I like the idea, but are there really that many different actions to be taken, and aren&#39;t they going to be org specific?&nbsp; If I know that an IP is spamming, I don&#39;t just want to block them from emailing, I want to block all access from that IP since it is untrustworthy.&nbsp; But I do think there is a lot of value in developing and distributing better language for describing why the given IP/host is now on the list and other descriptions.&nbsp; I&#39;m more for giving orgs the most information that we can, and leaving it to them to implement the actual blocking decisions.<br>
<br>--Martin<br><br><div class="gmail_quote">On Wed, Oct 22, 2008 at 5:35 PM, Blake Hartstein <span dir="ltr">&lt;<a href="mailto:urule99@gmail.com">urule99@gmail.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
What if we focus on developing and distributing a better language for<br>
communicating actionable events?<br>
The idea is to make all intelligence more valuable and immediate. If I<br>
see this input event, alert, network, ISP, javascript, URL, how does it<br>
impact me, and what do I do about it? Instead of just collecting and<br>
distributing, the goal is to direct the actions for (ISP takedown,<br>
firewall, admin action, more). This enhances all of the prior research<br>
we&#39;ve already done.<br>
<font color="#888888"><br>
<br>
Blake<br>
</font><div class="Ih2E3d"><br>
<br>
<br>
<a href="mailto:robert.jamison@bt.com">robert.jamison@bt.com</a> wrote:<br>
</div><div><div></div><div class="Wj3C7c">&gt; It seems we&#39;re a split camp with:<br>
&gt;<br>
&gt; [Keynesian CAMP]<br>
&gt; Client Side Product/Service with ability to protect/detect compromise on<br>
&gt; grannyx home user<br>
&gt; *scope most thoroughly represented by Martin&#39;s &quot; RFC: Proposal for<br>
&gt; Analysis Framework&quot;<br>
&gt;<br>
&gt; [Supply Side CAMP]<br>
&gt; Focus on server side protection for net critical assets<br>
&gt; *Andre/Jack &quot;What is absolutely horrible in its current state is<br>
&gt; IDS/IPS&quot; / &quot;Client side is simply not possible due to political and<br>
&gt; religious issues.&quot;<br>
&gt;<br>
&gt; Additional notes gathered (I&#39;ve just caught up on my reading;-)<br>
&gt;<br>
&gt; (a) Consideration for re-write defanging capability as inline protection<br>
&gt; (b) Efficiency in stream storage--essentially normalize data inspection<br>
&gt; so it doesn&#39;t have to be redone by multiple engines<br>
&gt; (c) XML vs. Binary distribution of verbose alerts vs. instruction<br>
&gt; inferred datapoints<br>
&gt; (d) Consideration for extending existing project Bro<br>
&gt;<br>
&gt; Anything I&#39;m missing?<br>
&gt;<br>
&gt; Rob<br>
<br>
</div></div></blockquote></div><br>