Yahoo: meg vannak számlálva a biztonsági rések napjai

A Yahoo úgy határozott, hogy a maga módján megpróbálja felgyorsítani a biztonsági rések befoltozását. Ezentúl 90 nap haladékot ad a fejlesztőknek arra, hogy orvosolják a sérülékenységeket.
 

A Google biztonsági csapata, a Project Zero már egy ideje 90 napos periódusban kezeli az általa feltárt sebezhetőségeket. Ez azt jelenti, hogy amikor a kutatók felfedeznek egy biztonsági rést, akkor azonnal értesítik az adott gyártót, fejlesztőt, és rögtön elindul a visszaszámlálás. Ezt követően 90 nap áll rendelkezésre arra, hogy a feltárt sérülékenységet az illetékesek megszüntessék. Amennyiben ennyi idő alatt nem sikerül elhárítani a problémát, akkor a Google nyilvánosságra hozza a hiba technikai részleteit, hogy alternatív kockázatcsökkentő intézkedéseket lehessen foganatosítani. Így például fel lehessen készíteni az exploitok felderítésére alkalmas biztonsági szoftvereket, szükség esetén korlátozni lehessen a sebezhető szoftver használatát stb. (A Project Zero az elmúlt időszakban több jelentős biztonsági rést leplezett le egyebek mellett a Microsoft, az Apple és az Adobe alkalmazásaiban is.)

Természetesen nemcsak a Google berkein belül működik olyan biztonsági csapat, amely sérülékenységek után kutat. A jelentősebb fejlesztőcégek, IT-szolgáltatók is rendelkeznek ilyen csoportokkal. Ezek folyamatosan penetrációs teszteket és sérülékenység vizsgálatokat hajtanak végre, de sokuknál nincsenek szigorú szabályok arra vonatkozóan, hogy miként és mikor publikálják a felfedezéseiket. A Yahoo azonban ennél szabályozottabban és kiszámíthatóbban akarja végezni az ilyen jellegű védelmi tevékenységeit, és meglehetősen határozottan kíván fellépni. Ezért a Google-höz hasonlóan olyan rendszert vezet be, amelyben 90 nap haladékot ad a fejlesztőknek arra, hogy orvosolják a biztonsági hibákat a szoftvereikben.

A Yahoo belső biztonsági csoportja elsősorban a saját rendszerek védelmi tesztelését végzi. A szakemberek részt vesznek új teszteljárások kidolgozásában, illetve rendületlenül vizsgálják azokat a módszereket, amelyek kockázatot jelenthetnek a rendszerekre. Eközben azonban óhatatlanul meg kell vizsgálniuk olyan nyílt forráskódú vagy kereskedelmi alkalmazásokat is, amelyek helyet kapnak a Yahoo informatikai infrastruktúrájában. Ha pedig ilyenkor valami rendelleneset fedeznek fel, akkor rögtön nekilátnak a mélyreható vizsgálatoknak, és egy jelentést készítenek. Ezt juttatják el az érintett gyártónak, hogy az mihamarabb nekiláthasson a frissítések kidolgozásának. Amennyiben pedig saját rendszerek vagy szoftverek kapcsán merül fel sérülékenység, akkor a Yahoo fejlesztői állnak neki haladéktalanul a javításnak.

"A jól képzett támadók mindig felfedeznek és kihasználnak nulladik napi sérülékenységeket. Nincs olyan rendszer vagy platform, ami áthatolhatatlan lenne számukra. Pontosan tisztában vagyunk azzal, hogy egy olyan biztonsági ökoszisztémára van szükség, amellyel biztosítható, hogy a lehető legkevesebb ember eshessen áldozatául az ilyesfajta támadásoknak" - nyilatkozta Chris Rohlf, a vállalat biztonsági rések után kutató csoportjának vezetője. Majd hozzátette, hogy a három hónapos időszak nagyobb esélyt ad arra, hogy a biztonsági rések befoltozása viszonylag gyorsan megtörténhessen.
 
  1. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  2. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  3. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  4. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  5. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  6. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  7. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  8. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  9. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  10. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség