Szétveri a biztonsági csoportját a Microsoft, aztán jutalmaz

A Microsoft bejelentette, hogy ezentúl az online szolgáltatásaiban feltárt sérülékenységek bejelentőit is jutalmazza. Eközben azonban szépen csendben felszámolja az egyik legmeghatározóbb biztonsági csoportját.
 

A Microsoft úgy határozott, hogy a jutalmazási rendszerét kiterjeszti az online szolgáltatásaira is. Ennek köszönhetően a biztonsági rések után kutató szakemberek már akkor is részesülhetnek pénzjutalomból, ha a vállalat valamely ismert, felhőalapú megoldásán találnak sebezhetőséget. A Microsoft közleménye szerint első körben az alábbi domainek alatt elérhető szolgáltatások esetében bejelentett sérülékenységekért jár fizetség:

portal.office.com
*.outlook.com
outlook.office365.com
login.microsoftonline.com
*.sharepoint.com
*.lync.com
*.officeapps.live.com
www.yammer.com
api.yammer.com
adminwebservice.microsoftonline.com
provisioningapi.microsoftonline.com
graph.windows.net

A jutalom nagysága - hasonlóan más ilyen jellegű programokhoz - elsősorban attól függ, hogy a feltárt sérülékenység mekkora kockázatot jelent. A minimális jutalmat 500 dollárban határozta meg a vállalat. Leginkább XSS (cross-site scripting) alapú támadásokra, jogosulatlan hozzáférésekre, authentikációs visszaélésekre, szerveroldali kódfuttatásokra és jogosultsági szint emelésre lehetőséget adó sebezhetőségekről szóló információkat vár. Ezek mellett kockázatot jelentő konfigurációs problémákra vonatkozó jelentéseket is befogad. 

Természetesen jutalom csak akkor jár, ha a hibabejelentő minden szabályt betart. Ezek közül a legfontosabb, hogy a kutatómunka során nem lehet olyan támadásokat indítani, amelyek a rendszerek megbénulásához vezethetnek, vagyis DoS/DDoS módszerek nem engedélyezettek. Emellett nem szabad más felhasználók profiljaival kísérletezni, a kutatók kizárólag saját maguk által létrehozott fiókokkal próbálkozhatnak. Ugyancsak tilos olyan módon támadásokat végrehajtani, amik a felhasználók vagy a Microsoft alkalmazottainak megtévesztésével, vagyis social engineering módszerek felhasználásával következnek be.

Megkurtított erőforrások

A Microsoft nemcsak olyan fejleményekről számolt be, amelyek pozitívan érinthetik a szolgáltatásainak biztonságát, hanem egy olyan lépésről is hírt adott, ami sokakat meglepett. A cég úgy határozott, hogy megszünteti a 2002-ben Bill Gates által felállított Trustworthy Computing (TwC) részleget. Az átalakítások feltételezések szerint összefüggésben vannak azzal, hogy a vállalat további 2100 alkalmazottjától kíván megválni, akik között a TwC egyes munkatársai is megtalálhatóak. Akiket pedig nem bocsát el, azok a cég jogi osztályának munkáját, valamint a felhőalapú és vállalati megoldások fejlesztésével foglalkozó csoportokat fogják támogatni. A Microsoft szerint ezzel a változtatással a TwC biztonsági szakemberei szorosabban együtt tudnak majd működni azokkal a divíziókkal, amelyek a felhőalapú megoldásokért és a biztonságért felelősek. A munkafolyamatok integrálásával pedig közvetlenül vehetnek részt a biztonsági és az adatvédelmi munkákban.

Scott Charney, Trustworthy Computing alelnöke magára vállalta a döntést, és úgy nyilatkozott, hogy ő tőle indultak a változások. Hangsúlyozta, hogy mindez nem azt jelenti, hogy a Microsoftnak csökkenne az elkötelezettsége a biztonság iránt. Éppen ellenkezőleg: e változások szükségesek ahhoz, hogy a számítástechnikát még megbízhatóbbá lehessen tenni. Eközben azonban az is kiderült, hogy a Microsoft a TwC által is használt egyik kutatóközpontját is bezárja a Szilícium-völgyben.
 
 
  1. 3

    Az Oracle 71 hibajavítást adott ki az Oracle Linux operációs rendszerhez.

  2. 4

    Több mint egy tucat biztonsági javítással bővült a Google Chrome.

  3. 4

    Letölthető a VirtualBox legújabb kiadása benne 13 biztonsági javítással.

  4. 4

    Az Oracle nyolc olyan biztonsági résről számolt be, amelyeket a Database Server kapcsán kellett orvosolnia.

  5. 4

    A MySQL három tucat biztonsági frissítéssel gyarapodott.

  6. 4

    Az Java több mint egy tucat biztonsági frissítést kapott.

  7. 3

    A Microsoft három biztonsági rést foltozott be az Edge webböngészőn.

  8. 4

    A PuTTY-hoz egy biztonsági frissítés vált elérhetővé.

  9. 4

    A XenServer és a Citrix Hypervisor is biztonsági frissítéseket kapott.

  10. 3

    A GitLab újabb biztonsági javításokat adott ki.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség