<div dir="ltr">Right, but I envision the XML to be the source that scripts would parse into whatever is needed, like router config, dns blocklists, host files, search engine blacklists, etc.&nbsp; The key would be to create a standard capable of being specific enough to feed the lowest common demoninator.<br>
<br>--Martin<br><br><div class="gmail_quote">On Sun, Oct 19, 2008 at 1:15 PM, David Glosser <span dir="ltr">&lt;<a href="mailto:david.glosser@gmail.com">david.glosser@gmail.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
Getting the information out &nbsp;could be in multiple formats - static<br>
stuff like &nbsp;XML, null routes, dns blocklists, even the dreaded<br>
host-file...<br>
<br>
More dynamic stuff could be BGP, DNS (or partner with opendns), etc.<br>
<div><div></div><div class="Wj3C7c"><br>
<br>
<br>
<br>
<br>
On Sun, Oct 19, 2008 at 2:06 PM, Martin Holste &lt;<a href="mailto:mcholste@gmail.com">mcholste@gmail.com</a>&gt; wrote:<br>
&gt; Yes, exactly, well put. &nbsp;What about chartering a CVE-inspired protocol for<br>
&gt; our blacklists? &nbsp;I think someone mentioned there was an IETF draft or<br>
&gt; something for that that didn&#39;t get off the ground. &nbsp;A specification could be<br>
&gt; as simple as a DTD for XML blacklists like:<br>
&gt;<br>
&gt; &lt;blacklist&gt;<br>
&gt; &nbsp; &lt;ip ID=1&gt;<br>
&gt; &nbsp; &nbsp; &lt;date_added /&gt;<br>
&gt; &nbsp; &nbsp; &lt;list_id /&gt;<br>
&gt; &nbsp; &nbsp; &lt;date_added /&gt;<br>
&gt; &nbsp; &nbsp; &lt;date_of_first_offense /&gt;<br>
&gt; &nbsp; &nbsp; &lt;address&gt;x.x.x.x&lt;/address&gt;<br>
&gt; &nbsp; &nbsp; &lt;added_by /&gt;<br>
&gt; &nbsp; &nbsp; &lt;reason /&gt;<br>
&gt; &nbsp; &nbsp; &lt;confidence /&gt;<br>
&gt; &nbsp; &nbsp; &lt;date_last_blocked /&gt;<br>
&gt; &nbsp; &lt;/ip&gt;<br>
&gt; &lt;/blacklist&gt;<br>
&gt;<br>
&gt; Or whatever--you get the idea. &nbsp;I think that the really cool part would be<br>
&gt; if the &quot;reason&quot; tag referred to an actual event uploaded in a snortsam-like<br>
&gt; way to a community event database.<br>
&gt;<br>
&gt; Providing a standard blacklist definition would make it much easier for orgs<br>
&gt; to write their own filters for what blacklist items they want to block on,<br>
&gt; which would lead to higher adoption rates. &nbsp;To further accelerate adoption,<br>
&gt; the community could even parse other publicly available lists at the start<br>
&gt; and republish them in the new standard until those sources natively publish<br>
&gt; in the standard.<br>
&gt;<br>
&gt; --Martin<br>
&gt;<br>
&gt; On Sun, Oct 19, 2008 at 12:50 PM, David Glosser &lt;<a href="mailto:david.glosser@gmail.com">david.glosser@gmail.com</a>&gt;<br>
&gt; wrote:<br>
&gt;&gt;<br>
&gt;&gt; How about if a subset of the data (IP blacklists, domain blacklists,<br>
&gt;&gt; etc) is made available to the googles of the world, Granny&#39;s isps,<br>
&gt;&gt; browser-plug-in writers of the world, and desktop-based software. Then<br>
&gt;&gt; granny can be protected on the desktop, her ISP, &nbsp;etc.<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; On Sun, Oct 19, 2008 at 1:18 PM, Martin Holste &lt;<a href="mailto:mcholste@gmail.com">mcholste@gmail.com</a>&gt; wrote:<br>
&gt;&gt; &gt; I vehemently agree with Matt about the necessity of staying out of the<br>
&gt;&gt; &gt; client-side arena. &nbsp;I think that if we&#39;re going to actually produce<br>
&gt;&gt; &gt; anything<br>
&gt;&gt; &gt; of value, we need to narrow the scope to start with. &nbsp;My vote is that we<br>
&gt;&gt; &gt; consider notifying Granny that there&#39;s something bad on her PC out of<br>
&gt;&gt; &gt; scope<br>
&gt;&gt; &gt; until we figure out how to notify Granny&#39;s ISP&#39;s network security admin<br>
&gt;&gt; &gt; that<br>
&gt;&gt; &gt; there&#39;s something bad. &nbsp;If we can figure out how to reliably find<br>
&gt;&gt; &gt; successful<br>
&gt;&gt; &gt; compromises and get that information output as actionable intelligence<br>
&gt;&gt; &gt; to<br>
&gt;&gt; &gt; the netsec community, the rest will come in time.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; For instance, if we can get to the point where we&#39;re %99.99 sure that a<br>
&gt;&gt; &gt; given URL is bad, then we could work on setting up an alliance with a<br>
&gt;&gt; &gt; place<br>
&gt;&gt; &gt; like Google, which already has an infrastructure for end-user<br>
&gt;&gt; &gt; notification<br>
&gt;&gt; &gt; of bad sites (as in, the &quot;this site may harm your computer&quot; displayed<br>
&gt;&gt; &gt; under<br>
&gt;&gt; &gt; links to sql injected pages). &nbsp;I&#39;m sure Neils Provos would be interested<br>
&gt;&gt; &gt; in<br>
&gt;&gt; &gt; hints from this group. &nbsp;I would say that blackhat SEO is 80% of the<br>
&gt;&gt; &gt; malware<br>
&gt;&gt; &gt; infection vector right now, so that would be huge.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; Someday even farther in the future, we could use a platform like OSSEC<br>
&gt;&gt; &gt; HIDS<br>
&gt;&gt; &gt; to deliver our blacklists, or a browser plugin, but that is a carrot on<br>
&gt;&gt; &gt; a<br>
&gt;&gt; &gt; stick for another day.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; The point is that we need to start by doing one thing and doing it well:<br>
&gt;&gt; &gt; provide the most accurate method of network-based detection and<br>
&gt;&gt; &gt; prevention<br>
&gt;&gt; &gt; of compromises to date by leveraging the collective wisdom of the<br>
&gt;&gt; &gt; community.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; On Sun, Oct 19, 2008 at 11:48 AM, Matt Jonkman &lt;<a href="mailto:jonkman@jonkmans.com">jonkman@jonkmans.com</a>&gt;<br>
&gt;&gt; &gt; wrote:<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Martin Holste wrote:<br>
&gt;&gt; &gt;&gt; &gt; I&#39;m guessing that the intent is to be the &quot;detection&quot; component of<br>
&gt;&gt; &gt;&gt; &gt; the<br>
&gt;&gt; &gt;&gt; &gt; Trusted Internet Connection (TIC)<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; (<a href="http://taosecurity.blogspot.com/2007/12/feds-plan-to-reduce-then-monitor.html" target="_blank">http://taosecurity.blogspot.com/2007/12/feds-plan-to-reduce-then-monitor.html</a>),<br>
&gt;&gt; &gt;&gt; &gt; in which the mandate is to protect all federal assets, especially the<br>
&gt;&gt; &gt;&gt; &gt; federal desktop environment.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Certainly a sound approach to tackle such a problem. Glad I don&#39;t have<br>
&gt;&gt; &gt;&gt; to solve that one, it&#39;s huge among gov&#39;t agencies. Especially in the<br>
&gt;&gt; &gt;&gt; US,<br>
&gt;&gt; &gt;&gt; but surely similar everywhere.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; &nbsp;Even if DHS has different goals, I think<br>
&gt;&gt; &gt;&gt; &gt; that this group could do a great service by providing the TIC&#39;s<br>
&gt;&gt; &gt;&gt; &gt; protection geared toward the client-side, and I think for most<br>
&gt;&gt; &gt;&gt; &gt; sectors,<br>
&gt;&gt; &gt;&gt; &gt; that&#39;s where the most imminent threats lie. &nbsp;Again, I&#39;m certainly not<br>
&gt;&gt; &gt;&gt; &gt; saying that defending servers is out of scope, just that IDS has<br>
&gt;&gt; &gt;&gt; &gt; historically been about defending servers as the primary goal, with<br>
&gt;&gt; &gt;&gt; &gt; clients secondary, and I think that needs to be reversed now.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; I agree. At emerging threats we&#39;ve been lately heavy into<br>
&gt;&gt; &gt;&gt; post-infection<br>
&gt;&gt; &gt;&gt; signatures in our research. There are many vulnerabilities out there in<br>
&gt;&gt; &gt;&gt; client apps, but I&#39;d venture to say that a very high percentage of the<br>
&gt;&gt; &gt;&gt; infections out there aren&#39;t the result of a remotely exploitable<br>
&gt;&gt; &gt;&gt; vulnerability. Most come from users clicking on email attachments,<br>
&gt;&gt; &gt;&gt; installing fake software/codecs, and visiting websites with hostile<br>
&gt;&gt; &gt;&gt; code.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; We&#39;ve tried many times to write effective signatures to detect hostile<br>
&gt;&gt; &gt;&gt; html/java/gifs, etc. It&#39;s just not feasible as is. Code is too flexible<br>
&gt;&gt; &gt;&gt; for signature-based approaches. You can say the same thing a hundred<br>
&gt;&gt; &gt;&gt; ways, especially in html.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; So how can we go after client side?<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; I really REALLY am not excited about trying to make a windows client.<br>
&gt;&gt; &gt;&gt; Not only does that open up a huge responsibility in support and the<br>
&gt;&gt; &gt;&gt; inevitable bluescreens, but I have had a difficult time over the years<br>
&gt;&gt; &gt;&gt; believing that any process on ANY os (especially windows) could be<br>
&gt;&gt; &gt;&gt; trusted and independant enough to watch itself. Take into account how<br>
&gt;&gt; &gt;&gt; easy it is for trojans and rootkits to shut down antivirus, or blind<br>
&gt;&gt; &gt;&gt; it.<br>
&gt;&gt; &gt;&gt; And these are products with hundreds of the most skilled coders around<br>
&gt;&gt; &gt;&gt; working on them.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; I know we&#39;re sharp as a community, but I don&#39;t think that&#39;s a battle we<br>
&gt;&gt; &gt;&gt; want to get in to. So how can we do it at the network layer?<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Sandboxing?<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Virtual emulators?<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Or do we continue the thinking that for any infection to be of any use<br>
&gt;&gt; &gt;&gt; to anyone it has to generate traffic? It has to call home, send spam,<br>
&gt;&gt; &gt;&gt; report stolen information, something. So we concentrate on detecting<br>
&gt;&gt; &gt;&gt; and<br>
&gt;&gt; &gt;&gt; stopping the post infection?<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; What does everyone think about that?<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Matt<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; --Martin<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; On Sat, Oct 18, 2008 at 9:31 PM, Andre Ludwig &lt;<a href="mailto:aludwig@packetspy.com">aludwig@packetspy.com</a><br>
&gt;&gt; &gt;&gt; &gt; &lt;mailto:<a href="mailto:aludwig@packetspy.com">aludwig@packetspy.com</a>&gt;&gt; wrote:<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; I doubt the intent of the DHS is to simply do good, they are most<br>
&gt;&gt; &gt;&gt; &gt; likely<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; much more focused on producing technology that allows them to<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; detect/mitigate/prevent attacks against critical components.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp;This<br>
&gt;&gt; &gt;&gt; &gt; of<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; course means detecting attacks that fly below the threshold of<br>
&gt;&gt; &gt;&gt; &gt; detection<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; for todays technology. &nbsp;If it comes to &quot;doing good&quot; or detecting<br>
&gt;&gt; &gt;&gt; &gt; state<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; sponsored attacks against critical components (think custom<br>
&gt;&gt; &gt;&gt; &gt; attacks<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; against unknown vulns), i&#39;m going to go out on a limb and say<br>
&gt;&gt; &gt;&gt; &gt; they<br>
&gt;&gt; &gt;&gt; &gt; would<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; rather protect the critical component vs the enduser.<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; What you are discussing still has value and merit but im not so<br>
&gt;&gt; &gt;&gt; &gt; sure<br>
&gt;&gt; &gt;&gt; &gt; it<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; is what should be focused on, but of course I am not the person<br>
&gt;&gt; &gt;&gt; &gt; to<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; decide such things.<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; Andre<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; Rob, grandpa of Ryan, Trevor, Devon &amp; Hannah wrote:<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; Question: what are we making? &nbsp;Oh, yeah, I read the blurb: &quot;The<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; OISF has been<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; chartered and funded to build a next-generation intrusion<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; detection and prevention<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; engine. This project will consider every new and existing<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; technology, concept and<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; idea to build a completely open source licensed engine.&quot;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; OK, we&#39;re making an IDS. &nbsp;But I think we need to be more<br>
&gt;&gt; &gt;&gt; &gt; specific.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &nbsp;In particular,<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; we need to answer the question of &quot;who.&quot;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; Since the DHS has provided money, I suspect there would be an<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; automatic<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; assumption that this is a heavy-duty device intended for use to<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; protect major<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; servers and nodes in the critical information infrastructure.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &nbsp;(Whatever that<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; means.) &nbsp;This kind of thing is built by professionals, for<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; professionals. &nbsp;Trained<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; people.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; However, given the current computing environment, I think it<br>
&gt;&gt; &gt;&gt; &gt; would<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; be relatively<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; easy to make a case that such a device is not going to do all<br>
&gt;&gt; &gt;&gt; &gt; that<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; much good. &nbsp;That<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; a more accessible device, intended for &quot;Grannyx&quot; users, would<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; actually do more to<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; protect the infrastructure. &nbsp;After all, it isn&#39;t major nodes on<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; the net that make up<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; botnets, it&#39;s the little guys. &nbsp;Protect them, and you reduce<br>
&gt;&gt; &gt;&gt; &gt; the<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; threat. &nbsp;This is the<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; &quot;low hanging fruit&quot; for the blackhats, so protecting that crop<br>
&gt;&gt; &gt;&gt; &gt; is<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; going to give us<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; the greatest benefit for the commitment of resources.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; This makes a difference. &nbsp;Not, perhaps, in terms of questions<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; about multithreading<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; analysis streams using graphics co-processors. &nbsp;But certainly<br>
&gt;&gt; &gt;&gt; &gt; in<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; most other areas.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; We&#39;ve talked about extensibility. &nbsp;If we create a standard<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; template or format for<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; signatures, the &quot;who&quot; makes a difference. &nbsp;Professionals need a<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; warning and a<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; packet. &nbsp;Grannyx users need a warning, no packet, a clear<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; explanation of what and<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; how important, and a recommended course of action. &nbsp;Makes a<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; difference to the<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; template.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; In terms of my recommendation of a paran-o-meter, it makes a<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; difference.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; Actually, I see huge debates over initial settings: do we keep<br>
&gt;&gt; &gt;&gt; &gt; it<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; low to keep from<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; crying wolf, or keep it high to keep people as safe as<br>
&gt;&gt; &gt;&gt; &gt; possible.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &nbsp;But one thing that<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; should be done is make the paranoia settings not-quite-obvious<br>
&gt;&gt; &gt;&gt; &gt; up<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; front, so that<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; somebody needs to know a little about the implications before<br>
&gt;&gt; &gt;&gt; &gt; they<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; start fiddling<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; with settings.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; Heck, if it&#39;s a professional device, we don&#39;t need to worry<br>
&gt;&gt; &gt;&gt; &gt; about<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; the interface at<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; all. &nbsp;If it&#39;s for Granny, we definitely do.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; It also makes a difference in terms of the technology to be<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; included. &nbsp;If it is for<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; professionals, we can throw in everything. &nbsp;If for Granny, we<br>
&gt;&gt; &gt;&gt; &gt; need<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; to make a<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; careful choice about maximum protection for minimum performance<br>
&gt;&gt; &gt;&gt; &gt; drain.<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; ====================== &nbsp;(quote inserted randomly by Pegasus<br>
&gt;&gt; &gt;&gt; &gt; Mailer)<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; <a href="mailto:rslade@vcn.bc.ca">rslade@vcn.bc.ca</a> &lt;mailto:<a href="mailto:rslade@vcn.bc.ca">rslade@vcn.bc.ca</a>&gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; <a href="mailto:slade@victoria.tc.ca">slade@victoria.tc.ca</a> &lt;mailto:<a href="mailto:slade@victoria.tc.ca">slade@victoria.tc.ca</a>&gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; <a href="mailto:rslade@computercrime.org">rslade@computercrime.org</a> &lt;mailto:<a href="mailto:rslade@computercrime.org">rslade@computercrime.org</a>&gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; &nbsp; &nbsp; &nbsp; &nbsp; I&#39;m getting so absent-minded that sometimes in the<br>
&gt;&gt; &gt;&gt; &gt; middle<br>
&gt;&gt; &gt;&gt; &gt; of<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; <a href="http://victoria.tc.ca/techrev/rms.htm" target="_blank">victoria.tc.ca/techrev/rms.htm</a><br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &lt;<a href="http://victoria.tc.ca/techrev/rms.htm" target="_blank">http://victoria.tc.ca/techrev/rms.htm</a>&gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; <a href="http://blogs.securiteam.com/index.php/archives/author/p1/" target="_blank">blogs.securiteam.com/index.php/archives/author/p1/</a><br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &lt;<a href="http://blogs.securiteam.com/index.php/archives/author/p1/" target="_blank">http://blogs.securiteam.com/index.php/archives/author/p1/</a>&gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; _______________________________________________<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; Discussion mailing list<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt; <a href="mailto:Discussion@openinfosecfoundation.org">Discussion@openinfosecfoundation.org</a><br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &lt;mailto:<a href="mailto:Discussion@openinfosecfoundation.org">Discussion@openinfosecfoundation.org</a>&gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; <a href="http://lists.openinfosecfoundation.org/mailman/listinfo/discussion" target="_blank">http://lists.openinfosecfoundation.org/mailman/listinfo/discussion</a><br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &gt;<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; _______________________________________________<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; Discussion mailing list<br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; <a href="mailto:Discussion@openinfosecfoundation.org">Discussion@openinfosecfoundation.org</a><br>
&gt;&gt; &gt;&gt; &gt; &nbsp; &nbsp; &lt;mailto:<a href="mailto:Discussion@openinfosecfoundation.org">Discussion@openinfosecfoundation.org</a>&gt;<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; <a href="http://lists.openinfosecfoundation.org/mailman/listinfo/discussion" target="_blank">http://lists.openinfosecfoundation.org/mailman/listinfo/discussion</a><br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; ------------------------------------------------------------------------<br>
&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; _______________________________________________<br>
&gt;&gt; &gt;&gt; &gt; Discussion mailing list<br>
&gt;&gt; &gt;&gt; &gt; <a href="mailto:Discussion@openinfosecfoundation.org">Discussion@openinfosecfoundation.org</a><br>
&gt;&gt; &gt;&gt; &gt; <a href="http://lists.openinfosecfoundation.org/mailman/listinfo/discussion" target="_blank">http://lists.openinfosecfoundation.org/mailman/listinfo/discussion</a><br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; --<br>
&gt;&gt; &gt;&gt; --------------------------------------------<br>
&gt;&gt; &gt;&gt; Matthew Jonkman<br>
&gt;&gt; &gt;&gt; Emerging Threats<br>
&gt;&gt; &gt;&gt; Phone 765-429-0398<br>
&gt;&gt; &gt;&gt; Fax 312-264-0205<br>
&gt;&gt; &gt;&gt; <a href="http://www.emergingthreats.net" target="_blank">http://www.emergingthreats.net</a><br>
&gt;&gt; &gt;&gt; --------------------------------------------<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; PGP: <a href="http://www.jonkmans.com/mattjonkman.asc" target="_blank">http://www.jonkmans.com/mattjonkman.asc</a><br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; _______________________________________________<br>
&gt;&gt; &gt; Discussion mailing list<br>
&gt;&gt; &gt; <a href="mailto:Discussion@openinfosecfoundation.org">Discussion@openinfosecfoundation.org</a><br>
&gt;&gt; &gt; <a href="http://lists.openinfosecfoundation.org/mailman/listinfo/discussion" target="_blank">http://lists.openinfosecfoundation.org/mailman/listinfo/discussion</a><br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt;<br>
&gt;<br>
&gt;<br>
</div></div></blockquote></div><br></div>