企业信息安全面临“云挑战”

时间:14-12-12 栏目:云安全 作者:爱说云网 评论:0 点击: 2,014 次

如果你是Microsoft、Adobe或任意其它主要的商业软件厂商,千万不要给大陆航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修复的bug缠身就是缺乏应对那些问题的资源。

“不要告诉我你下决心修复漏洞的痛苦,我不关心这些。你本身就是干软件行业的,那些代码是你写出来的,出现的问题也应该由你来解决。如果你不能处理好,就不要在那行混饭吃。”

Metasploit的创建者HD Moore在开场白中谈到了从发现bug到补丁发布的时间跨度,微软的高级安全战略家Katie Moussouris认为厂商和研究人员之间保持持续的沟通非常重要。Stanley代表了广大的用户,他们是漏洞披露辩论中常常被忽视的群体。通常这些辩论会的观点都出自研究人员或厂商,但此次2010 RSA大会的小组讨论中Stanley站上了发言台,他是Microsoft和Adobe的一位大客户。Stanley并没有将太多时间浪费在发牢骚上,他敏锐地抨击了一些厂商和研究人员的开场白内容。

“我很欣赏厂商和研究人员之间的友好沟通,但坦白来说,我很不满意他们的做法。我是用户,产品的费用是由我来支付的,我有理由要求漏洞在第一时间内被修复好。我烦透了各层关系带来的延时。微软知道了某个bug,研究人员知道了这个bug,而我是这一软件的最终付费者。什么时候才轮到我弄清楚问题呢?”

Stanley说:“现在的问题出在人们支付了产品的费用,他们需要了解进展的具体情况。”

Stanley引发的这一论调旗帜鲜明,不属于以往的任何常规讨论主题:厂商分类和bug补丁修复的优先次序,零日漏洞如何影响补丁周期,以及回归测试和补丁的稳定性。

例如,Moore称漏洞披露问责有误——责任在厂商。研究人员受惠于厂商,他们会将bug通告给厂商,再由厂商决定这一发现何时公开。“如果你有证据证明外界已发生相应的漏洞攻击,而厂商还没有发布补丁来进行修复,这种情况下是厂商还是你不负责任没有上报呢?”

Adobe的产品安全和隐私主管Brad Arkin称,外界发出的有关其Flash and Reader产品的bug会被列入较高的优先级。Arkin说他的团队会首先试图再现问题情况,并基于问题细节公开的程度确定它给用户带来的风险级别。

Arkin说:“如果漏洞的详情已完全公开,补丁修复就要以更快的速度完成。我们会努力将漏洞范围缩小,但这种情况下的成本会更高。我们随后会修复其他的bug。”

Katie Moussouris称微软采取的也是类似的方式。

“当研究人员报告某一漏洞时,我们并不一定会调动所有资源来应对这一漏洞。举个例子,如果外界发现微软出现了严重漏洞,但我们之前发现的内部漏洞有可能比这一漏洞的优先级更高,更容易被攻击。厂商需要向研究人员表示其正在解决他们提出的问题,但发现了一些回归测试或变种,需要优先处理其他一些问题。”

微软的安全开发生命周期(SDL)在很多方面已成为将安全引进软件设计和测试的行业标准。Windows安全已收紧了操作系统的连续迭代,而且其例行补丁发布已简化了全球IT部门规划。Moussouris说,微软过去那段基本上将QA测试外包给客户的安全更新历程已一去不复返了。

Moussouris对Stanley说:“有些更新一次又一次地发布出来是因为它们打破了共同的安装环境,你不关心可能由此引发的资源分配难点,但我可以肯定你会关心你系统的稳定性。”

相关文章

iCloud云端的图片和文档依然不安全
views 1650
在今年9月闹得沸沸扬扬的好莱坞明星不雅照片的流出让我们意识到苹果的iCloud云端服务可能并不如我们想象中的那么安全,为防止黑客窃取用户隐私,苹果宣布采用双因素验证系统进一步提升安全级别。不过俄罗斯软件公司 ElcomSoft 近日宣布升级版 Phone Breaker 软件能够绕过苹果的这层安全屏...
云计算的概念
views 3001
云计算(Cloud Computing)是由分布式计算(Distributed Computing)、并行处理(Parallel Computing)、网格计算(Grid Computing)发展来的,是一种新兴的商业计算模型。目前,对于云计算的认识在不断的发展变化,云计算没仍没有普遍一致的定义。 ...
走好企业信息化战略第一步的5个关键点是什么?...
views 1629
众所周知,企业在日常工作中离不开各种信息工具,诸如:电话、邮件、文档、公告、即时通讯、视频、备忘、审批、日志、计划、任务/项目管理等等项目。然而很多时候使用的工具越多不仅不会方便沟通,却会导致工作流程复杂化,又会分散员工的精力和注意力,从而使工作效率大大降低。 宜疏不宜堵:您相信成功会有捷径吗? 根...
企业CEO青睐云的五个原因
views 1442
今天的企业领导人正面临着艰巨的挑战:他们既要想方设法找到新的路径,以投资面向客户的创新技术与交互模式,又要权衡利弊,在剥离非生产性成本上找到平衡。 云计算是解决上述挑战、打开机遇之门的一把钥匙。凭借不断增强的性能和日益成熟可靠的模式,云计算可以在帮助CEO们获取这种微妙平衡上发挥重要作用。因为云已经...
2014互联网十大安全漏洞引发的云计算安全防护思考...
views 3194
概述 2014年实可谓是中国信息安全元年,这一年里信息与网络安全领域里发生了很多重大事件。最重要的莫过于2014年2月27日,中央网络安全和信息化领导小组宣告成立,习近平担任组长。这个事件标志安全已经上升到国家战略高度。这也让每一位中国安全行业的从业者,看到安全产业蓬勃发展的美好前景。 从另一个角度...
OpenStack的数据库开发基础
views 1560
前言 对于一个业务系统,如何高效、平稳地使用数据库是每一个开发人员都会遇到的问题,OpenStack 也不例外,以 OpenStack 的虚拟网络组件 Neutron 为例,其数据库涉及几百张表,需要维护数据库版本近百;一些表因为设计原因形成了很高的“热点”;因为 OpenStack 是分布式的...
谈云计算时代的大众草根创业
views 1400
当前社会存在一个很严重的错误观点,把创业和获取个人财富等同起来。这种思想来自资本主义早期的市场状态,经济学家们并没有根据科技的发展而进行修正。出现这种现象的原因在于提出这些观点的专家是西方人,受西方“还原论”文化的影响,强调有形的局部事件,而不考虑无形的整体效果。        《易经•系辞》:形而...
揭秘关于云计算的十大常见术语
views 2481
云计算是当前的一个热门话题,但是如果你想了解云计算的时候,你需要先从一些技术词语下手。这里笔者为那些想了解云计算网友总结了关于云计算的常见十大术语。  SaaS,BDaaS和IaaS  看到上面三个英文单词,可能很多人会表示不解,其实了解这三者并不难,其只是云计算的三个技术单词的缩写。IaaS代表的...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 企业信息安全面临“云挑战”

企业信息安全面临“云挑战”:等您坐沙发呢!

发表评论


读者排行