Microsoft biedt graadmeter voor kwetsbaarheid
Microsoft komt vanaf oktober niet alleen met informatie over beveiligingsgaten vóór er een patch is, maar biedt ook een index met de mate van kwetsbaarheid van een gat. Die 'exploitability index' komt voortaan mee met het maandelijkse beveiligingsbulletin van Microsoft.
De informatiebulletins die Microsoft verstuurt net vóór zijn maandelijkse patchronde krijgen vanaf oktober dit jaar ook een graadmeter voor de beveiligingsgaten. De leverancier geeft daarin aan in welke mate gaten zijn te misbruiken, dus wat de ernst van de kwestie is. Dit is gebaseerd op de huidige indeling, waarbij Microsoft slechts aangeeft of een patch kritiek of slechts belangrijk is. De nieuwe index voegt daar informatie aan toe over de kans op functionele exploits.
Deze zogeheten 'exploitability index' is de tweede stap in Microsofts nieuwe initiatief om de beveiliging van zijn producten te verbeteren. De eerste stap is het vooraf onthullen van gedetailleerde informatie over beveiligingsgaten. Microsoft deelt die informatie met een select gezelschap van beveiligingsleveranciers, vóórdat er dus een patch is. Dit moet de tijd verkorten tussen het ontdekken van een gat en het verschijnen van malware die daar misbruik van maakt. Dat is het 'window of oppurtunity' van crackers.
Informatie helpt
Microsoft zegt dat het beveiliging nu verbetert door meer informatie te bieden. Dat is dus enerzijds vooraf aan leveranciers van beveiligingsproducten zoals antivirus en firewalls. Anderzijds door informatie te bieden aan beheerders, over welke beveiligingskwesties - en aankomende patches - het grootste risico vormen. Die gaten - en het testen en installeren van de 'bijbehorende' patches - dienen dan prioriteit te krijgen.
Dit is een flinke ommezwaai voor Microsoft, die voorheen details over fouten in zijn software liever stil hield. "Tegelijk met de voorspelbaarheid van ons maandelijkse updateproces is er een ongewenste cyclus ontstaan: het uitkomen van exploitcode die is gerelateerd aan die updates. Soms verschijnt die code al binnen enkele uren", meldt Microsoft in een persverklaring.
Enkele uren
Woordvoerders verklaren dat Microsoft die verandering in het beveiligingslandschap begrijpt en daarom deze stappen zet. Informatieverstrekking kan de beveiliging verbeteren, vindt ook de 3Com-beveiligingsdivisie Tipping Point, die één van de eerste deelnemers is aan dit nieuwe Microsoft-initiatief. "Zelfs een voorsprong van vierentwintig uur geeft ons genoeg tijd om de nieuwste patches te testen en te installeren", zegt directeur David Endler van Tipping Point.
"De tools van cybercriminelen zijn de laatste jaren sterk ontwikkeld; zij kunnen nu patches van Microsoft automatisch analyseren en binnen enkele uren exploitcode uitdraaien." Dat Microsoft nu beveiligingsleveranciers voortijdig informatie biedt over bugs kan dus veel schelen.
Ja en dan nog een zgn. security script erbij
Begin:
IF OS_NAME = "Windows* " AND OS_VERSION in ["3.11","95","98","ME","2000","XP","VISTA"]
THEN
Println ("Zwaar weer 4 ever");
ELSE
Println ("Effu tegenwind vandaag, na patch xx klaart
het weer tijdelijk op aan systeembeheer front"
ENDIF
End:
- niet uitlekt
- gedeeld wordt met meerdere beveiligings leveranciers zodat deze ook daadwerkelijk updates van hun product uit kunnen brengen (Wie bepaalt welke leveranciers deze info krijgen ?)
- daadwerkelijk gedetailleerd genoeg is om de leveranciers in staat te stellen sneller een update te maken voordat Microsoft de update beschikbaar heeft
De nieuwe graadmeter kan gebruikers beter bewust maken van de risico's, de huidige info is wat beknopt (kritisch of niet).
Marco Barkmeijer
10-02 Infor helpt Ferrari met bouwen F1-auto's
10-02 Tester Four Oaks in Israëlische handen
10-02 IS Online en Tres zijn klaar voor Elfstedentocht
10-02 SecureLink migreert Microsoft-diensten Atradius
10-02 Nieuwe software brengt Vitens in problemen
10-02 Ex-Misys-topman moet CSC uit penarie helpen
10-02 Veenman en 20/20 vision adviseren samen klant
10-02 Cisco maakt 2,2 miljard dollar kwartaalwinst
10-02 Misys en Temenos willen fuseren
10-02 Raet stelt Schrijnemaekers als nieuwe CFO aan
10-02 SecureLink migreert Microsoft-diensten Atradius
09-02 Vodafone: Wij spelen klantinformatie niet door
09-02 Lang leve de hackers!
09-02 'Ook met cookiewet is gebruiker niet anoniem'
09-02 'KPN koppelt ID aan internetverkeer'
08-02 'Nieuwe cookiewet is eenvoudig te omzeilen'
07-02 Eigen werknemer kan ook een vijand zijn
03-02 'Overheid vreest voor veiligheid in de cloud'
01-02 F5 beschermt openbare websites
31-01 Publieksvoorlichting is belangrijke taak voor NCSC
|
|
18-12-08 Nieuw IE-gat zit ook in Vista en Server 2008
23-10-08 Microsoft bewust geheimzinnig over extra patch
06-10-08 Betere beveiliging begint bij ontwikkeling
19-09-08 Microsoft wil alle software veiliger maken
18-09-08 Microsoft deelt kennis veilig ontwikkelen
06-08-08 Microsoft houdt gaten niet langer geheim
05-08-08 Microsoft wil lekken eerder bekendmaken
24-01-08 'Geheimhouden is vragen om moeilijkheden'
09-07-07 Microsoft komt met patches voor 'kritieke' lekken
13-04-07 Microsoft ontkent nieuwe lekken in Office 2007
14-12-06 Microsoft dicht negen lekken, maar laat er twee open
09-11-01 Microsoft begint lobby voor beperkte publicatie veiligheidslekken software
Best Practices om laptop-data te beschermen
In een tijd waarin steeds meer werknemers mobiel hun werk doen en de hoeveelheid data exponentieel toeneemt, is......




