在线现看午夜福利片|女人16久久免费视频|鲁丝片一区鲁丝片二区鲁丝|一区二区三区欧美在线

  1. 
    
    <b id="glvx9"></b>
        1. <blockquote id="glvx9"><meter id="glvx9"></meter></blockquote>
            首頁考試吧論壇Exam8視線考試商城網絡課程模擬考試考友錄實用文檔求職招聘論文下載
            2013中考
            法律碩士
            2013高考
            MBA考試
            2013考研
            MPA考試
            在職研
            中科院
            考研培訓 自學考試 成人高考
            四 六 級
            GRE考試
            攻碩英語
            零起點日語
            職稱英語
            口譯筆譯
            申碩英語
            零起點韓語
            商務英語
            日語等級
            GMAT考試
            公共英語
            職稱日語
            新概念英語
            專四專八
            博思考試
            零起點英語
            托?荚
            托業(yè)考試
            零起點法語
            雅思考試
            成人英語三級
            零起點德語
            等級考試
            華為認證
            水平考試
            Java認證
            職稱計算機 微軟認證 思科認證 Oracle認證 Linux認證
            公 務 員
            導游考試
            物 流 師
            出版資格
            單 證 員
            報 關 員
            外 銷 員
            價格鑒證
            網絡編輯
            駕 駛 員
            報檢員
            法律顧問
            管理咨詢
            企業(yè)培訓
            社會工作者
            銀行從業(yè)
            教師資格
            營養(yǎng)師
            保險從業(yè)
            普 通 話
            證券從業(yè)
            跟 單 員
            秘書資格
            電子商務
            期貨考試
            國際商務
            心理咨詢
            營 銷 師
            司法考試
            國際貨運代理人
            人力資源管理師
            廣告師職業(yè)水平
            衛(wèi)生資格 執(zhí)業(yè)醫(yī)師 執(zhí)業(yè)藥師 執(zhí)業(yè)護士
            會計從業(yè)資格
            基金從業(yè)資格
            統(tǒng)計從業(yè)資格
            經濟師
            精算師
            統(tǒng)計師
            會計職稱
            法律顧問
            ACCA考試
            注冊會計師
            資產評估師
            審計師考試
            高級會計師
            注冊稅務師
            國際內審師
            理財規(guī)劃師
            美國注冊會計師
            一級建造師
            安全工程師
            設備監(jiān)理師
            公路監(jiān)理師
            公路造價師
            二級建造師
            招標師考試
            物業(yè)管理師
            電氣工程師
            建筑師考試
            造價工程師
            注冊測繪師
            質量工程師
            巖土工程師
            造價員考試
            注冊計量師
            環(huán)保工程師
            化工工程師
            咨詢工程師
            結構工程師
            城市規(guī)劃師
            材料員考試
            監(jiān)理工程師
            房地產估價
            土地估價師
            安全評價師
            房地產經紀人
            投資項目管理師
            環(huán)境影響評價師
            土地登記代理人
            繽紛校園 實用文檔 英語學習 作文大全 求職招聘 論文下載 訪談|游戲
            軟件水平考試
            軟件水平考試資訊
            軟件水平考試試題
            軟件水平考試專項輔導
            軟件水平考試交流互動
            軟件水平考試交流互動
            您現(xiàn)在的位置: 考試吧 > 軟件水平考試 > 網絡行情 > 正文

            RSA:站在用戶的角度探討漏洞披露的責任

              如果你是Microsoft、Adobe或任意其它主要的商業(yè)軟件廠商,千萬不要給大陸航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修復的bug纏身就是缺乏應對那些問題的資源。

              “不要告訴我你下決心修復漏洞的痛苦,我不關心這些。你本身就是干軟件行業(yè)的,那些代碼是你寫出來的,出現(xiàn)的問題也應該由你來解決。如果你不能處理好,就不要在那行混飯吃。”

              Metasploit的創(chuàng)建者HD Moore在開場白中談到了從發(fā)現(xiàn)bug到補丁發(fā)布的時間跨度,微軟的高級安全戰(zhàn)略家Katie Moussouris認為廠商和研究人員之間保持持續(xù)的溝通非常重要。Stanley代表了廣大的用戶,他們是漏洞披露辯論中常常被忽視的群體。通常這些辯論會的觀點都出自研究人員或廠商,但此次2010 RSA大會的小組討論中Stanley站上了發(fā)言臺,他是Microsoft和Adobe的一位大客戶。Stanley并沒有將太多時間浪費在發(fā)牢騷上,他敏銳地抨擊了一些廠商和研究人員的開場白內容。

              “我很欣賞廠商和研究人員之間的友好溝通,但坦白來說,我很不滿意他們的做法。我是用戶,產品的費用是由我來支付的,我有理由要求漏洞在第一時間內被修復好。我煩透了各層關系帶來的延時。微軟知道了某個bug,研究人員知道了這個bug,而我是這一軟件的最終付費者。什么時候才輪到我弄清楚問題呢?”

              Stanley說:“現(xiàn)在的問題出在人們支付了產品的費用,他們需要了解進展的具體情況!

              Stanley引發(fā)的這一論調旗幟鮮明,不屬于以往的任何常規(guī)討論主題:廠商分類和bug補丁修復的優(yōu)先次序,零日漏洞如何影響補丁周期,以及回歸測試和補丁的穩(wěn)定性。

              例如,Moore稱漏洞披露問責有誤——責任在廠商。研究人員受惠于廠商,他們會將bug通告給廠商,再由廠商決定這一發(fā)現(xiàn)何時公開!叭绻阌凶C據證明外界已發(fā)生相應的漏洞攻擊,而廠商還沒有發(fā)布補丁來進行修復,這種情況下是廠商還是你不負責任沒有上報呢?”

              Adobe的產品安全和隱私主管Brad Arkin稱,外界發(fā)出的有關其Flash and Reader產品的bug會被列入較高的優(yōu)先級。Arkin說他的團隊會首先試圖再現(xiàn)問題情況,并基于問題細節(jié)公開的程度確定它給用戶帶來的風險級別。

              Arkin說:“如果漏洞的詳情已完全公開,補丁修復就要以更快的速度完成。我們會努力將漏洞范圍縮小,但這種情況下的成本會更高。我們隨后會修復其他的bug!

              Katie Moussouris稱微軟采取的也是類似的方式。

              “當研究人員報告某一漏洞時,我們并不一定會調動所有資源來應對這一漏洞。舉個例子,如果外界發(fā)現(xiàn)微軟出現(xiàn)了嚴重漏洞,但我們之前發(fā)現(xiàn)的內部漏洞有可能比這一漏洞的優(yōu)先級更高,更容易被攻擊。廠商需要向研究人員表示其正在解決他們提出的問題,但發(fā)現(xiàn)了一些回歸測試或變種,需要優(yōu)先處理其他一些問題!

              微軟的安全開發(fā)生命周期(SDL)在很多方面已成為將安全引進軟件設計和測試的行業(yè)標準。Windows安全已收緊了操作系統(tǒng)的連續(xù)迭代,而且其例行補丁發(fā)布已簡化了全球IT部門規(guī)劃。Moussouris說,微軟過去那段基本上將QA測試外包給客戶的安全更新歷程已一去不復返了。

              Moussouris對Stanley說:“有些更新一次又一次地發(fā)布出來是因為它們打破了共同的安裝環(huán)境,你不關心可能由此引發(fā)的資源分配難點,但我可以肯定你會關心你系統(tǒng)的穩(wěn)定性!

            文章責編:liangliyan  
            看了本文的網友還看了
            文章搜索
            軟件水平考試欄目導航
            版權聲明:如果軟件水平考試網所轉載內容不慎侵犯了您的權益,請與我們聯(lián)系800@exam8.com,我們將會及時處理。如轉載本軟件水平考試網內容,請注明出處。