О лаборатории
Kinryū Labs - исследовательская группа, работающая в двух областях, которые с каждым годом всё больше пересекаются: безопасность космических систем и киберразведка угроз. Мы находим уязвимости, разворачиваем сети ловушек (honeypot) и отслеживаем злоумышленников, координируя раскрытие с затронутыми организациями и публикуя найденное после завершения работы и допуска к публикации.
Подробные разделы ниже приведены на английском языке.
Чем мы занимаемся
Наша работа охватывает три области, которые всё больше пересекаются.
- Безопасность космических систем Мы находим и ответственно раскрываем уязвимости в инфраструктуре космических систем.
- Сети honeypot Мы поддерживаем сети honeypot для сбора и анализа реального поведения злоумышленников.
- Анализ угроз Мы отслеживаем субъектов, инструментарий и кампании, стоящие за значимыми угрозами.
Всё, что мы можем ответственно опубликовать, попадает сюда в виде разбора.
Что мы публикуем, а что нет
- Что мы публикуем Технические разборы с указанием источников для исследователей, вендоров и коллег по конференциям: выводы об инфраструктуре, инструментарии, уязвимостях и стоящих за ними группах, с достаточной детализацией, чтобы быть полезными, и без того, что не должно быть публичным.
- Что мы не публикуем Всё, что находится под эмбарго, всё, что поставило бы под угрозу процесс раскрытия, и всё, что содержит данные клиентов, учётные данные или нередактированный материал proof-of-concept. Ни в виде черновиков, ни в приватных ветках. Если мы не можем опубликовать это ответственно, мы этого не делаем.
Контакты
О чём нам писать
- Согласованное раскрытие Вы вендор или организация, с которой мы связались по поводу находки, либо исследователь, координирующий работу с нами.
- Исправления Вы заметили ошибку, устаревшую деталь или что-то, что требует уточнения в опубликованном разборе.
- Сотрудничество Вы работаете над чем-то смежным в области космических систем или анализа угроз и считаете, что есть пересечение, которое стоит изучить.
- Наводки Вы наткнулись на что-то относящееся к тому, что мы освещаем, и считаете, что на это стоит взглянуть.
Сообщаете об уязвимости?
Чтобы помочь нам быстро провести разбор, ваше первое сообщение может включать:
- Затронутый продукт, вендора и версию(и)
- Краткое описание проблемы и её вероятного воздействия
- Шаги воспроизведения или proof of concept (отредактированный, если он чувствительный)
- Предпочтительный для вас срок раскрытия и хотите ли вы публичного упоминания
Мы придерживаемся подхода согласованного раскрытия: мы не публикуем ничего о проблеме, пока она не будет устранена или пока не пройдёт разумный срок без ответа. См. что мы не публикуем выше, а также политику раскрытия в разделе вопросов и ответов ниже.
Обычная электронная почта не является защищённым каналом. Пожалуйста, не отправляйте в первом сообщении детали под эмбарго, нередактированный материал proof-of-concept, учётные данные или что-либо ещё, что должно оставаться конфиденциальным, — сначала свяжитесь с нами, и мы придумаем более безопасный способ обращаться с конкретикой.
Зашифрованная связь
Для чувствительных раскрытий вы можете зашифровать своё сообщение нашим ключом PGP:
Сроки ответа
Kinryū Labs — это небольшая группа, публикующая материалы с нерегулярной периодичностью, поэтому ответы не всегда будут быстрыми, но мы читаем всё, что к нам приходит. Если что-то срочно (срок раскрытия, дата эмбарго), укажите это сразу, и мы расставим приоритеты соответствующим образом.
Часто задаваемые вопросы
Какова ваша политика раскрытия?
Мы работаем по принципу согласованного раскрытия. Когда мы сообщаем о находке, предлагаемые нами условия — это 90 дней с даты уведомления вас или до устранения проблемы, в зависимости от того, что наступит раньше. Если вы хотите выйти в публичное поле раньше и исправление уже на месте, мы согласимся на срок всего в 30 дней. Мы рассматриваем 180 дней как крайний предел, после которого мы бы рассмотрели возможность публикации в любом случае. Молчание вендора не запускает автоматическую публикацию: раскрытие в тишину обычно причиняет больше вреда, чем исправление, поэтому мы оцениваем каждый случай по отдельности.
Как вы устанавливаете первый контакт по поводу находки?
Наше первое сообщение говорит только три вещи: в чём заключается проблема, к какому классу она относится и каково её вероятное воздействие. Мы не включаем детали эксплуатации или proof of concept, если вы не ответите и не попросите об этом. Мы убеждаемся, что обращаемся к нужным людям, прежде чем делиться чем-либо дальше. Помимо оператора или контролёра данных, мы обычно уведомляем соответствующий национальный CERT или CSIRT, а там, где есть явная связь с защитой данных, — соответствующий орган. Мы не указываем вам, кому ещё вы должны сообщить.
Что на самом деле включает в себя ваше исследование?
Определение границ и ничего сверх него. Мы проводим перечисление только для чтения и ограниченную выборку, чтобы подтвердить и описать уязвимость. Мы не извлекаем, не изменяем и не сохраняем данные и держимся подальше от всего, что читается как активное несанкционированное тестирование на проникновение. Перечисление уязвимости для её документирования допустимо; зондирование её на предмет эксплуатируемости сверх этого — нет. Там, где организация публикует политику раскрытия уязвимостей, мы следуем ей — это самый чёткий сигнал о канале, которым безопасно пользоваться.
Что входит в опубликованный отчёт, а что остаётся за его пределами?
Наши отчёты фактологичны и соразмерны. Мы редактируем персональные данные, ссылаемся на названия полей, а не на их значения, и используем точные подсчёты вместо округлённых чисел. Мы маркируем находки по протоколу Traffic Light Protocol, чтобы контролировать, как ими делятся, а некоторые из них достаточно чувствительны, чтобы мы вовсе их не публиковали. Если мы не можем выпустить что-то ответственно, оно остаётся вне сайта.
Беретесь ли вы за платные проекты?
Да. Мы также публикуем независимые публичные исследования по собственному графику, и именно для этого предназначен этот сайт — разборы здесь наши, движимые тем, что мы находим, а не клиентским заданием.
Могу ли я остаться анонимным при сообщении о чём-либо?
Да. Скажите нам, как вы хотели бы быть упомянуты — по имени, по никнейму или никак — и мы поступим так. Одноразовый адрес вполне подойдёт для первого контакта, если вы предпочитаете не использовать свой повседневный почтовый ящик.
Как скоро я получу ответ?
Мы читаем всё, но ответы не всегда быстрые — см. «Сроки ответа» выше. Если вы заранее отметите всё срочное, это поможет нам расставить приоритеты.
Беретесь ли вы за исследовательское сотрудничество?
Часто да — особенно там, где это пересекается с безопасностью космических систем или анализом угроз. Пришлите краткое описание того, что вы задумали, и мы продолжим оттуда.