企业信息安全面临“云挑战”

时间:14-12-12 栏目:云安全 作者:爱说云网 评论:0 点击: 1,719 次

如果你是Microsoft、Adobe或任意其它主要的商业软件厂商,千万不要给大陆航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修复的bug缠身就是缺乏应对那些问题的资源。

“不要告诉我你下决心修复漏洞的痛苦,我不关心这些。你本身就是干软件行业的,那些代码是你写出来的,出现的问题也应该由你来解决。如果你不能处理好,就不要在那行混饭吃。”

Metasploit的创建者HD Moore在开场白中谈到了从发现bug到补丁发布的时间跨度,微软的高级安全战略家Katie Moussouris认为厂商和研究人员之间保持持续的沟通非常重要。Stanley代表了广大的用户,他们是漏洞披露辩论中常常被忽视的群体。通常这些辩论会的观点都出自研究人员或厂商,但此次2010 RSA大会的小组讨论中Stanley站上了发言台,他是Microsoft和Adobe的一位大客户。Stanley并没有将太多时间浪费在发牢骚上,他敏锐地抨击了一些厂商和研究人员的开场白内容。

“我很欣赏厂商和研究人员之间的友好沟通,但坦白来说,我很不满意他们的做法。我是用户,产品的费用是由我来支付的,我有理由要求漏洞在第一时间内被修复好。我烦透了各层关系带来的延时。微软知道了某个bug,研究人员知道了这个bug,而我是这一软件的最终付费者。什么时候才轮到我弄清楚问题呢?”

Stanley说:“现在的问题出在人们支付了产品的费用,他们需要了解进展的具体情况。”

Stanley引发的这一论调旗帜鲜明,不属于以往的任何常规讨论主题:厂商分类和bug补丁修复的优先次序,零日漏洞如何影响补丁周期,以及回归测试和补丁的稳定性。

例如,Moore称漏洞披露问责有误——责任在厂商。研究人员受惠于厂商,他们会将bug通告给厂商,再由厂商决定这一发现何时公开。“如果你有证据证明外界已发生相应的漏洞攻击,而厂商还没有发布补丁来进行修复,这种情况下是厂商还是你不负责任没有上报呢?”

Adobe的产品安全和隐私主管Brad Arkin称,外界发出的有关其Flash and Reader产品的bug会被列入较高的优先级。Arkin说他的团队会首先试图再现问题情况,并基于问题细节公开的程度确定它给用户带来的风险级别。

Arkin说:“如果漏洞的详情已完全公开,补丁修复就要以更快的速度完成。我们会努力将漏洞范围缩小,但这种情况下的成本会更高。我们随后会修复其他的bug。”

Katie Moussouris称微软采取的也是类似的方式。

“当研究人员报告某一漏洞时,我们并不一定会调动所有资源来应对这一漏洞。举个例子,如果外界发现微软出现了严重漏洞,但我们之前发现的内部漏洞有可能比这一漏洞的优先级更高,更容易被攻击。厂商需要向研究人员表示其正在解决他们提出的问题,但发现了一些回归测试或变种,需要优先处理其他一些问题。”

微软的安全开发生命周期(SDL)在很多方面已成为将安全引进软件设计和测试的行业标准。Windows安全已收紧了操作系统的连续迭代,而且其例行补丁发布已简化了全球IT部门规划。Moussouris说,微软过去那段基本上将QA测试外包给客户的安全更新历程已一去不复返了。

Moussouris对Stanley说:“有些更新一次又一次地发布出来是因为它们打破了共同的安装环境,你不关心可能由此引发的资源分配难点,但我可以肯定你会关心你系统的稳定性。”

相关文章

亚信云管家、云安全携手世界领先云服务商AWS...
views 1166
12月12日讯,2014 AWS中国技术峰会于12月12日在北京国际饭店举办,亚信作为AWS中国地区的首批生态链合作伙伴参加了此次峰会,并首次展出了基于AWS平台开发的SaaS云管家产品服务以及领先的云安全产品。 2014年开始,亚信携手AWS,双方已经在业务、人才培养等层面进行了诸多深入合作的探讨...
2014年移动互联网发展趋势报告主要的十大特征- 研究报告 -移动互联网信息中心...
views 1565
移动互联网趋势报告 2014年移动互联网发展趋势报告主要的十大特征,我们来做详细了解: (1)云服务化是软件系统的未来趋势 (2)基于大数据的运营管理数字化、智能化 (3)移动客户端开发趋于便捷化,提供整体开发平台为未来趋势 (4)微信、微博、APP应用软件引领社交圈 (5)移动电子商务将全面进...
云计算:加速商用实践 创造万亿价值
views 1278
云计算服务在互联网、移动互联网、智慧城市等领域的渗透融合,形成了市场需求与技术进步的双重拉动态势,2013年我国云计算产业规模已超过1000亿元,这份期待已久的“千亿盛宴”,离不开国内云计算产业链的聚合与努力,离不开国产企业“以用户为中心”的创新奋斗。如今,云计算技术在生活中的应用越来越多,也许有一...
云创存储荣获国家科技部2013年度民营科技发展贡献奖...
views 1254
    2014年12月18日,中国民营科技促进会评审委员会发布了关于2013年度民营科技发展贡献奖获奖名单公示的通知,根据《民营科技发展贡献奖评选方法》,云创存储顺利通过审核,凭借自身不断创新的精神,以及对民营科技事业发展作出的卓越贡献荣获“2013年度民营科技发展贡献企业奖”。      ...
云计算正加速实现其商业价值-welcome to CIDS...
views 1184
   近日,在北京举行的第六届中国云计算大会上,云存储、云制造、云管理,乃至政务云、教育云、金融云、城市管理云、医疗卫生云、位置服务云等云应用纷纷亮相,并得到与会者的关注。         不过,眼下云计算还只是小荷才露尖尖角。中国电子学会名誉理事长、原信息产业部部长吴基传在大会上表示:“云计算服务...
明年进入云计算商业元年 青云实现云计算最初梦想...
views 1596
近日,国内著名的基础云服务提供商青云宣布,开启2014年内第三次降价,下调公有云部分资源价格,最高降幅达到了20%。青云自2014年起正式商用后承诺每年都会进行两次资费下调,目的是为了使云计算资源成为一个可以被人们所忽略的资源消费品。就像公有云最开始被提出来时经常被人们挂在嘴边的——“使计算资源可以...
云计算数据中心建设融合很多新技术
views 1270
 1、云计算数据中心的构成     云计算数据中心本质上由云计算平台和云计算服务构成。云计算服务包括通过各种通信手段提供给用户的应用、软件、工具以及计算资源服务等;云计算平台包括用来支撑这些服务的安全可靠和高效运营的软硬件平台。通过云计算平台将一个或多个数据中心的软硬件整合起来,形成一种分层的虚拟计...
阿里云计算支撑571亿天量交易  高并发处理能力独冠全球|公司/产品动态...
views 1464
  交易量节节攀升的双11购物狂欢节,成为阿里巴巴在云计算和大数据领域一年一度的技术大考。继公布571亿元的天量交易额后,阿里巴巴集团12日披露了今年双11背后的一系列技术指标:订单创建能力最高达到每秒钟8万笔,支付宝的支付峰值突破了每分钟285万笔,创下新的世界记录;96%的双11订...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 企业信息安全面临“云挑战”

企业信息安全面临“云挑战”:等您坐沙发呢!

发表评论


读者排行