企业信息安全面临“云挑战”

时间:14-12-12 栏目:云安全 作者:爱说云网 评论:0 点击: 1,888 次

如果你是Microsoft、Adobe或任意其它主要的商业软件厂商,千万不要给大陆航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修复的bug缠身就是缺乏应对那些问题的资源。

“不要告诉我你下决心修复漏洞的痛苦,我不关心这些。你本身就是干软件行业的,那些代码是你写出来的,出现的问题也应该由你来解决。如果你不能处理好,就不要在那行混饭吃。”

Metasploit的创建者HD Moore在开场白中谈到了从发现bug到补丁发布的时间跨度,微软的高级安全战略家Katie Moussouris认为厂商和研究人员之间保持持续的沟通非常重要。Stanley代表了广大的用户,他们是漏洞披露辩论中常常被忽视的群体。通常这些辩论会的观点都出自研究人员或厂商,但此次2010 RSA大会的小组讨论中Stanley站上了发言台,他是Microsoft和Adobe的一位大客户。Stanley并没有将太多时间浪费在发牢骚上,他敏锐地抨击了一些厂商和研究人员的开场白内容。

“我很欣赏厂商和研究人员之间的友好沟通,但坦白来说,我很不满意他们的做法。我是用户,产品的费用是由我来支付的,我有理由要求漏洞在第一时间内被修复好。我烦透了各层关系带来的延时。微软知道了某个bug,研究人员知道了这个bug,而我是这一软件的最终付费者。什么时候才轮到我弄清楚问题呢?”

Stanley说:“现在的问题出在人们支付了产品的费用,他们需要了解进展的具体情况。”

Stanley引发的这一论调旗帜鲜明,不属于以往的任何常规讨论主题:厂商分类和bug补丁修复的优先次序,零日漏洞如何影响补丁周期,以及回归测试和补丁的稳定性。

例如,Moore称漏洞披露问责有误——责任在厂商。研究人员受惠于厂商,他们会将bug通告给厂商,再由厂商决定这一发现何时公开。“如果你有证据证明外界已发生相应的漏洞攻击,而厂商还没有发布补丁来进行修复,这种情况下是厂商还是你不负责任没有上报呢?”

Adobe的产品安全和隐私主管Brad Arkin称,外界发出的有关其Flash and Reader产品的bug会被列入较高的优先级。Arkin说他的团队会首先试图再现问题情况,并基于问题细节公开的程度确定它给用户带来的风险级别。

Arkin说:“如果漏洞的详情已完全公开,补丁修复就要以更快的速度完成。我们会努力将漏洞范围缩小,但这种情况下的成本会更高。我们随后会修复其他的bug。”

Katie Moussouris称微软采取的也是类似的方式。

“当研究人员报告某一漏洞时,我们并不一定会调动所有资源来应对这一漏洞。举个例子,如果外界发现微软出现了严重漏洞,但我们之前发现的内部漏洞有可能比这一漏洞的优先级更高,更容易被攻击。厂商需要向研究人员表示其正在解决他们提出的问题,但发现了一些回归测试或变种,需要优先处理其他一些问题。”

微软的安全开发生命周期(SDL)在很多方面已成为将安全引进软件设计和测试的行业标准。Windows安全已收紧了操作系统的连续迭代,而且其例行补丁发布已简化了全球IT部门规划。Moussouris说,微软过去那段基本上将QA测试外包给客户的安全更新历程已一去不复返了。

Moussouris对Stanley说:“有些更新一次又一次地发布出来是因为它们打破了共同的安装环境,你不关心可能由此引发的资源分配难点,但我可以肯定你会关心你系统的稳定性。”

相关文章

机器学习的9个基础概念和10种基本算法总结-...
views 1739
1.基础概念:   (1) 10折交叉验证:英文名是10-fold cross-validation,用来测试算法的准确性。是常用的测试方法。将数据集分成10份。轮流将其中的9份作为训练数据,1分作为测试数据,进行试验。每次试验都会得出相应的正确率(或差错率)。10次的结果的正确率(或差错率)的平均...
Amazon EC2 实例介绍
views 4049
Amazon EC2 提供多种经过优化,适用于不同使用案例的实例类型以供选择。实例类型由 CPU、内存、存储和网络容量组成不同的组合,可让您灵活地为您的应用程序选择适当的资源组合。每种实例类型都包括一种或多种实例大小,从而使您能够将您的资源扩展到符合目标工作负载的要求。 通用 ...
Google云计算应用实例
views 3046
IBM公司于2007年底宣布了云计算计划,云计算的概念出现在大众面前。本文简要介绍云计算概念的理解,云计算意思,云计算用到,云计算应用领域以及云计算应用实例。 一、深入理解云计算 在IBM的技术白皮书“Cloud Computing”中对云计算定义:“云计算一词用来同时描述一个系统平台或者一种类型的...
什么是云计算
views 1583
 云计算(cloud computing,台湾译作云端运算),是分布式计算技术的一种,其最基本的概念,是透过网络将庞大的计算处理程序自动分拆成无数个较小的子程序,再交由多部服务器所组成的庞大系统经搜寻、计算分析之后将处理结果回传给用户。透过这项技术,网络服务提供者可以在数秒之内,达成处理数以千万计甚...
华为成功参与武警森林部队云计算试点建设项目...
views 1459
在信息化高度发展的现在,政务办公的复杂程度在逐步提高,对办公桌面的IT要求也更加严苛和细致。首先是安全方面,需要能够有效的对各种攻击和泄露途径进行封堵和防范,其次是效率,包括办公效率和管理维护效率两方面的提升。要想在这两个方面都有质的提升就必须对传统的基于PC终端的桌面进行本质的变革,但这种变革同时...
移动互联网三大趋势:平板消亡、APP当道、情境计算...
views 1584
  无论是国外Instagram和Whatsapp的天价奇迹还是国内BAT三大巨头无节操的收购,移动互联网带来的巨大红利让全球的资本和注意力都聚集到一个环节上——Mobile。前两天在北京举行的移动互联网大会上,简直就是年轻人的海洋,如果说互联网公司是年轻人的公司,那么移动互联网公司则可能是更年轻...
思科大战亚马逊,你知道为什么吗?
views 1648
思科大战亚马逊,你知道为什么吗?. 外媒消息称,思科计划开始向企业用户推出“云”计算服务,并承诺在未来两年投入10亿美元,杀入当前被亚马逊统治的云计算市场。 该报道称,思科将投资兴建数据中心,帮助运营名为“思科云服务”(Cisco Cloud Services)的新服务。作为全球最大的网络设备制造...
云存储企业产品众多 有价值产品极少
views 1372
虽然很多云存储服务供应商都无法在价格战中击败亚马逊,但是云存储市场中还有着其它可让他们抓住的良机。   根据当年合同统计数据显示,2013年云存储供应商们共提供了1EB以上的存储空间,这预示着存储系统市场进入了一个新时代,即传统存储公司的业务模式发生了巨大变化。近期云存储市场上出现了新的供应商、新的...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 企业信息安全面临“云挑战”

企业信息安全面临“云挑战”:等您坐沙发呢!

发表评论


读者排行