企业信息安全面临“云挑战”

时间:14-12-12 栏目:云安全 作者:爱说云网 评论:0 点击: 2,186 次

如果你是Microsoft、Adobe或任意其它主要的商业软件厂商,千万不要给大陆航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修复的bug缠身就是缺乏应对那些问题的资源。

“不要告诉我你下决心修复漏洞的痛苦,我不关心这些。你本身就是干软件行业的,那些代码是你写出来的,出现的问题也应该由你来解决。如果你不能处理好,就不要在那行混饭吃。”

Metasploit的创建者HD Moore在开场白中谈到了从发现bug到补丁发布的时间跨度,微软的高级安全战略家Katie Moussouris认为厂商和研究人员之间保持持续的沟通非常重要。Stanley代表了广大的用户,他们是漏洞披露辩论中常常被忽视的群体。通常这些辩论会的观点都出自研究人员或厂商,但此次2010 RSA大会的小组讨论中Stanley站上了发言台,他是Microsoft和Adobe的一位大客户。Stanley并没有将太多时间浪费在发牢骚上,他敏锐地抨击了一些厂商和研究人员的开场白内容。

“我很欣赏厂商和研究人员之间的友好沟通,但坦白来说,我很不满意他们的做法。我是用户,产品的费用是由我来支付的,我有理由要求漏洞在第一时间内被修复好。我烦透了各层关系带来的延时。微软知道了某个bug,研究人员知道了这个bug,而我是这一软件的最终付费者。什么时候才轮到我弄清楚问题呢?”

Stanley说:“现在的问题出在人们支付了产品的费用,他们需要了解进展的具体情况。”

Stanley引发的这一论调旗帜鲜明,不属于以往的任何常规讨论主题:厂商分类和bug补丁修复的优先次序,零日漏洞如何影响补丁周期,以及回归测试和补丁的稳定性。

例如,Moore称漏洞披露问责有误——责任在厂商。研究人员受惠于厂商,他们会将bug通告给厂商,再由厂商决定这一发现何时公开。“如果你有证据证明外界已发生相应的漏洞攻击,而厂商还没有发布补丁来进行修复,这种情况下是厂商还是你不负责任没有上报呢?”

Adobe的产品安全和隐私主管Brad Arkin称,外界发出的有关其Flash and Reader产品的bug会被列入较高的优先级。Arkin说他的团队会首先试图再现问题情况,并基于问题细节公开的程度确定它给用户带来的风险级别。

Arkin说:“如果漏洞的详情已完全公开,补丁修复就要以更快的速度完成。我们会努力将漏洞范围缩小,但这种情况下的成本会更高。我们随后会修复其他的bug。”

Katie Moussouris称微软采取的也是类似的方式。

“当研究人员报告某一漏洞时,我们并不一定会调动所有资源来应对这一漏洞。举个例子,如果外界发现微软出现了严重漏洞,但我们之前发现的内部漏洞有可能比这一漏洞的优先级更高,更容易被攻击。厂商需要向研究人员表示其正在解决他们提出的问题,但发现了一些回归测试或变种,需要优先处理其他一些问题。”

微软的安全开发生命周期(SDL)在很多方面已成为将安全引进软件设计和测试的行业标准。Windows安全已收紧了操作系统的连续迭代,而且其例行补丁发布已简化了全球IT部门规划。Moussouris说,微软过去那段基本上将QA测试外包给客户的安全更新历程已一去不复返了。

Moussouris对Stanley说:“有些更新一次又一次地发布出来是因为它们打破了共同的安装环境,你不关心可能由此引发的资源分配难点,但我可以肯定你会关心你系统的稳定性。”

相关文章

中小企业信息化战略制定步骤
views 2247
(1)根据企业发展远景与内外部条件,确定合适的信息化目标。中小企业信息化的根本目的是提高企业的经济效益,不仅指当前的经济效益,还包括潜在的经济效益。只有从这点出发,企业才会以自身的经济出发为基础做信息化的效益分析,为实现企业的经济效益而信息化,而不会出现盲目甚至为图虚名而搞信息化这样的怪事。根据企业...
云计算信息化建设在中小企业应用的几种模式...
views 2952
在云计算模式下,云计算作为一种新兴的计算模式和服务模式能够在一定程度上影响着传统软硬件的应用模式,个人计算机也会从以桌面系统为中心改变为以网络为中心,根据用户的具体需求,能够有针对性地在线提供一切的服务和应用,同时,又能够最大限度地实现信息化费用的降低。在当今时代,云计算具备快速性、灵活性等等一系列...
奥维奥:云计算是思维的转换
views 1562
云计算是一 次思维方式的转换,而不仅仅是技术的变革。借助 IBM CMS 云计算平台,奥维奥把传统的 ERP 业务向云端迁移,帮助企业在软件应用上实现模式创新。——奥维奥 CEO 胡鹏程 两年前,IBM曾对全球400个合作伙伴进行调研,50%的IBM顶级软件合作伙伴认为,在未来两年内云计算将会成为...
浅谈云计算(Cloud Computing)
views 1730
随着Google在去年初宣布于中国台湾启动「「云计算」学术计画」,「「云计算」」这个听来带点浪漫色彩的科技名词立时席卷各大媒体版面。众多网路公司以及「网格运算」服务都抢搭顺风车,声称他们的服务也属于「「云计算」」。但是,只怕很少人能够听明白他们口中的这朵「云」代表着什么玄机,以及它究竟要做什么「运算...
从开源社区到云计算
views 1854
UNIX编程艺术讲到UNIX为何如此成功的第一个原因就是开源。当时的一些计算机大牛们,为了彼此间更好的合作,为了提高团队的效率,选择选择将源代码开放出去。在那个蛮荒的时代,因特网没有诞生,甚至最开始连TCP/IP都没有诞生,人们依赖脆弱的计算机网络进行一些文档的传输和技术上的交流。开源这件事是那些大...
值得关注的十家云计算公司
views 1976
云计算正在IT行业大行其道,力求创新的新兴公司和地位稳固的老牌厂商都在争夺客户的眼球。一般而言,云计算提供商分为三类:软件即服务(Software-As-A-Service,SAAS)提供商;基础架构即服务(Infrastructure-As-A-Service,IAAS)提供商,提供基于Web的渠...
小米美的:充满未知的试探
views 1641
中云网每天精选各科技媒体头条! 1.腾讯科技 林宇失联后的网秦迷局:盈利或难以为继 http://tech.qq.com/a/20141215/008246.htm 今年8月参加中国互联网大会后,林宇就没有在公众场合露面,其电话长期处于关机状态,个人微博在半年前发布了回应浑水指控的最后一条内容。除...
Amazon发布免费的AWS EC2 Container服务,且支持Docker...
views 1698
近日,在AWS re:Invent云计算大会上的第二场主题演讲中,Amazon的CTO Werner Vogels宣布发布AWS EC2 Container服务。目前,AWS EC2 Container服务预览版免费提供于开发者,开发者可以在官网进行注册使用。这是一项高度可扩展、高性能、免费的容器...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 企业信息安全面临“云挑战”

企业信息安全面临“云挑战”:等您坐沙发呢!

发表评论


读者排行