אודות

Kinryū Labs היא קבוצת מחקר הפועלת בשני תחומים שהחפיפה ביניהם גוברת משנה לשנה: אבטחת מערכות חלל ומודיעין איומי סייבר. אנו מאתרים חולשות, מפעילים רשתות honeypot, ועוקבים אחר גורמי איום, מתאמים גילוי עם הארגונים המושפעים ומפרסמים את ממצאינו לאחר שהושלמו ואושרו לפרסום.

החלקים המפורטים שלהלן הם באנגלית.

מה אנחנו עושים

עבודתנו משתרעת על פני שלושה תחומים שהחפיפה ביניהם הולכת וגוברת.

  • אבטחת מערכות חלל אנו מאתרים ומדווחים בתום לב על חולשות בתשתיות של מערכות חלל.
  • רשתות honeypot אנו מפעילים רשתות honeypot כדי לאסוף ולנתח התנהגות אמיתית של תוקפים.
  • מודיעין איומים אנו עוקבים אחר הגורמים, הכלים והמערכות שמאחורי איומים משמעותיים.

כל מה שאנו יכולים לפרסם בתום לב מגיע לכאן בדמות כתבת ניתוח.

מה אנחנו מפרסמים, ומה לא

  • מה אנחנו מפרסמים כתבות ניתוח טכניות ומבוססות מקורות, המיועדות לחוקרים, ליצרנים ולעמיתים בכנסים: ממצאים על תשתיות, כלים, חולשות והקבוצות שמאחוריהם, עם מספיק פרטים כדי להיות שימושיים ובלי שום דבר שלא אמור להיות פומבי.
  • מה אנחנו לא מפרסמים כל דבר שנמצא תחת אמברגו, כל דבר שעלול לסכן תהליך גילוי, וכל דבר הכולל נתוני לקוחות, אישורי גישה או חומר הוכחת היתכנות לא מצונזר. לא כטיוטות, ולא בענפים פרטיים. אם איננו יכולים לפרסם משהו בתום לב, איננו מפרסמים אותו.

יצירת קשר

דוא"ל [email protected]

על מה כדאי לכתוב לנו

  • גילוי מתואם אתם יצרן או ארגון שפנינו אליו בנוגע לממצא, או חוקר שמתאם איתנו.
  • תיקונים איתרתם שגיאה, פרט שאינו מעודכן, או משהו שדורש המשך טיפול בכתבת ניתוח שפורסמה.
  • שיתוף פעולה אתם עוסקים במשהו סמוך בתחום מערכות החלל או מודיעין האיומים וסבורים שיש חפיפה שכדאי לבחון.
  • מידע נתקלתם במשהו הרלוונטי לתחומים שאנו מסקרים וסבורים שכדאי לבחון אותו.

מדווחים על חולשה?

כדי לעזור לנו למיין במהירות, ההודעה הראשונה שלכם יכולה לכלול:

  • המוצר, היצרן והגרסה/גרסאות המושפעים
  • תיאור קצר של הבעיה וההשפעה הצפויה שלה
  • צעדים לשחזור או הוכחת היתכנות (מצונזרת, אם היא רגישה)
  • לוח הזמנים המועדף עליכם לגילוי, והאם תרצו קרדיט פומבי

אנו פועלים בגישת גילוי מתואם: לא נפרסם דבר על בעיה עד שטופלה, או עד שחלף פרק זמן סביר ללא תגובה. ראו מה אנחנו לא מפרסמים למעלה, ואת מדיניות הגילוי בשאלות הנפוצות שלהלן.

לפני שאתם שולחים מידע רגיש

דוא"ל רגיל אינו ערוץ מאובטח. אנא אל תשלחו בהודעה הראשונית פרטים שתחת אמברגו, חומר הוכחת היתכנות לא מצונזר, אישורי גישה או כל דבר אחר שצריך להישאר חסוי - פנו אלינו תחילה ונמצא יחד דרך בטוחה יותר לטפל בפרטים.

יצירת קשר מוצפנת

עבור גילויים רגישים, תוכלו להצפין את הודעתכם אל מפתח ה-PGP שלנו:

טביעת אצבע של PGP 2CFD 8B35 6E98 D2DF 10D6 880F 3DB3 A396 39F9 8F45

הורדת המפתח הציבורי

זמני תגובה

Kinryū Labs היא קבוצה קטנה המפרסמת בקצב לא סדיר, ולכן התשובות לא תמיד יהיו מהירות - אבל אנו קוראים כל דבר שמגיע. אם משהו דחוף (מועד אחרון לגילוי, תאריך אמברגו), ציינו זאת מראש ונתעדף בהתאם.

שאלות נפוצות

מהי מדיניות הגילוי שלכם?

אנו פועלים בשיטת גילוי מתואם. כשאנו מדווחים על ממצא, התנאים שאנו מציעים הם 90 יום ממועד ההודעה אליכם, או עד שהבעיה תתוקן, המוקדם מביניהם. אם תרצו לפרסם מוקדם יותר והתיקון כבר במקומו, נסכים אף ל-30 יום בלבד. אנו רואים ב-180 יום את הגבול החיצוני שלפניו נשקול פרסום בכל מקרה. יצרן שמשתתק אינו מפעיל פרסום אוטומטי - גילוי אל תוך שתיקה נוטה לגרום ליותר נזק מאשר תיקון, ולכן אנו שוקלים כל מקרה לגופו.

כיצד אתם יוצרים קשר ראשוני בנוגע לממצא?

ההודעה הראשונה שלנו אומרת שלושה דברים בלבד: מהי הבעיה, מהי המחלקה שלה, ומהי ההשפעה הצפויה שלה. איננו כוללים פרטי ניצול או הוכחת היתכנות אלא אם תשיבו ותבקשו זאת. אנו מוודאים שאנו מגיעים לאנשים הנכונים לפני שיתוף כל מידע נוסף. לצד המפעיל או בקר הנתונים, בדרך כלל נודיע ל-CERT או ל-CSIRT הלאומי הרלוונטי, ובמקרים שבהם יש זיקה ברורה להגנת נתונים - לרשות המתאימה. איננו אומרים לכם למי עוד עליכם לדווח.

מה בעצם כרוך במחקר שלכם?

תיחום, ושום דבר מעבר לו. אנו מבצעים מנייה לקריאה בלבד ודגימה תחומה כדי לאשש ולתאר חשיפה. איננו מחלצים, משנים או שומרים נתונים, ואנו נשמרים היטב מכל דבר שנקרא כבדיקת חדירה פעילה ולא מורשית. מנייה של חשיפה כדי לתעד אותה היא לגיטימית; בחינתה לצורך ניצול מעבר לכך אינה. כאשר ארגון מפרסם מדיניות גילוי חולשות, אנו פועלים לפיה - זהו הסימן הברור ביותר לערוץ שבטוח להשתמש בו.

מה נכנס לדוח שמתפרסם, ומה נשאר בחוץ?

הדוחות שלנו עובדתיים ומידתיים. אנו מצנזרים נתונים אישיים, מתייחסים לשמות השדות ולא לערכיהם, ומשתמשים בספירות מדויקות ולא במספרים עגולים. אנו מסמנים ממצאים תחת פרוטוקול הרמזור (Traffic Light Protocol) כדי לשלוט באופן שיתופם, וחלקם רגישים מספיק כדי שלא נפרסם אותם כלל. אם איננו יכולים להוציא משהו בתום לב, הוא נשאר מחוץ לאתר.

האם אתם לוקחים על עצמכם עבודות בתשלום?

כן. אנו גם מפרסמים מחקר ציבורי עצמאי בלוח הזמנים שלנו, ולשם כך מיועד האתר הזה - כתבות הניתוח כאן הן שלנו לכתוב, מונעות ממה שאנו מוצאים ולא מבריף של לקוח.

האם אוכל להישאר אנונימי כשאני מדווח על משהו?

כן. ספרו לנו כיצד תרצו שניתן לכם קרדיט - בשם, בכינוי, או כלל לא - ונפעל בהתאם. כתובת חד-פעמית מתאימה היטב ליצירת קשר ראשוני אם אתם מעדיפים לא להשתמש בתיבת הדואר היומיומית שלכם.

כמה זמן עד שאקבל תשובה?

אנו קוראים כל דבר, אבל התשובות לא תמיד מהירות - ראו "זמני תגובה" למעלה. סימון של כל דבר דחוף מראש עוזר לנו לתעדף אותו.

האם אתם לוקחים על עצמכם שיתופי פעולה במחקר?

לעיתים קרובות, כן - במיוחד כשיש חפיפה עם אבטחת מערכות חלל או מודיעין איומים. שלחו תיאור קצר של מה שיש לכם בראש ונמשיך משם.