Vuls祭り #7まとめ

1
四川麻婆豆腐 @hogehuga

オンライン参加のURLについて、参加者への情報に記載しました。SNS等での拡散はしないでください(connpass登録からの導線、を守ってください)。 vuls-jp.connpass.com/event/269426/ #vulsjp

2023-02-24 11:33:34
四川麻婆豆腐 @hogehuga

まじかよ、去年の案内の紙が残ってた! #vulsjp pic.twitter.com/d6izaQbpPB

2023-02-24 16:24:23
拡大
四川麻婆豆腐 @hogehuga

設営はおおよそ完了しました。お待ちしております。 ;イベント登録したら、登録者向け情報にwebinarのurlあります。 ;現地は14Fで、看板出てます。 #vulsjp pic.twitter.com/JGEHGQz0eF

2023-02-24 17:37:39
拡大
バルスのニキ @kotakanbe

久々に出社、ということでオニヤンマ食った #vulsjp pic.twitter.com/5K95Tww3vR

2023-02-24 19:16:14
拡大
べろんべろん @Hang000ver

重要インフラの管轄、電気、ガスは経産省だけど、水道は厚労省か。 #vulsjp

2023-02-24 19:22:10
するめ @defenceability

開発系列とセキュリティ系列の分断(人ざい然り、スキル然り)はすごくわかる #vulsjp

2023-02-24 19:41:22
shinobe179 @shinobe179

向かいます、、、果たして入れてもらえるのか #vulsjp

2023-02-24 19:49:50
バルスのニキ @kotakanbe

「こういうのが欲しかった」 そう思わせたバルスはイノベーション 。 SecHack365やキャンプで次世代を輩出しようとしてる #vulsjp

2023-02-24 19:50:32
するめ @defenceability

世界平和の敵が身近にいる場合が無きにしも非ず。。。 #vulsjp

2023-02-24 19:52:21
バルスのニキ @kotakanbe

IT開発とセキュリティの分断はまだまだある。分断を無くして日本発のセキュリティツールを増やしたい。その思いでSecHack365とかキャンプで頑張ってる。バルスを継ぐのは誰か。出てこいアナザーバルス 3.4に秋葉でSecHack365の発表会があるから来てね sechack365.nict.go.jp/presentation/ by園田さん #vulsjp

2023-02-24 20:01:36
バルスのニキ @kotakanbe

米国CISAではSSVCのコーディネーター決定木に基づいて脆弱性のハンドリングをしている #vulsjp

2023-02-24 20:18:07
バルスのニキ @kotakanbe

SSVCは、CVSSのように数式でスコアて出すのではなく、決定木で判断をするのが特徴。 またサプライヤー、CERT、運用者などの立場用の色々な種類の木が標準で提供されている。 #vulsjp

2023-02-24 20:22:09
バルスのニキ @kotakanbe

CVSSの運用は課題が多い。 1.ステークホルダーごとの対応策は提供されず、組織単位で判断必要。 2.現状値と環境値の再計算でリスクを計算できるが、実際にやってる組織はほぼないだろう。 3. 計算式の仕様でスコアは0.5の誤差あり。 #vulsjp

2023-02-24 20:28:40
バルスのニキ @kotakanbe

使う人の立場に応じて優先度を判断してくれる。 同じ脆弱性でも例えばコーデネーターと運用者は決定木が異なるので、導出される優先度は異なる。 #vulsjp

2023-02-24 20:31:19
するめ @defenceability

SSVCに加えて、”対応のしやすさ”みたいな指標がほしいところ。(危険度判断が同じなのであれば)1つのパッケージアップデートで多数の穴をふさげるものを優先したいから、対応方法ごとにまとめるみたいな視点もできると嬉しい。(無理があるのはわかってるけど、UserVoiceとしてね) #vulsjp

2023-02-24 20:32:45