security / Nieuws
Microsoft wil alle software veiliger maken
Microsoft wil de beveiliging van Windows-applicaties verbeteren en deelt daarvoor de intern opgedane kennis voor veilig ontwikkelen (Secure Development Lifecycle). De Windows-producent wil niet alleen de eigen software veiliger maken, maar ook die van derden.
Microsoft erkent dat kwaadwillenden steeds vaker misbruik maken van gaten in applicaties. De softwareproducent wil dus liefst alle applicaties die draaien op zijn besturingssysteem veiliger hebben. Windows Vista biedt daar al voorzieningen voor, zoals de aangescherpte beveiliging van User Account Control (UAC). Microsoft deelt nu ook zijn kennis en tools voor het ontwikkelen van applicaties met betere beveiliging.
De door Microsoft in 2004 opgezette Secure Developmen Lifecycle (SDL) omvat een methodiek compleet met auditing en code-controletools. Het bedrijf stelt dat vanaf november ter beschikking aan derden. Dat gebeurt deels gratis en deels via een groep van gespecialiseerde bedrijven, die dan wel consultancy-tarieven rekenen.
Windows-ecosysteem
Het delen van de SDL-kennis en -tools moet externe ontwikkelaars van Windows-software helpen om hun producten te voorzien van betere beveiliging. Daarbij speelt beveiliging van begin af aan een rol; dus bij ontwerp en ontwikkeling. Ontwikkelaars moeten ook naderhand oog hebben voor beveiliging, dus bij verbeteringen en nieuwe versies van hun product. Dit is de zogeheten levenscyclus van softwareontwikkeling, waar naast Microsoft ook partijen als IBM (Rational) op hameren.
Microsoft noemt SDL zijn ontwikkelproces voor software security assurance en hoopt dat dit wordt overgenomen door softwareontwikkelaars en grote ondernemingen die zelf programmatuur maken. Dit moet uiteindelijk leiden tot een veiliger ecosysteem van applicaties voor Windows.
Bugs fixen
"Grote bedrijven concentreren zich vaak niet op security tijdens ontwikkeling", zegt directeur security engineering Steve Lipner van Microsoft. "We willen de overweging van beveiliging terugbrengen naar de ontwikkelfase. Het is een stuk makkelijker om bugs en problemen op te lossen tijdens development dan nadat een product is gelanceerd."
- Microsoft bewust geheimzinnig over extra patch
- Betere beveiliging begint bij ontwikkeling
- Microsoft deelt kennis veilig ontwikkelen
- ‘Vista is veiligste besturingssysteem’
- Microsoft biedt graadmeter voor kwetsbaarheid
- Microsoft houdt gaten niet langer geheim
- Microsoft wil lekken eerder bekendmaken
- Windows Update krijgt update
- Gartner voorziet langzame acceptatie Vista
Waar Mysql en Oracle al erg goed zijn in het detecteren van Malicious code injections, heeft Microsoft SQL daar nog steeds geen remedie tegen.
En dan kondigen ze aan dat gespecialiceerde bedrijven het tegen consultancy tarieven kunnen.
Hmm,
Een eigen in huis ontwikkelde applicatie van mij komt volledig door de microsoft WHQL test heen. Maar mag het logo niet dragen. Eerst moet ik 20.000, Ja, twintigduizend dollar overmaken.
na het virus van doemdenkerij leid ik ook aan het virus van scepsis.
Daarnaast heeft een dergelijk verhaal altijd ook nog 2 andere kanten. Wanneer je publiekelijk bekend maakt wat de security aspecten zijn zou je het eventuele potenti?le "hackers" eenvoudiger maken. Het bekend maken van een security mechanisme kan ook voordelen hebben (zoals bij AES) zodat iedereen het eenvoudig kan toepassen (uiteraard alleen als het echt een goed mechanisme is).
Je moet natuurlijk kritisch blijven kijken naar hoe dit in de praktijk werkt, in Windows zit nog steeds een hoop code (zoals de GDI) in de kernel wat daar ooit om performance-redenen in gekomen is en daardoor meer mogelijkheden geeft voor aanvallen. Om dit aan te pakken is het nodig dat zowel Microsoft als leveranciers van graphics display drivers samenwerken in dit proces.
Wat ik hoop is dat de veiligheid niet alleen een marketing of technisch karakter gaat krijgen (buffer-overflow, encryptie, drm, etc) maar vanuit een constante risico en gebruikersoptiek wordt ingezet. Ik blijf het raar vinden dat Internet explorer moet draaien onder dezelfde rechten als een gebruiker. Dat een buggy proces invloed blijft hebben op andere processen. Isoleer dit soort programma's.
Je weet gewoon dat er altijd malware mailtjes, internetsites en/of buggy applicaties blijven bestaan. Mijn credo: Microsoft zorg voor een monky-proof OS. Als een applicatie dan niet 100 procent is dan blijft de impact beperkt.
- 15:10 PinkRoccade maakt TSS stabieler en breder
- 15:18 Hitachi haakt aan op SSD Intel
- 12:45 ASML vreest kaalslag chipsector
- 17:19 Oud-directeur van Getronics leidt Inter Access
- 16:26 Banometer: Vraag naar hoofd applicatiebeheerder
- 11:38 'Stoppen met BPO door Ordina is verstandig'
- 11:32 Banometer: Vooral vraag naar hoofd...
- 11:26 Apple raadt antimalware aan voor Mac
- 10:20 Tijdsplanning ICT-projecten rammelt
- 10:40 EU-bestrijding cybercrime is vijfjarenplan
Security 3.0: de nieuwste generatie beveiligingsoplossingen (klad)
Het gebeurt nog te veel dat ondernemingen zich slechts beveiligen tegen problemen die zich reeds hebben voorgedaan, waardoor er een onbetrouwbaar systeem van controls ontstaat. Deze whitepaper licht ontwikkelingen in beveiligingsoplossingen toe en gaat daarbij met name in op de nieuwste generatie...... Download nu
Security èn toegevoegde waarde met een goede secure desktop solution
De toegenomen mobiliteit van medewerkers en de bijbehorende wens om overal te kunnen communiceren, maar ook overheidsmaatregelen voor informatiemanagement compliceren de rol van IT-afdelingen. Deze whitepaper belicht geïntegreerde security-oplossingen die niet alleen hun primaire taak goed...... Download nu
Meer Security whitepapersComputable Events Security
Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
SonicWALL beveiliging voor EBS en SBS
28-11 12:07 SonicWALL, specialist in de beveiliging van netwerkinfrastructuur, kondigt Email Security en Network Security Appliance voor Windows Small Business Server (SBS) en Essential...
Meer security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Meer security praktijkLege stoelen bij Pinewood
13-11 09:48 Netwerk- en databeveiliger Pinewood groeit. Binnenkort betrekt het bedrijf een tweede etage in een kantoortoren aan de rand van Delft. Daar bevindt zich het zenuwcentrum van...
Meer security achtergrondECM onmisbaar in het 'nieuwe werken'
02-12 12:42 Het nieuwe werken wordt in steeds meer bedrijven toegepast. Mondiale intergratie, opkomst van de digitale revolutie, toenemende vergrijzing, continue connectiviteit en overheids-...
Meer security opinieBekijk de leveranciers op het gebied van Security.


