Yes, a blog is an opinion, typically.&nbsp; And a blog that reviews a product, <b>tried the product.</b>&nbsp; Seriously, find a blog that reviewed a product without actually trying it, but almost purely by looking at the marketing material on the product.
<br><br>That&#39;s an incredibly fundamental difference which makes these reviews pretty much worthless.<br><br>If you had a product you were selling, would you want someone to review it without even trying it?<br><br><br>
<br><div class="gmail_quote">On Dec 20, 2007 7:55 AM, Epic &lt;<a href="mailto:epic@hack3r.com">epic@hack3r.com</a>&gt; wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
Isn&#39;t ANY review subjective to opinion?&nbsp;&nbsp;&nbsp; I do not understand the basis of this flame.&nbsp; It appears to me that a lot of the reviews on this site offer some great insight into the companies being presented.&nbsp;&nbsp; Granted it is an opinion, but that is what a blog is isn&#39;t it?
<div><div></div><div class="Wj3C7c"><br><br>
<div><span class="gmail_quote">On 12/20/07, <b class="gmail_sendername">c0redump</b> &lt;<a href="mailto:c0redump@ackers.org.uk" target="_blank">c0redump@ackers.org.uk</a>&gt; wrote:</span>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0px 0px 0px 0.8ex; padding-left: 1ex;">Exactly.&nbsp;&nbsp;Your &#39;grading&#39; is based on your personal opinion.<br><br>Do us all a favour and get a proper job.
<br><br>----- Original Message -----<br>From: &quot;guiness.stout&quot; &lt;<a href="mailto:guinness.stout@gmail.com" target="_blank">guinness.stout@gmail.com</a>&gt;<br>To: &lt;<a href="mailto:full-disclosure@lists.grok.org.uk" target="_blank">
full-disclosure@lists.grok.org.uk
</a>&gt;<br>Sent: Thursday, December 20, 2007 2:05 PM<br>Subject: Re: [Full-disclosure] [Professional IT Security Providers -Exposed]<br>Cybertrust ( C + )<br><br><br>&gt; I&#39;m not really clear on how you are grading these companies.&nbsp;&nbsp;I&#39;ve had
<br>&gt; no personal experience with them but I don&#39;t decide a companies<br>&gt; quality of work simply by their website and what information I get<br>&gt; from some customer support person.&nbsp;&nbsp;These &quot;grades&quot; seem pointless and
<br>&gt; frankly unfounded.&nbsp;&nbsp;You should reword your grading system to specify<br>&gt; the ease of use of their websites and not the service they provide.<br>&gt; Especially if you haven&#39;t ordered any services from them.&nbsp;&nbsp;I&#39;m not
<br>&gt; defending anyone here just pointing out some flaws in this &quot;grading.&quot;<br>&gt;<br>&gt; On Dec 20, 2007 12:11 AM, secreview &lt;<a href="mailto:secreview@hushmail.com" target="_blank">secreview@hushmail.com
</a>&gt; wrote:
<br>&gt;&gt; One of our readers made a request that we review Cybertrust<br>&gt;&gt; (&quot;<a href="http://www.cybertrust.com" target="_blank">http://www.cybertrust.com</a>&quot;). Cybertrust was recently acquired by<br>
&gt;&gt; Verizon
<br>&gt;&gt; and as a result this review was a bit more complicated and required a lot<br>&gt;&gt; more digging to complete (In fact its now Cybertrust and Netsec). Never<br>&gt;&gt; the<br>&gt;&gt; less, we managed to dig information specific to Cybertrust out of Verizon
<br>&gt;&gt; representatives. We would tell you that we used the website for<br>&gt;&gt; information<br>&gt;&gt; collection, but in all reality the website was useless. Not only was it<br>&gt;&gt; horribly written and full of marketing fluff, but the services were not
<br>&gt;&gt; clearly defined.<br>&gt;&gt;<br>&gt;&gt; As an example, when you view the Cybertrust services in their drop down<br>&gt;&gt; menu<br>&gt;&gt; you are presented with the following service offerings: Application
<br>&gt;&gt; Security, Assessments, Certification, Compliance/Governance, Consulting,<br>&gt;&gt; Enterprise Security, Identity Management Investigative Response<br>&gt;&gt; /Forensics,<br>&gt;&gt; Managed Security Services, Partner Security Program Security Management
<br>&gt;&gt; Program, and SSL Certificates. The first thing you think is &quot;what the<br>&gt;&gt; hell?&quot;<br>&gt;&gt; the second is &quot;ok so they offer 12 services&quot;.<br>&gt;&gt;<br>&gt;&gt; Well as you dig into each service you quickly find out that they do not
<br>&gt;&gt; offer 12 services, but instead they have 12 links to 12 different pages<br>&gt;&gt; full<br>&gt;&gt; of marketing fluff. As you read each of the pages in an attempt to wrap<br>&gt;&gt; your<br>&gt;&gt; mind around what they are offering as individually packaged services
<br>&gt;&gt; you&#39;re<br>&gt;&gt; left with more questions than answers. So again, what the hell?<br>&gt;&gt;<br>&gt;&gt; Here&#39;s an example. Their &quot;Application Security&quot; service page does not<br>&gt;&gt; contain a description about a Web Application Security service. In fact,
<br>&gt;&gt; it<br>&gt;&gt; doesn&#39;t even contain a description about a System Software/Application<br>&gt;&gt; security service. Instead it contains a super high level, super vague and<br>&gt;&gt; fluffy description that covers a really general idea of &quot;Application&quot;
<br>&gt;&gt; security services. When you really read into it you find out that their<br>&gt;&gt; Application Security service should be broken down into multiple<br>&gt;&gt; different<br>&gt;&gt; defined service offerings.
<br>&gt;&gt;<br>&gt;&gt; Even more frustrating is that their Application Security service is a<br>&gt;&gt; consulting service and that they have a separate service offering called<br>&gt;&gt; Consulting. When you read the description for Consulting, it is also
<br>&gt;&gt; vague<br>&gt;&gt; and mostly useless, but does cover the &quot;potential&quot; for Application<br>&gt;&gt; Security.<br>&gt;&gt;<br>&gt;&gt; So, trying to learn anything about Cybertrust from their web page is like
<br>&gt;&gt; trying to pull teeth out of a possessed chicken. We decided that we would<br>&gt;&gt; move on and call Cybertrust to see what we could get out of them with a<br>&gt;&gt; conversation. That proved to be a real pain in the ass too as their
<br>&gt;&gt; website<br>&gt;&gt; doesn&#39;t list any telephone numbers. We ended up calling verizon and after<br>&gt;&gt; talking to 4 people we finally found a Cybertrust representative.<br>&gt;&gt;<br>&gt;&gt; At last, a human being that could provide us with useful information and
<br>&gt;&gt; answers to our questions about their services. We did receive about 2mb<br>&gt;&gt; of<br>&gt;&gt; materials from our contact at Cybertrust, but the materials were all<br>&gt;&gt; marketing fluff, totally useless. That being said, our conversation with
<br>&gt;&gt; the<br>&gt;&gt; representative gave us a very clear understanding of how Cybertrust<br>&gt;&gt; delivers<br>&gt;&gt; there services. In all honesty, we were not all that impressed.<br>&gt;&gt;<br>&gt;&gt; Cybertrust does perform their own Vulnerability Research and Development
<br>&gt;&gt; (or<br>&gt;&gt; so we were told) under the umbrella of ICSAlabs which they own. Usually<br>&gt;&gt; we&#39;d<br>&gt;&gt; say that this is great because that research is often used to augment<br>&gt;&gt; services and enhance overall service quality. With respect to Cybertrust,
<br>&gt;&gt; we<br>&gt;&gt; couldn&#39;t find out what they were doing with their research. They just<br>&gt;&gt; told<br>&gt;&gt; us that they don&#39;t release advisories and then refused to tell us what<br>&gt;&gt; they
<br>&gt;&gt; did with the research.<br>&gt;&gt;<br>&gt;&gt; When we asked them about their services and testing methodologies, we<br>&gt;&gt; were<br>&gt;&gt; first told that they couldn&#39;t discuss that. We were told that their
<br>&gt;&gt; methodologies were confidential. But after a bit of Social Engineering<br>&gt;&gt; and<br>&gt;&gt; sweet talking we were able to get more information...<br>&gt;&gt;<br>&gt;&gt; As it turns out, the majority of the Cybertrust services rely on what
<br>&gt;&gt; they<br>&gt;&gt; say are proprietary automated scanners which were developed in-house.<br>&gt;&gt; Their<br>&gt;&gt; methodology is to run the automated scanners against a specific target or<br>&gt;&gt; set of targets, and then to pass the results to a seasoned professional.
<br>&gt;&gt; That professional then verifies the results via manual testing and<br>&gt;&gt; produces<br>&gt;&gt; a report that contains the vetted results.<br>&gt;&gt;<br>&gt;&gt; This methodology doesn&#39;t really offer any depth and doesn&#39;t do much to
<br>&gt;&gt; raise<br>&gt;&gt; the proverbial security bar. In fact, it is only slightly better than<br>&gt;&gt; running a Qualys scan, changing the wording of the report, and delivering<br>&gt;&gt; that. Quality methodologies should contain no more than 20% automated
<br>&gt;&gt; testing and no less than 80% manual testing. Vulnerability discovery<br>&gt;&gt; should<br>&gt;&gt; be done via manual testing, not just via automated testing.<br>&gt;&gt;<br>&gt;&gt; In defense of Cybertrust, they did say that they would test in accordance
<br>&gt;&gt; with the customers requirements. They also did say that if the customer<br>&gt;&gt; wanted 100% manual testing that they would do it. If they want 100%<br>&gt;&gt; automated &quot;rubber stamp of approval&quot; testing they would do that too.
<br>&gt;&gt; Saying<br>&gt;&gt; it is a lot different than doing it though and we weren&#39;t impressed with<br>&gt;&gt; their standard/default testing methodology as previously mentioned.<br>&gt;&gt;<br>&gt;&gt; It is important to note that Cybertrust is also a full service security
<br>&gt;&gt; provider. They offer a wide range of services from supporting secure<br>&gt;&gt; product<br>&gt;&gt; development services, to security testing, and even forensic services.<br>&gt;&gt; With<br>&gt;&gt; that said, their services do not seem to be anything special. In fact,
<br>&gt;&gt; they<br>&gt;&gt; seem to be just about average short of their horrible website and<br>&gt;&gt; overwhelming marketing fluff.<br>&gt;&gt;<br>&gt;&gt; It is our recommendation that you choose a different provider if you are
<br>&gt;&gt; looking for well defined, high quality services. Cybertrust is cloaked in<br>&gt;&gt; a<br>&gt;&gt; thick layer of marketing fluff and frankly doesn&#39;t seem to be very easy<br>&gt;&gt; to<br>&gt;&gt; work with. That being said, they were also not easy to review. If you
<br>&gt;&gt; disagree with this post or have worked with Cybertrust in the past, then<br>&gt;&gt; please leave us a comment. We&#39;re going to give Cybertrust a &quot;C&quot; but if<br>&gt;&gt; you<br>&gt;&gt; can convince us that they deserve a different grade then we&#39;ll revise our
<br>&gt;&gt; opinion.<br>&gt;&gt;<br>&gt;&gt; Thanks for reading.<br>&gt;&gt;<br>&gt;&gt; --<br>&gt;&gt;&nbsp;&nbsp;Posted By secreview to Professional IT Security Providers - Exposed at<br>&gt;&gt; 12/19/2007 07:32:00 PM<br>&gt;&gt; _______________________________________________
<br>&gt;&gt; Full-Disclosure - We believe in it.<br>&gt;&gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html" target="_blank">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt;&gt; Hosted and sponsored by Secunia - 
<a href="http://secunia.com/" target="_blank">http://secunia.com/</a><br>&gt;&gt;<br>&gt;<br>&gt; _______________________________________________<br>&gt; Full-Disclosure - We believe in it.<br>&gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html" target="_blank">

http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt; Hosted and sponsored by Secunia - <a href="http://secunia.com/" target="_blank">http://secunia.com/</a><br>&gt;<br>&gt;<br><br>_______________________________________________
<br>Full-Disclosure - We believe in it.<br>Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html" target="_blank">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>Hosted and sponsored by Secunia - 
<a href="http://secunia.com/" target="_blank">
http://secunia.com/</a><br></blockquote></div><br>
</div></div><br>_______________________________________________<br>Full-Disclosure - We believe in it.<br>Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html" target="_blank">http://lists.grok.org.uk/full-disclosure-charter.html
</a><br>Hosted and sponsored by Secunia - <a href="http://secunia.com/" target="_blank">http://secunia.com/</a><br></blockquote></div><br>