企业信息安全面临“云挑战”

时间:14-12-12 栏目:云安全 作者:爱说云网 评论:0 点击: 2,061 次

如果你是Microsoft、Adobe或任意其它主要的商业软件厂商,千万不要给大陆航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修复的bug缠身就是缺乏应对那些问题的资源。

“不要告诉我你下决心修复漏洞的痛苦,我不关心这些。你本身就是干软件行业的,那些代码是你写出来的,出现的问题也应该由你来解决。如果你不能处理好,就不要在那行混饭吃。”

Metasploit的创建者HD Moore在开场白中谈到了从发现bug到补丁发布的时间跨度,微软的高级安全战略家Katie Moussouris认为厂商和研究人员之间保持持续的沟通非常重要。Stanley代表了广大的用户,他们是漏洞披露辩论中常常被忽视的群体。通常这些辩论会的观点都出自研究人员或厂商,但此次2010 RSA大会的小组讨论中Stanley站上了发言台,他是Microsoft和Adobe的一位大客户。Stanley并没有将太多时间浪费在发牢骚上,他敏锐地抨击了一些厂商和研究人员的开场白内容。

“我很欣赏厂商和研究人员之间的友好沟通,但坦白来说,我很不满意他们的做法。我是用户,产品的费用是由我来支付的,我有理由要求漏洞在第一时间内被修复好。我烦透了各层关系带来的延时。微软知道了某个bug,研究人员知道了这个bug,而我是这一软件的最终付费者。什么时候才轮到我弄清楚问题呢?”

Stanley说:“现在的问题出在人们支付了产品的费用,他们需要了解进展的具体情况。”

Stanley引发的这一论调旗帜鲜明,不属于以往的任何常规讨论主题:厂商分类和bug补丁修复的优先次序,零日漏洞如何影响补丁周期,以及回归测试和补丁的稳定性。

例如,Moore称漏洞披露问责有误——责任在厂商。研究人员受惠于厂商,他们会将bug通告给厂商,再由厂商决定这一发现何时公开。“如果你有证据证明外界已发生相应的漏洞攻击,而厂商还没有发布补丁来进行修复,这种情况下是厂商还是你不负责任没有上报呢?”

Adobe的产品安全和隐私主管Brad Arkin称,外界发出的有关其Flash and Reader产品的bug会被列入较高的优先级。Arkin说他的团队会首先试图再现问题情况,并基于问题细节公开的程度确定它给用户带来的风险级别。

Arkin说:“如果漏洞的详情已完全公开,补丁修复就要以更快的速度完成。我们会努力将漏洞范围缩小,但这种情况下的成本会更高。我们随后会修复其他的bug。”

Katie Moussouris称微软采取的也是类似的方式。

“当研究人员报告某一漏洞时,我们并不一定会调动所有资源来应对这一漏洞。举个例子,如果外界发现微软出现了严重漏洞,但我们之前发现的内部漏洞有可能比这一漏洞的优先级更高,更容易被攻击。厂商需要向研究人员表示其正在解决他们提出的问题,但发现了一些回归测试或变种,需要优先处理其他一些问题。”

微软的安全开发生命周期(SDL)在很多方面已成为将安全引进软件设计和测试的行业标准。Windows安全已收紧了操作系统的连续迭代,而且其例行补丁发布已简化了全球IT部门规划。Moussouris说,微软过去那段基本上将QA测试外包给客户的安全更新历程已一去不复返了。

Moussouris对Stanley说:“有些更新一次又一次地发布出来是因为它们打破了共同的安装环境,你不关心可能由此引发的资源分配难点,但我可以肯定你会关心你系统的稳定性。”

相关文章

iCloud云端的图片和文档依然不安全
views 1698
在今年9月闹得沸沸扬扬的好莱坞明星不雅照片的流出让我们意识到苹果的iCloud云端服务可能并不如我们想象中的那么安全,为防止黑客窃取用户隐私,苹果宣布采用双因素验证系统进一步提升安全级别。不过俄罗斯软件公司 ElcomSoft 近日宣布升级版 Phone Breaker 软件能够绕过苹果的这层安全屏...
一眼就明白云计算,大数据,移动互联网和物联网之间的关系...
views 2105
我们在《互联网进化论》一书中提出“互联网的未来功能和结构将于人类大脑高度相似,也将具备互联网虚拟感觉,虚拟运动,虚拟中枢,虚拟记忆神经系统” ,并绘制了一幅互联网虚拟大脑结构图。 根据这一观点,我们尝试分析目前互联网最流行的四个概念-------------大数据,云计算,物联网和移动互联网与传统...
微软云转型达成里程碑 但仍面临高风险...
views 1757
为了适应云计算时代,微软对业务模式实施调整。在这一进程中,它刚刚完成了一项里程碑。在年末将至之际,它成为了企业级云服务市场的第一大销售商,超过了Salesforce.com等创业公司和诸如IBM、甲骨文的老牌企业。 尽管云服务在微软总营收中的占比不到5%,但该项里程碑标志着微软在后PC时代终于取得...
机器学习的9个基础概念和10种基本算法总结-...
views 1896
1.基础概念:   (1) 10折交叉验证:英文名是10-fold cross-validation,用来测试算法的准确性。是常用的测试方法。将数据集分成10份。轮流将其中的9份作为训练数据,1分作为测试数据,进行试验。每次试验都会得出相应的正确率(或差错率)。10次的结果的正确率(或差错率)的平均...
115浏览器“云社交” 符合3亿个人云存储用户需求...
views 1648
浏览器作为PC端几乎唯一的上网入口,其重要性不言而喻,放眼国内浏览器市场,各大厂商为抢占几乎饱和的市场份额,谁家的浏览器卖点更能满足当下的用户需求,便成了重中之重。115科技于近日推出的全新115浏览器,主打的就是时下乃至未来几年网民迫切需求的“云端体验”,“云社交”服务作为其重要的一部分,已经在1...
Amazon EC2 instance解决周期性负载高峰
views 1633
越来越多的公司发现通过购买硬件来满足周期性的负载需求会浪费大量开销,因为在一年当中的大多数时间,这些设备都处于闲置状态。而应对这种负载高峰并且最小化开销的方式之一就是使用云服务,比如Amazon EC2 instance。 本教程将会为虚拟化管理员展示如何使用vCloud Automation Ce...
云计算背景下的大数据时代来临
views 1698
数据中心正在成为新时代的“信息电厂”,成为知识经济的基础设施。过去一年,“大数据”正在成为一个热门话题。 半个世纪信息技术的发展,主要解决的是云计算中“结构性”数据的存储、处理与应用。“结构性”数据的特征有如你到银行去存取款,银行的计算机系统记录着你的名字,在名字之后是你存取款的数量、时间、类型等信...
盘点数据库2014:一步之遥到云端
views 3627
年终将至,盘点开始。数据库技术重换青春,市场竞争也达到了前所未有的激烈程度。可以肯定的是,数据库未来将沿着“云”和“大数据”这两个主要方向发展。无论是传统关系型数据库巨头,还是新晋NoSQL、NewSQL创业公司,都希望抓住这一机遇,或重现辉煌,或迎头赶上。如果非要用一个词来形容2014的话,我想没...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 企业信息安全面临“云挑战”

企业信息安全面临“云挑战”:等您坐沙发呢!

发表评论


读者排行