Microsoft wil alle software veiliger maken
Microsoft wil de beveiliging van Windows-applicaties verbeteren en deelt daarvoor de intern opgedane kennis voor veilig ontwikkelen (Secure Development Lifecycle). De Windows-producent wil niet alleen de eigen software veiliger maken, maar ook die van derden.
Microsoft erkent dat kwaadwillenden steeds vaker misbruik maken van gaten in applicaties. De softwareproducent wil dus liefst alle applicaties die draaien op zijn besturingssysteem veiliger hebben. Windows Vista biedt daar al voorzieningen voor, zoals de aangescherpte beveiliging van User Account Control (UAC). Microsoft deelt nu ook zijn kennis en tools voor het ontwikkelen van applicaties met betere beveiliging.
De door Microsoft in 2004 opgezette Secure Developmen Lifecycle (SDL) omvat een methodiek compleet met auditing en code-controletools. Het bedrijf stelt dat vanaf november ter beschikking aan derden. Dat gebeurt deels gratis en deels via een groep van gespecialiseerde bedrijven, die dan wel consultancy-tarieven rekenen.
Windows-ecosysteem
Het delen van de SDL-kennis en -tools moet externe ontwikkelaars van Windows-software helpen om hun producten te voorzien van betere beveiliging. Daarbij speelt beveiliging van begin af aan een rol; dus bij ontwerp en ontwikkeling. Ontwikkelaars moeten ook naderhand oog hebben voor beveiliging, dus bij verbeteringen en nieuwe versies van hun product. Dit is de zogeheten levenscyclus van softwareontwikkeling, waar naast Microsoft ook partijen als IBM (Rational) op hameren.
Microsoft noemt SDL zijn ontwikkelproces voor software security assurance en hoopt dat dit wordt overgenomen door softwareontwikkelaars en grote ondernemingen die zelf programmatuur maken. Dit moet uiteindelijk leiden tot een veiliger ecosysteem van applicaties voor Windows.
Bugs fixen
"Grote bedrijven concentreren zich vaak niet op security tijdens ontwikkeling", zegt directeur security engineering Steve Lipner van Microsoft. "We willen de overweging van beveiliging terugbrengen naar de ontwikkelfase. Het is een stuk makkelijker om bugs en problemen op te lossen tijdens development dan nadat een product is gelanceerd."
Waar Mysql en Oracle al erg goed zijn in het detecteren van Malicious code injections, heeft Microsoft SQL daar nog steeds geen remedie tegen.
En dan kondigen ze aan dat gespecialiceerde bedrijven het tegen consultancy tarieven kunnen.
Hmm,
Een eigen in huis ontwikkelde applicatie van mij komt volledig door de microsoft WHQL test heen. Maar mag het logo niet dragen. Eerst moet ik 20.000, Ja, twintigduizend dollar overmaken.
na het virus van doemdenkerij leid ik ook aan het virus van scepsis.
Daarnaast heeft een dergelijk verhaal altijd ook nog 2 andere kanten. Wanneer je publiekelijk bekend maakt wat de security aspecten zijn zou je het eventuele potenti?le "hackers" eenvoudiger maken. Het bekend maken van een security mechanisme kan ook voordelen hebben (zoals bij AES) zodat iedereen het eenvoudig kan toepassen (uiteraard alleen als het echt een goed mechanisme is).
Je moet natuurlijk kritisch blijven kijken naar hoe dit in de praktijk werkt, in Windows zit nog steeds een hoop code (zoals de GDI) in de kernel wat daar ooit om performance-redenen in gekomen is en daardoor meer mogelijkheden geeft voor aanvallen. Om dit aan te pakken is het nodig dat zowel Microsoft als leveranciers van graphics display drivers samenwerken in dit proces.
Wat ik hoop is dat de veiligheid niet alleen een marketing of technisch karakter gaat krijgen (buffer-overflow, encryptie, drm, etc) maar vanuit een constante risico en gebruikersoptiek wordt ingezet. Ik blijf het raar vinden dat Internet explorer moet draaien onder dezelfde rechten als een gebruiker. Dat een buggy proces invloed blijft hebben op andere processen. Isoleer dit soort programma's.
Je weet gewoon dat er altijd malware mailtjes, internetsites en/of buggy applicaties blijven bestaan. Mijn credo: Microsoft zorg voor een monky-proof OS. Als een applicatie dan niet 100 procent is dan blijft de impact beperkt.
10-02 Infor helpt Ferrari met bouwen F1-auto's
10-02 Tester Four Oaks in Israëlische handen
10-02 IS Online en Tres zijn klaar voor Elfstedentocht
10-02 SecureLink migreert Microsoft-diensten Atradius
10-02 Nieuwe software brengt Vitens in problemen
10-02 Ex-Misys-topman moet CSC uit penarie helpen
10-02 Veenman en 20/20 vision adviseren samen klant
10-02 Cisco maakt 2,2 miljard dollar kwartaalwinst
10-02 Misys en Temenos willen fuseren
10-02 Raet stelt Schrijnemaekers als nieuwe CFO aan
10-02 SecureLink migreert Microsoft-diensten Atradius
09-02 Vodafone: Wij spelen klantinformatie niet door
09-02 Lang leve de hackers!
09-02 'KPN koppelt ID aan internetverkeer'
09-02 'Ook met cookiewet is gebruiker niet anoniem'
08-02 'Nieuwe cookiewet is eenvoudig te omzeilen'
07-02 Eigen werknemer kan ook een vijand zijn
03-02 'Overheid vreest voor veiligheid in de cloud'
01-02 F5 beschermt openbare websites
31-01 Publieksvoorlichting is belangrijke taak voor NCSC
|
|
23-10-08 Microsoft bewust geheimzinnig over extra patch
06-10-08 Betere beveiliging begint bij ontwikkeling
18-09-08 Microsoft deelt kennis veilig ontwikkelen
13-08-08 ‘Vista is veiligste besturingssysteem’
07-08-08 Microsoft biedt graadmeter voor kwetsbaarheid
06-08-08 Microsoft houdt gaten niet langer geheim
05-08-08 Microsoft wil lekken eerder bekendmaken
07-07-08 Windows Update krijgt update
05-12-06 Gartner voorziet langzame acceptatie Vista
Best Practices om laptop-data te beschermen
In een tijd waarin steeds meer werknemers mobiel hun werk doen en de hoeveelheid data exponentieel toeneemt, is......




