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 field. I also remembered an article Brian Krebs asked me to write titled "How to Break Into Security, Bejtlich Edition," part of a series on that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365me. I wrote:

Providing advice on “getting started in digital security” is similar to providing advice on “getting started in medicine.” If you ask a neurosurgeon he or she may propose some sort of experiment with dead frog legs and batteries. If you ask a dermatologist you might get advice on protection from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 sun whenever you go outside. Asking a “security person” will likewise result in many different responses, depending on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 individual’s background and tastes.

I offered to help cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 guys in my BJJ class find cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 area of security that interests cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m and get started in that space. I thought cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 domains graphic might facilitate that conversation, so I decided to identify cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 originator so as to give proper credit.

It turns out that that CISO at Oppenheimer & Co, Henry Jiang, created cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 domains graphic. Last month at LinkedIn he published an updated Map of Cybersecurity Domains v2.0:

Map of Cybersecurity Domains v2.0 by Henry Jiang
If I could suggest a few changes for an updated version, I would try to put related disciplines closer to each ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r. For example, I would put cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Threat Intelligence section right next to Security Operations. I would also swap cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 locations of Risk Assessment and Governance. Governance is closer to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Framework and Standard arena. I would also move User Education to be near Career Development, since both deal with people.

On a more substantive level, I am not comfortable with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Risk Assessment section. Blue Team and Red Team are not derivatives of a Penetration test, for example. I'm not sure how to rebuild that section.

These are minor issues overall. The main reason I like this graphic is that it largely captures cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 various disciplines one encounters in "cybersecurity." I could point a newcomer to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 field at this image and ask "does any of this look interesting?" I could ask someone more experienced "in which areas have your worked?" or "in which areas would you like to work?"

The cropped image at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 top of this blog shows cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Security Operations and Threat Intelligence areas, where I have cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 most experience. Anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r security person could easily select a completely different section and still be considered a veteran. Our field is no longer defined by a small set of skills!

What do you think of this diagram? What changes would you make?

Friday, March 17, 2017

Bejtlich Moves On

Exactly six years ago today I announced that I was joining Mandiant to become cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 company's first CSO. Today is my last day at FireEye, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 company that bought Mandiant at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 very end of 2013.

The highlights of my time at Mandiant involved two sets of responsibilities.

First, as CSO, I enjoyed working with my small but superb security team, consisting of Doug Burks, Derek Coulsen, Dani Jackson, and Scott Runnels. They showed that "a small team of A+ players can run circles around a giant team of B and C players."

Second, as a company spokesperson, I survived cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 one-of-a-kind ride that was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 APT1 report. I have to credit our intel and consulting teams for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 content, and our marketing and government teams for keeping me pointed in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right direction during cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 weeks of craziness that ensued.

At FireEye I transitioned to a strategist role because I was spending so much time talking to legislators and administration officials. I enjoyed working with anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r small but incredibly effective team: government relations. Back by cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 combined FireEye-Mandiant intel team, we helped policy makers better understand cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 digital landscape and, more importantly, what steps to take to mitigate various risks.

Where do I go from here?

Twenty years ago last month I started my first role in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information warfare arena, as an Air Force intelligence officer assigned to Air Intelligence Agency at Security Hill in San Antonio, Texas. Since that time I've played a small part in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 "cyber wars," trying to stop bad guys while empowering good guys.

I've known for several years that my life was heading in a new direction. It took me a while, but now I understand that I am not cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same person who used to post hundreds of blog entries per year, and review 50 security books per year, and write security books and articles, and speak to reporters, and testify before Congress, and train thousands of students worldwide.

That mission is accomplished. I have new missions waiting.

My near-term goal is to identify opportunities in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security space which fit with my current interests. These include:
  • Promoting open source software to protect organizations of all sizes
  • Advising venture capitalists on promising security start-ups
  • Helping companies to write more effective security job descriptions and to interview and select cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 best candidates available
My intermediate-term goal is to continue my Krav Maga training, which I started in January 2016. My focus is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 General Instructor Course process required to become a fully certified instructor. I will also continue training in my ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r arts, such as Brazilian Jiu-Jitsu. Krav, though, is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 priority, thanks to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 next goal.

My main instructor, Nick Masi (L) and his instructor, Eyal Yanilov (R)
My long-term goal is to open a Krav Maga school in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 norcá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rn Virginia area in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fall of 2018. Accomplishing this goal requires completing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 GIC process and securing a studio and students to join me on this new journey. I plan to offer private training, plus specialized seminars for ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r executives who feel burned out, or who seek self-defense or fitness. I will also offer classes tailored for kids and women, to meet cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 requirements of those important parts of our human family.

Anyone who has spoken with me about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se changes has sensed my enthusiasm. I've also likely encouraged cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m to join me at my current Krav Maga school, First Defense in Herndon, VA. Tell cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m Richard sent you!

Change, while often uncomfortable, is a powerful growth accelerator. I am thankful that my family, and my wife Amy in particular, are so supportive of my initiatives.

If you would like to join me in any of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se endeavors, please leave a comment here with your email address, or email me via taosecurity at gmail dot com. Best wishes to those remaining at FireEye!

Wednesday, March 15, 2017

The Missing Trends in M-Trends 2017

FireEye released cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 2017 edition of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Mandiant M-Trends report yesterday. I've been a fan of this report since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 2010 edition, before I worked at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 company.

Curiously for a report with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 name "trends" in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 title, this and all ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r editions do not publish cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 sorts of yearly trends I would expect. This post will address that limitation.

The report is most famous for its "dwell time" metric, which is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 median (not average, or "mean") number of days an intruder spends inside a target company until he is discovered.

Each report lists cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 statistic for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 year in consideration, and compares it to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 previous year. For example, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 2017 report, covering incidents from 2016, notes cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 dwell time has dropped from 146 days in 2015, to 99 days in 2016.

The second most interesting metric (for me) is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 split between internal and external notification. Internal notification means that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 target organization found cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 intrusion on its own. External notification means that someone else informed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 target organization. The external party is often a law enforcement or intelligence agency, or a managed security services provider. The 2016 split was 53% internal vs 47% external.

How do cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se numbers look over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 years that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 M-Trends report has been published? Inquiring minds want to know.

The 2012 M-Trends report was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first edition to include cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se statistics. I have included cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m for that report and all subsequent editions in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 table below.

Year Days Internal External
2011 416 6        94
2012 243 37       63
2013 229 33 67
2014 205 31 69
2015 146 47 53
2016 99 53 47
2017 101  62       38 (added from 2018 report after original blog)

As you can see, all of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 numbers are heading in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right direction. We are finally into double digits for dwell time, but over 3 months is still far too long. Internal detection continues to rise as well. This is a proxy for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 maturity of a security organization, in my opinion.

Hopefully future M-Trends reports will include tables like this.


Tuesday, March 14, 2017

The Origin of Threat Hunting

2011 Article "Become a Hunter"
The term "threat hunting" has been popular with marketers from security companies for about five years. Yesterday Anton Chuvakin asked about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 origin of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 term.

I appear to have written cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first article describing threat hunting in any meaningful way. It was published in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 July-August 2011 issue of Information Security Magazine and was called "Become a Hunter." I wrote it in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 spring of 2011, when I was director of incident response for GE-CIRT. Relevant excerpts include:

"To best counter targeted attacks, one must conduct counter-threat operations (CTOps). In ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r words, defenders must actively hunt intruders in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir enterprise. These intruders can take cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 form of external threats who maintain persistence or internal threats who abuse cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir privileges. Racá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r than hoping defenses will repel invaders, or that breaches will be caught by passive alerting mechanisms, CTOps practitioners recognize that defeating intruders requires actively detecting and responding to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m. CTOps experts cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n feed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 lessons learned from finding and removing attackers into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 software development lifecycle (SDL) and configuration and IT management processes to reduce cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 likelihood of future incidents...

In addition to performing SOC work, CTOps requires more active, unstructured, and creative thoughts and approaches. One way to characterize this more vigorous approach to detecting and responding to threats is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 term “hunting.” In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 mid-2000s, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Air Force popularized cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 term “hunter-killer” for a missions whereby teams of security experts performed “friendly force projection” on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir networks. They combed through data from systems and in some cases occupied cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 systems cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365mselves in order to find advanced threats. The concept of “hunting” (without cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 slightly more aggressive term “killing”) is now gaining ground in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 civilian world.

2013 Book "The Practice of NSM"
If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SOC is characterized by a group that reviews alerts for signs of intruder action, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 CIRT is recognized by cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 likelihood that senior analysts are taking junior analysts on “hunting trips.” A senior investigator who has discovered a novel or clever way to possibly detect intruders guides one or more junior analysts through data and systems looking for signs of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 enemy. Upon validating cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 technique (and responding to any enemy actions), cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 hunting team should work to incorporate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 new detection method into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 repeatable processes used by SOC-type analysts. This idea of developing novel methods, testing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 wild, and operationalizing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 key to fighting modern adversaries."

The "hunting trips" I mentioned were activities that our GE-CIRT incident handlers -- David Bianco,  Ken Bradley, Tim Crocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs, Tyler Hudak, Bamm Visscher, and Aaron Wade -- were conducting. Aaron in particular was a driving force for hunting methodology.

I also discussed hunting in chapter 9 of my 2013 book The Practice of Network Security Monitoring, contrasting it with "matching" as seen in figure 9-2. (If you want to save 30% off cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book at No Starch, use discount code "NSM101.")

The question remains: from where did I get cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 term "hunt"? My 2011 article stated "In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 mid-2000s, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Air Force popularized cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 term “hunter-killer." My friend Doug Steelman, a veteran of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Air Force, NSA, and Cyber Command, provided a piece of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 puzzle on Twitter. He posted a link to a 2009 presentation by former NSA Vulnerability and Analysis Operations (VAO) chief Tony Sager, a friend of this blog.

July 2009 Presentation by Tony Sager
In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 mid-2000s I was attending an annual conference held by NSA called cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Red Team/Blue Team Symposium, or ReBl for short. ReBl took place over a week's time at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Johns Hopkins University Applied Physics Lab in Laurel, MD. If you Google for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 conference you will likely find WikiLeaks emails from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 HBGary breach.

It was a mix of classified and unclassified presentations on network defense. During cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se presentations I heard cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 term "APT" for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first time. I also likely heard about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 "hunt" missions cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Air Force was conducting, in addition to probably hearing Tony Sager's presentation mentioning a "hunt" focus.

That is as far back as I can go, but at least we have a decent understanding where I most likely first heard cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 term "threat hunting" in use by practitioners. Happy hunting!