legis skrev:
Du har fel Gein. Tänk efter lite.
Ok.
legis skrev:
1. Att ett företag som tidigare visat på många hål, implementerat och stort annonserat att de tar säkerhet på allvar (trustworthy computing) och sedan visar att det inte behöver patchas lika ofta längre
Hur vet vi, utifrån diagrammet, det?
legis skrev:
2. Ett företag som i stort sett aldrig patchat något och helt plötsligt behöver patcha enormt mycket
Vari ligger det logiska i att det första företaget skulle skita i att patcha på nytt?
Det måhända vara ologiskt men ska vi bara för den sakens skulle anta att så inte är fallet? Faktum är att vi inte helt säkert vet. Vad vi däremot vet är precis det du först säger, att vi möjligtvis kan se att företag plötsligt börjar fixa säkerhetshål frekvent.
legis skrev:
3. Man kan bara utgå från publika rapporteringar, hur ska man kunna ta hänsyn till sådant som inte rapporteras? Det är en omöjlighet.
Visst är det så. Men ska vi utifrån det resonemanget strunta i att vara kritiska mot trovärdigheten i diagrammet?
legis skrev:
4. Om ett företag struntar i att patcha idag så gräver de sin egen grav. Applicera lite logik är du snäll. Teoretiskt kan det givetvis vara så, men vem går tillbaka till ruta 0 när det kämpat stenhårt på att ta sig till ruta 10?
Men, förstod du inte att det var ett extremfall för att påvisa vad som händer med diagrammet om man slutar patcha? Applicera samma logik och du kommer till slutsatsen att om ett företag drar ner på resurserna att fixa säkerhetshål så kommer det få en "positiv bild" av OS:et i diagrammet. Givetvis, och det trodde jag du förstod, så måste man inte upphöra med patchningarna fullständigt.
legis skrev:
5. Du har fel i ditt sista påstående. Om alla företag skulle arbetat likadant skulle detta diagram inte vara det minsta intressant. Det diagrammet visar är just resultatet av ett långsiktigt förbättringsarbete hos något företag, medan ett annat däremot numera står inför en stor utmaning som kräver förändring i företagskulturen.
Du misstolkar mig trots förtydligen i min parantes. Alternativt så misstolkar jag dig nu :)
Det jag försökte skriva var att om ett och samma företag använder en konstant mängd resurser för att fixa säkerhetsbrister, då skulle diagrammet berätta något intressant. Men eftersom vi inte vet om dessa resurser varierar så vet vi heller inte vad det är som får diagrammet att förändras, eller hur?
legis skrev:
Till sist. Det finns opatchade hål hos samtliga företag, men att anta att något företag i dagens säkerhetsmedvetna bransch medvetet skulle strunta i att patcha för att det ska se bra ut i diagram är bara löjligt. Det håller inte i praktiken idag med en sådan attityd.
Återigen, jag försökte göra en poäng av att det gick att manipulera diagrammet genom att helt enkelt dra ner på resurserna.
legis skrev:
Man kan argumentera statistik hur man vill, men ovan talar sitt tydliga språk för de som har haft hyffsad koll på branschen. Vill du inte acceptera siffrorna så är det helt ok, men att börja dra ihop historier om att företag blankar säkerhetshål för att antalet ska hållas nere är ganska löjligt.
Nu är vi där igen. Det behöver inte vara så illa att ett företag struntar i uppenbara säkerhetshål för att hålla god statistik (även om det teoretiskt sett är möjligt), det kan istället vara så att man drar ner på mantimmar att överhuvudtaget hitta dessa säkerhetshål. Då vet man ju inte ens om de existerar eller ej.
Jag kan visst acceptera vad som står i diagrammet men tillåt mig iaf vara kritisk, jag väljer iaf att inte svälja innehållet rätt upp och ner.