企业信息安全面临“云挑战”

时间:14-12-12 栏目:云安全 作者:爱说云网 评论:0 点击: 1,810 次

如果你是Microsoft、Adobe或任意其它主要的商业软件厂商,千万不要给大陆航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修复的bug缠身就是缺乏应对那些问题的资源。

“不要告诉我你下决心修复漏洞的痛苦,我不关心这些。你本身就是干软件行业的,那些代码是你写出来的,出现的问题也应该由你来解决。如果你不能处理好,就不要在那行混饭吃。”

Metasploit的创建者HD Moore在开场白中谈到了从发现bug到补丁发布的时间跨度,微软的高级安全战略家Katie Moussouris认为厂商和研究人员之间保持持续的沟通非常重要。Stanley代表了广大的用户,他们是漏洞披露辩论中常常被忽视的群体。通常这些辩论会的观点都出自研究人员或厂商,但此次2010 RSA大会的小组讨论中Stanley站上了发言台,他是Microsoft和Adobe的一位大客户。Stanley并没有将太多时间浪费在发牢骚上,他敏锐地抨击了一些厂商和研究人员的开场白内容。

“我很欣赏厂商和研究人员之间的友好沟通,但坦白来说,我很不满意他们的做法。我是用户,产品的费用是由我来支付的,我有理由要求漏洞在第一时间内被修复好。我烦透了各层关系带来的延时。微软知道了某个bug,研究人员知道了这个bug,而我是这一软件的最终付费者。什么时候才轮到我弄清楚问题呢?”

Stanley说:“现在的问题出在人们支付了产品的费用,他们需要了解进展的具体情况。”

Stanley引发的这一论调旗帜鲜明,不属于以往的任何常规讨论主题:厂商分类和bug补丁修复的优先次序,零日漏洞如何影响补丁周期,以及回归测试和补丁的稳定性。

例如,Moore称漏洞披露问责有误——责任在厂商。研究人员受惠于厂商,他们会将bug通告给厂商,再由厂商决定这一发现何时公开。“如果你有证据证明外界已发生相应的漏洞攻击,而厂商还没有发布补丁来进行修复,这种情况下是厂商还是你不负责任没有上报呢?”

Adobe的产品安全和隐私主管Brad Arkin称,外界发出的有关其Flash and Reader产品的bug会被列入较高的优先级。Arkin说他的团队会首先试图再现问题情况,并基于问题细节公开的程度确定它给用户带来的风险级别。

Arkin说:“如果漏洞的详情已完全公开,补丁修复就要以更快的速度完成。我们会努力将漏洞范围缩小,但这种情况下的成本会更高。我们随后会修复其他的bug。”

Katie Moussouris称微软采取的也是类似的方式。

“当研究人员报告某一漏洞时,我们并不一定会调动所有资源来应对这一漏洞。举个例子,如果外界发现微软出现了严重漏洞,但我们之前发现的内部漏洞有可能比这一漏洞的优先级更高,更容易被攻击。厂商需要向研究人员表示其正在解决他们提出的问题,但发现了一些回归测试或变种,需要优先处理其他一些问题。”

微软的安全开发生命周期(SDL)在很多方面已成为将安全引进软件设计和测试的行业标准。Windows安全已收紧了操作系统的连续迭代,而且其例行补丁发布已简化了全球IT部门规划。Moussouris说,微软过去那段基本上将QA测试外包给客户的安全更新历程已一去不复返了。

Moussouris对Stanley说:“有些更新一次又一次地发布出来是因为它们打破了共同的安装环境,你不关心可能由此引发的资源分配难点,但我可以肯定你会关心你系统的稳定性。”

相关文章

Windows Azure商用半年 成绩如何?
views 1514
12月可谓是云计算“月”,先有雷军宣布向金山云投入十亿美元,后有青云宣布今年的第三次降价,而亚马逊AWS也不甘示弱,在双十二时召开了2014AWS技术峰会,遗憾的是,当天现场虽然展示了很多新的产品技术以及客户案例,但是对于AWS中国落地情况却只字未提,反观作为率先进入中国市场的微软Windows A...
中国电信与VMware联合发布天翼混合云服务...
views 1257
中国电信股份有限公司云计算分公司(以下简称“中国电信云公司”)今天与VMware签署合作备忘录,宣布双方将联合构建中国电信天翼混合云服务。 中国电信天翼混合云服务主要针对大型企业原有自建的数据中心发展遇到的基础设施、电力扩张困难等问题,为其搭建企业侧自建的数据中心与托管到公有云的混合资源模式,方便企...
云计算将从五大方面改造传统制造业
views 1185
令人惊讶的是,一部分管理者仍然在争论云是否能对企业的制造产生价值——尽管他们在一些明确的情况下仍然会考虑使用云。大多数管理者对云避而不谈是出于对成本的考虑,但在我们当前营运的行业里,基于云的解决方案尤具成本效益,特别是考虑到减少数据中心和IT管理人员所节省下来的时间和费用。   对云依然存有疑问的管...
IBM搭上Docker的顺风车
views 1218
IBM希望超越云主要竞争对手亚马逊和微软,并与Docker建立了长期的合作。 IBM与Docker这两家公司将努力加快创建新一代应用程序,既可以运行在本地,也可以在混合云环境下运行。 该次合作要求IBM和Docker公司共同开发集成和分布式应用,主要针对使用新Docker Hub Enterpris...
你需要一个云策略的迁移? 大多数企业并不这么认为...
views 1493
尽管绝大多数公司的希望随着时间的推移扩大他们的云基础架构,但只有14%的在受访者表示,他们有一个特定的云策略来监督它。 很多人认为云计算作为他们公司的前三大业务或IT的举措之一,但似乎不够开心,他们目前的IT团队来负责他们的云迁移项目。 这被看作是特别有趣给予其他的调查数据,显示私有,公共和混合云部...
云服务可以填补自备云的技术空白
views 1139
随着智能手机在消费者中不断流行,移动设备已经从公司为员工购买设备转变到了员工自备设备(BYOD)模式。 云可能会发生同样的转变。 BYOC,或者称作“自备云”,是一种机遇,使用户和工作人员能够使用个性化的云托管服务,以支持他们的工作。 虽然BYOC与BYOD类似 ,能够在成本优势与安全性/合规性风险...
解读“支解理论”,丁健的产业互联网预言...
views 1197
12月12日, 2014 CVW 产业互联网大会上,金沙江创投董事总经理丁健在“产业互联网三人谈”话题中提出了“支解理论”。他认为:“互联网正在支解传统产业,未来每个传统产业领域都会因为互联网的变革而出现一到两家大的平台公司,当然现在的竞争刚刚开始,谁成为剩下的大平台仍是未知数。” 根据“支解理论...
云计算的十大认识误区
views 1423
云计算概念自诞生以来就无法摆脱误解、困惑和炒作,这么多年过去了,从普通消费者到财富500强CEO依然经常陷入云计算误区。近日Gartner总结了十大最危险的云计算错误观念如下: 一、云计算就是为了降低成本 虽然云计算价格在不断下降,尤其是亚马逊、微软、Google等云计算巨头的价...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 企业信息安全面临“云挑战”

企业信息安全面临“云挑战”:等您坐沙发呢!

发表评论


读者排行