» »

Adobe in Microsoft na konferenci Black Hat

Adobe in Microsoft na konferenci Black Hat

CNet - Microsoft in Adobe sta na varnostni konferenci Black Hat, ki te dni teče v Las Vegasu, objavila, da bo Apple sprejel Microsoftov model informiranja o varnostnih ranljivostih v svoji programski opremi proizvajalcev programske zaščite pred izidom popravkov. Microsoft je program MAPP (Microsoft Active Protections Program) uvedel leta 2008 in od takrat proizvajalcem poroča o varnostnih luknjah pred uradno izdajo popravka, tako da lahko ti pripravijo ustrezno zaščito že prej. Microsoft ocenjuje, da so s tem zmanjšali okno ranljivosti do 75 odstotkov.

Adobe se je zato odločil, da bo ranljivosti v svojih programih istim proizvajalcem razkrival na enak način. Uporabljali bodo enak format, enak način in isti nabor proizvajalcev zaščitne programske opreme. Brad Arkin, ki je v Adobu zadolžen za varnost, je dejal, da nima smisla ponovno izumljati tople vode, zato bodo uporabili pristop iz Redmonda.

Medtem pa je Microsoft na Black Hatu napovedal še Advanced Mitigation Experience Toolkit, ki bo omogočil uporabo tehnologij za zaščito pred napadom (ASLR, Address Space Layout Randomization, in DEP, Data Execution Prevention) tudi na starejših verzijah Windows. Tako bodo razvijalci programske opreme za starejše inačice Windows izkoristili prednosti, ki jih nudita ASLR in DEP.

Kar se tiče politike obveščanja o varnostnih luknjah, Microsoft sedaj zagovarja koordinirano razkritje (coordinated disclosure) in ne odgovornega razkritja (responsible disclosure, obveščanje proizvajalcev prizadete programske opreme) ali polnega razkritja (full disclosure, obveščanje vseh že v začetku). Podjetje raziskovalce vzpodbuja, da se najprej pogovorijo in delajo skupaj z njimi in ne razkrijejo vseh informacij na internetu, četudi se ranljivost že izkorišča.

3 komentarji

robbe ::

da bo Apple sprejel Microsoftov model informiranja o varnostnih ...

Adobe se je zato odločil, da bo ranljivosti ...


Kdo zdaj, Apple ali Adobe?

techfreak :) ::

Adobe.

denial ::

MSFT je napovedal EMETv2 (Enhanced Mitigation Experience Toolkit). Find EMETv1 here. Odlično orodje.

Med "coordinated disclosure" in "responsible dislosure" ni bistvene razlike. Če bi razvijaci plačeval za buge, bi imeli nadzor nad objavo pomanjkljivosti, sicer je to stvar osebnega prepričanja posameznika.
SELECT finger FROM hand WHERE id=3;

Zgodovina sprememb…

  • spremenil: denial ()


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Odkritih 13 kritičnih ranljivosti AMD Ryzen in EPYC procesorjev (strani: 1 2 3 )

Oddelek: Novice / Procesorji
10833295 (26624) rdecaluc
»

Google spet razkril nezkrpano ranljivost v Windows

Oddelek: Novice / Varnost
94696 (2699) MrStein
»

Google vztraja pri 90-dnevnem roku za odpravo lukenj, Microsoft nejevoljen

Oddelek: Novice / Varnost
3411816 (9449) BigWhale
»

Google in Microsoft pri krpanju lukenj s prstom kažeta drug na drugega

Oddelek: Novice / Varnost
76916 (3352) swar
»

Resna ranljivost v Linuxu: Cheddar Bay

Oddelek: Novice / Varnost
305422 (4050) riba1122

Več podobnih tem