Hakkında
Kinryū Labs, her yıl daha çok kesişen iki alanda çalışan bir araştırma grubudur: uzay sistemleri güvenliği ve siber tehdit istihbaratı. Güvenlik açıklarını buluyor, bal küpü (honeypot) ağları işletiyor ve tehdit aktörlerini takip ediyor, etkilenen kuruluşlarla açıklamayı koordine ediyor ve bulduklarımızı tamamlandığında ve yayımlanmak üzere onaylandığında yayımlıyoruz.
Aşağıdaki ayrıntılı bölümler İngilizcedir.
Ne yapıyoruz
Çalışmalarımız giderek daha fazla iç içe geçen üç alanı kapsıyor.
- Uzay sistemleri güvenliği Uzay sistemleri altyapısındaki güvenlik açıklarını tespit ediyor ve sorumlu bir şekilde açıklıyoruz.
- Bal küpü ağları Gerçek saldırgan davranışlarını toplamak ve analiz etmek için bal küpü ağları işletiyoruz.
- Tehdit istihbaratı Önemli tehditlerin arkasındaki aktörleri, araçları ve kampanyaları takip ediyoruz.
Sorumlu bir şekilde yayımlayabildiğimiz her şey burada bir inceleme yazısı olarak yer alır.
Neleri yayımlarız, neleri yayımlamayız
- Neleri yayımlarız Araştırmacılar, üreticiler ve konferans meslektaşları için teknik, kaynaklı inceleme yazıları: altyapı, araçlar, güvenlik açıkları ve bunların arkasındaki gruplar hakkında, yararlı olacak kadar ayrıntı içeren ve kamuya açık olmaması gereken hiçbir şey barındırmayan bulgular.
- Neleri yayımlamayız Ambargo altındaki her şeyi, bir açıklamayı riske atabilecek her şeyi ve müşteri verisi, kimlik bilgileri veya sansürlenmemiş kavram kanıtı materyali içeren her şeyi. Taslak olarak da değil, özel dallarda da değil. Bir şeyi sorumlu bir şekilde yayımlayamıyorsak, yayımlamayız.
İletişim
Bize ne hakkında yazmalısınız
- Koordineli açıklama Bir bulgu hakkında temasa geçtiğimiz bir üretici ya da kuruluşsunuz veya bizimle koordinasyon yürüten bir araştırmacısınız.
- Düzeltmeler Yayımlanmış bir inceleme yazısında bir hata, güncelliğini yitirmiş bir ayrıntı ya da bir takip gerektiren bir şey fark ettiniz.
- İş birliği Uzay sistemleri veya tehdit istihbaratı alanında yakın bir konu üzerinde çalışıyorsunuz ve keşfetmeye değer bir örtüşme olduğunu düşünüyorsunuz.
- İpuçları Ele aldığımız konularla ilgili bir şeyle karşılaştınız ve incelenmeye değer olduğunu düşünüyorsunuz.
Bir güvenlik açığı mı bildiriyorsunuz?
Hızlıca triyaj yapmamıza yardımcı olmak için ilk mesajınız şunları içerebilir:
- Etkilenen ürün, üretici ve sürüm(ler)
- Sorunun ve olası etkisinin kısa bir açıklaması
- Yeniden üretme adımları veya bir kavram kanıtı (hassassa, sansürlenmiş olarak)
- Tercih ettiğiniz açıklama zaman çizelgesi ve kamuya açık olarak anılmak isteyip istemediğiniz
Koordineli açıklama yaklaşımını izliyoruz: bir sorun giderilene ya da yanıt alınmadan makul bir süre geçene kadar sorun hakkında hiçbir şey yayımlamayız. Yukarıda neleri yayımlamadığımıza ve aşağıdaki SSS bölümündeki açıklama politikasına bakın.
Düz e-posta güvenli bir kanal değildir. Lütfen ilk mesajda ambargolu ayrıntıları, sansürlenmemiş kavram kanıtı materyalini, kimlik bilgilerini veya gizli kalması gereken başka hiçbir şeyi göndermeyin; önce bizimle iletişime geçin, ayrıntıları ele almanın daha güvenli bir yolunu birlikte bulalım.
Şifreli iletişim
Hassas açıklamalar için mesajınızı PGP anahtarımıza şifreleyebilirsiniz:
Yanıt süreleri
Kinryū Labs, düzensiz bir tempoda yayın yapan küçük bir gruptur, bu yüzden yanıtlar her zaman hızlı olmaz; ancak gelen her şeyi okuyoruz. Bir şey zamana duyarlıysa (bir açıklama son tarihi, bir ambargo tarihi), bunu en baştan belirtin, biz de buna göre önceliklendirelim.
Sık sorulanlar
Açıklama politikanız nedir?
Koordineli açıklama ilkesiyle çalışırız. Bir bulguyu bildirdiğimizde, önerdiğimiz koşullar sizi bilgilendirdiğimiz tarihten itibaren 90 gün veya sorun giderilene kadar olan süredir; hangisi önce gelirse. Daha erken kamuoyuna açıklamak isterseniz ve düzeltme yapılmışsa, 30 güne kadar inen bir süreye razı oluruz. Ne olursa olsun yayımlamayı değerlendirmeden önce 180 günü en dış sınır olarak görürüz. Bir üreticinin sessizleşmesi otomatik yayımlamayı tetiklemez; sessizliğe açıklama yapmak çoğunlukla bir düzeltmeden daha fazla zarara yol açtığından, her durumu kendi içinde değerlendiririz.
Bir bulgu hakkında ilk teması nasıl kurarsınız?
İlk mesajımız yalnızca üç şey söyler: sorunun ne olduğu, sınıfı ve olası etkisi. Siz yanıt verip istemediğiniz sürece istismar ayrıntısı veya bir kavram kanıtı eklemeyiz. Başka bir şey paylaşmadan önce doğru kişilere ulaştığımızı doğrularız. Operatör ya da veri sorumlusunun yanı sıra, genellikle ilgili ulusal CERT veya CSIRT'i ve, açık bir veri koruma bağlantısı olduğunda, uygun makamı bilgilendiririz. Başka kime bildirmeniz gerektiğini size söylemeyiz.
Araştırmanız aslında neyi kapsıyor?
Kapsam belirleme ve onun ötesinde hiçbir şey. Bir açığı doğrulamak ve tanımlamak için yalnızca okuma amaçlı numaralandırma ve sınırlı örnekleme yaparız. Veriyi dışarı çıkarmayız, değiştirmeyiz veya saklamayız ve aktif, yetkisiz sızma testi olarak okunabilecek her şeyden uzak dururuz. Bir açığı belgelemek için numaralandırmak meşrudur; bunun ötesinde istismar edilebilirliğini araştırmak değildir. Bir kuruluş güvenlik açığı açıklama politikası yayımladığında ona uyarız; bu, kullanılması güvenli bir kanalın en net işaretidir.
Yayımlanan bir rapora ne girer, ne dışarıda kalır?
Raporlarımız olgusal ve ölçülüdür. Kişisel verileri sansürler, değerleri yerine alan adlarına atıfta bulunur ve yuvarlak sayılar yerine tam sayılar kullanırız. Nasıl paylaşıldıklarını denetlemek için bulguları Trafik Işığı Protokolü kapsamında işaretleriz ve bazıları hiç yayımlamayacağımız kadar hassastır. Bir şeyi sorumlu bir şekilde ortaya koyamıyorsak, sitede yer almaz.
Ücretli iş üstleniyor musunuz?
Evet. Ayrıca kendi takvimimizde bağımsız kamuya açık araştırmalar da yayımlıyoruz ve bu site bunun içindir; buradaki inceleme yazıları, bir müşteri brifinginden çok bulgularımızdan hareketle bizim ürettiğimiz yazılardır.
Bir şey bildirirken anonim kalabilir miyim?
Evet. Nasıl anılmak istediğinizi bize söyleyin; isimle, rumuzla ya da hiç anılmadan, biz de ona göre hareket edelim. İlk temas için, günlük gelen kutunuzu kullanmak istemiyorsanız, tek kullanımlık bir adres gayet iş görür.
Geri dönüş ne kadar sürer?
Her şeyi okuyoruz ama yanıtlar her zaman hızlı olmaz; yukarıdaki "Yanıt süreleri" bölümüne bakın. Zamana duyarlı herhangi bir şeyi en baştan belirtmeniz, onu önceliklendirmemize yardımcı olur.
Araştırma iş birlikleri üstleniyor musunuz?
Çoğu zaman, evet; özellikle uzay sistemleri güvenliği veya tehdit istihbaratıyla örtüştüğünde. Aklınızdakilerin kısa bir taslağını gönderin, oradan devam edelim.