企业信息安全面临“云挑战”

时间:14-12-12 栏目:云安全 作者:爱说云网 评论:0 点击: 2,120 次

如果你是Microsoft、Adobe或任意其它主要的商业软件厂商,千万不要给大陆航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修复的bug缠身就是缺乏应对那些问题的资源。

“不要告诉我你下决心修复漏洞的痛苦,我不关心这些。你本身就是干软件行业的,那些代码是你写出来的,出现的问题也应该由你来解决。如果你不能处理好,就不要在那行混饭吃。”

Metasploit的创建者HD Moore在开场白中谈到了从发现bug到补丁发布的时间跨度,微软的高级安全战略家Katie Moussouris认为厂商和研究人员之间保持持续的沟通非常重要。Stanley代表了广大的用户,他们是漏洞披露辩论中常常被忽视的群体。通常这些辩论会的观点都出自研究人员或厂商,但此次2010 RSA大会的小组讨论中Stanley站上了发言台,他是Microsoft和Adobe的一位大客户。Stanley并没有将太多时间浪费在发牢骚上,他敏锐地抨击了一些厂商和研究人员的开场白内容。

“我很欣赏厂商和研究人员之间的友好沟通,但坦白来说,我很不满意他们的做法。我是用户,产品的费用是由我来支付的,我有理由要求漏洞在第一时间内被修复好。我烦透了各层关系带来的延时。微软知道了某个bug,研究人员知道了这个bug,而我是这一软件的最终付费者。什么时候才轮到我弄清楚问题呢?”

Stanley说:“现在的问题出在人们支付了产品的费用,他们需要了解进展的具体情况。”

Stanley引发的这一论调旗帜鲜明,不属于以往的任何常规讨论主题:厂商分类和bug补丁修复的优先次序,零日漏洞如何影响补丁周期,以及回归测试和补丁的稳定性。

例如,Moore称漏洞披露问责有误——责任在厂商。研究人员受惠于厂商,他们会将bug通告给厂商,再由厂商决定这一发现何时公开。“如果你有证据证明外界已发生相应的漏洞攻击,而厂商还没有发布补丁来进行修复,这种情况下是厂商还是你不负责任没有上报呢?”

Adobe的产品安全和隐私主管Brad Arkin称,外界发出的有关其Flash and Reader产品的bug会被列入较高的优先级。Arkin说他的团队会首先试图再现问题情况,并基于问题细节公开的程度确定它给用户带来的风险级别。

Arkin说:“如果漏洞的详情已完全公开,补丁修复就要以更快的速度完成。我们会努力将漏洞范围缩小,但这种情况下的成本会更高。我们随后会修复其他的bug。”

Katie Moussouris称微软采取的也是类似的方式。

“当研究人员报告某一漏洞时,我们并不一定会调动所有资源来应对这一漏洞。举个例子,如果外界发现微软出现了严重漏洞,但我们之前发现的内部漏洞有可能比这一漏洞的优先级更高,更容易被攻击。厂商需要向研究人员表示其正在解决他们提出的问题,但发现了一些回归测试或变种,需要优先处理其他一些问题。”

微软的安全开发生命周期(SDL)在很多方面已成为将安全引进软件设计和测试的行业标准。Windows安全已收紧了操作系统的连续迭代,而且其例行补丁发布已简化了全球IT部门规划。Moussouris说,微软过去那段基本上将QA测试外包给客户的安全更新历程已一去不复返了。

Moussouris对Stanley说:“有些更新一次又一次地发布出来是因为它们打破了共同的安装环境,你不关心可能由此引发的资源分配难点,但我可以肯定你会关心你系统的稳定性。”

相关文章

云计算思想的产生
views 1742
传统模式下,企业建立一套IT系统不仅仅需要购买硬件等基础设施,还有买软件的许可证,需要专门的人员维护。当企业的规模扩大时还要继续升级各种软硬件设施以满足需要。对于企业来说,计算机等硬件和软件本身并非他们真正需要的,它们仅仅是完成工作、提供效率的工具而已。对个人来说,我们想正常使用电脑需要安装许多软件...
了解用于大数据解决方案的逻辑层-技术方案...
views 1491
文中介绍的模式有助于定义大数据解决方案的参数。本文将介绍最常见的和经常发生的大数据问题以及它们的解决方案。原子模式描述了使用、处理、访问和存储大数据的典型方法。复合模式由原子模式组成,并根据大数据解决方案的范围进行分类。由于每个复合模式都有若干个维度,所以每个模式都有许多变化。复合模式使得业务和技术...
目前云计算行业复合年增长率高达23.5%
views 2050
近些年来,随着越来越多的企业开始部署云计算,该市场也进入了一个前所未有的爆发期。据国外咨询机构的数据显示,目前云计算行业的复合年增长率高达23.5%,相当于一般技术市场增速的5倍以上。   云计算应用的市场之所以增速迅猛,主要得益于其拥有较强的伸缩性、复杂性和更快的速度。云计算可以让普通企业获得远超...
【CloudStack】系统虚拟机启动但不在Host表中的原因及解决办法 – 51CTO...
views 1873
问题简述: 有网友问到这个问题,CloudStack中,系统虚拟机正常启动,Running状态。 但是在host表中没有相应项,上传下载模板等功能也不正常。 原因: 系统虚拟机启动之后,会通过管理网段主动连接management-server。 链接成功后,则会在host表中写入相关记录,...
中小企业如何借力云计算_软件与服务_比特网...
views 1389
云计算将改变未来工作及生活方式   “云计算实际上是一种商业模式的创新和企业需求的结合,它的发展和应用将使传统的工作和生活模式发生巨大变化。”日前,工业和信息化部软件与集成电路促进中心(CSIP)主任邱善勤博士在接受比特网采访时如是说,“云计算的发展和应用趋势已经毋庸质疑,更要紧的是,我们如何更好地...
停止混乱:剔除三个云计算术语
views 1863
在刚刚过去的十月份,纽约举行的Interop会议上的一位演讲者,清晰的阐述了云计算背后的炒作仍记在蔓延,没有结束的迹象。我猜我们中的大多数都不会抱怨。云计算为IT和IT服务带来了新鲜的声明。然而,炒作会导致困惑,大多数都是自找麻烦,   为了解决这个问题,有一些云计算词语让我很抓狂。我不止一次的听到...
云计算使中小企业放手信息化建设
views 1991
中小企业在经济发展过程中是一支非常重要的力量,随着中小企业规模和实力的持续增长,虽然大多数中小企业仍对信息化投资较为谨慎,但对信息化的日益重视和投资的持续增加表现仍较为突出。在不同行业,中小企业的信息化程度也存在一定差别。 XTools副总裁 谢亿民 高新技术业中小企业信息化处于初级阶段 为了深入...
云计算“三国时代”:百度有开发者,阿里靠中间人,腾讯要突围...
views 1880
云计算“三国时代”:百度有开发者,阿里靠中间人,腾讯要突围   自从2013年9月腾讯云推出之后,中国云计算市场正式进入三国时代。尽管微软、亚马逊云服务均已入华,中国三大运营商也有云计算产品,京东、新浪等“小巨头”也有云计算产品,但相比三大互联网巨头而言,它们并没有多少存在感。云计算不...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 企业信息安全面临“云挑战”

企业信息安全面临“云挑战”:等您坐沙发呢!

发表评论


读者排行