<html><head></head><body style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; "><div><div>On Feb 10, 2011, at 9:53 AM, Matt Olney wrote:</div><blockquote type="cite"><div><font class="Apple-style-span" color="#000000"><br></font>I think the idea of a community report on FPs is very useful.  I would think that it would be useful for some organizations to have it hosted at Sourcefire or another entity that can be trusted to secure pcap submissions if the submitter wants to provide the data to a trusted source.  Maybe Joel and Jonkman can work something out for information sharing.</div>
<div><br></div></blockquote><div><br></div><div>Agreed, and I suspect we can work something out. I think if we made a real legal entity (a 501c3 non profit maybe), then that entity could legally enter into non-dosclosure agreements with companies that (rightfully so) need a legal assurance that the data and stats they submit would be protected. </div><div><br></div><div>Will have to put some thought into it...</div><div><br></div><div>Matt</div><div><br></div><br><blockquote type="cite"><div>Just some thoughts, back to Razorback dev.</div><div><br>Matt<br><br><div class="gmail_quote">On Thu, Feb 10, 2011 at 8:30 AM, Michael Stone <span dir="ltr"><<a href="mailto:mstone%2Bsnort@...10946...">mstone+snort@...10946...</a>></span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;"><div class="im">On Fri, Feb 04, 2011 at 02:01:05PM -0500, Matthew Jonkman wrote:<br>
>I agree on the difference between just logging hits and having true FP and TP ratings. But even a false positive can be different on the same packet in different organizations. Many folks mark a hit a false positive because it's just not of interest, vs nt hitting on what it's supposed to be looking for.<br>

<br>
</div>Well, even that distincion isn't so clear. Does "what it's supposed to<br>
be looking for" mean "the string the signature was written against" or<br>
"the malware the signature was written against"?<br>
<br>
Mike Stone<br>
<br>
------------------------------------------------------------------------------<br>
The ultimate all-in-one performance toolkit: Intel(R) Parallel Studio XE:<br>
Pinpoint memory and threading errors before they happen.<br>
Find and fix more than 250 security defects in the development cycle.<br>
Locate bottlenecks in serial and parallel code that limit performance.<br>
<a href="http://p.sf.net/sfu/intel-dev2devfeb" target="_blank">http://p.sf.net/sfu/intel-dev2devfeb</a><br>
<div><div></div><div class="h5">_______________________________________________<br>
Snort-users mailing list<br>
<a href="mailto:Snort-users@lists.sourceforge.net">Snort-users@...4626...ceforge.net</a><br>
Go to this URL to change user options or unsubscribe:<br>
<a href="https://lists.sourceforge.net/lists/listinfo/snort-users" target="_blank">https://lists.sourceforge.net/lists/listinfo/snort-users</a><br>
Snort-users list archive:<br>
<a href="http://www.geocrawler.com/redir-sf.php3?list=snort-users" target="_blank">http://www.geocrawler.com/redir-sf.php3?list=snort-users</a><br>
</div></div></blockquote></div><br></div>
------------------------------------------------------------------------------<br>The ultimate all-in-one performance toolkit: Intel(R) Parallel Studio XE:<br>Pinpoint memory and threading errors before they happen.<br>Find and fix more than 250 security defects in the development cycle.<br>Locate bottlenecks in serial and parallel code that limit performance.<br><a href="http://p.sf.net/sfu/intel-dev2devfeb_______________________________________________">http://p.sf.net/sfu/intel-dev2devfeb_______________________________________________</a><br>Snort-users mailing list<br>Snort-users@...7287....sourceforge.net<br>Go to this URL to change user options or unsubscribe:<br>https://lists.sourceforge.net/lists/listinfo/snort-users<br>Snort-users list archive:<br>http://www.geocrawler.com/redir-sf.php3?list=snort-users</blockquote></div><br><div>
<span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; -webkit-border-horizontal-spacing: 0px; -webkit-border-vertical-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-size-adjust: auto; -webkit-text-stroke-width: 0px; font-size: medium; "><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-size: medium; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; -webkit-border-horizontal-spacing: 0px; -webkit-border-vertical-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-size-adjust: auto; -webkit-text-stroke-width: 0px; "><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; "><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-size: medium; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; -webkit-border-horizontal-spacing: 0px; -webkit-border-vertical-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-size-adjust: auto; -webkit-text-stroke-width: 0px; "><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; "><span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-size: medium; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; -webkit-border-horizontal-spacing: 0px; -webkit-border-vertical-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-size-adjust: auto; -webkit-text-stroke-width: 0px; "><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; "><br>----------------------------------------------------<br>Matthew Jonkman</div><div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; "><a href="http://Emergingthreats.net">Emergingthreats.net</a><br>Emerging Threats Pro<br>Open Information Security Foundation (OISF)<br>Phone 765-807-8630<br>Fax 312-264-0205<br>http://www.emergingthreatspro.com<br>http://www.openinfosecfoundation.org<br>----------------------------------------------------<br><br>PGP: http://www.jonkmans.com/mattjonkman.asc<br><br><br></div></span></div></span></div></span></span>
</div>
<br></body></html>