黄色在线观看视频-黄色在线免费看-黄色在线视频免费-黄色在线视频免费看-免费啪啪网-免费啪啪网站

首頁考試吧論壇Exam8視線考試商城網絡課程模擬考試考友錄實用文檔求職招聘論文下載
2013中考
法律碩士
2013高考
MBA考試
2013考研
MPA考試
在職研
中科院
考研培訓 自學考試 成人高考
四 六 級
GRE考試
攻碩英語
零起點日語
職稱英語
口譯筆譯
申碩英語
零起點韓語
商務英語
日語等級
GMAT考試
公共英語
職稱日語
新概念英語
專四專八
博思考試
零起點英語
托福考試
托業考試
零起點法語
雅思考試
成人英語三級
零起點德語
等級考試
華為認證
水平考試
Java認證
職稱計算機 微軟認證 思科認證 Oracle認證 Linux認證
公 務 員
導游考試
物 流 師
出版資格
單 證 員
報 關 員
外 銷 員
價格鑒證
網絡編輯
駕 駛 員
報檢員
法律顧問
管理咨詢
企業培訓
社會工作者
銀行從業
教師資格
營養師
保險從業
普 通 話
證券從業
跟 單 員
秘書資格
電子商務
期貨考試
國際商務
心理咨詢
營 銷 師
司法考試
國際貨運代理人
人力資源管理師
廣告師職業水平
衛生資格 執業醫師 執業藥師 執業護士
會計從業資格
基金從業資格
統計從業資格
經濟師
精算師
統計師
會計職稱
法律顧問
ACCA考試
注冊會計師
資產評估師
審計師考試
高級會計師
注冊稅務師
國際內審師
理財規劃師
美國注冊會計師
一級建造師
安全工程師
設備監理師
公路監理師
公路造價師
二級建造師
招標師考試
物業管理師
電氣工程師
建筑師考試
造價工程師
注冊測繪師
質量工程師
巖土工程師
造價員考試
注冊計量師
環保工程師
化工工程師
咨詢工程師
結構工程師
城市規劃師
材料員考試
監理工程師
房地產估價
土地估價師
安全評價師
房地產經紀人
投資項目管理師
環境影響評價師
土地登記代理人
繽紛校園 實用文檔 英語學習 作文大全 求職招聘 論文下載 訪談|游戲
軟件水平考試
軟件水平考試資訊
軟件水平考試試題
軟件水平考試專項輔導
軟件水平考試交流互動
軟件水平考試交流互動
您現在的位置: 考試吧 > 軟件水平考試 > 網絡行情 > 正文

RSA:站在用戶的角度探討漏洞披露的責任

  如果你是Microsoft、Adobe或任意其它主要的商業軟件廠商,千萬不要給大陸航空公司的首席信息安全官Tim Stanley添堵,他不是被大量急需修復的bug纏身就是缺乏應對那些問題的資源。

  “不要告訴我你下決心修復漏洞的痛苦,我不關心這些。你本身就是干軟件行業的,那些代碼是你寫出來的,出現的問題也應該由你來解決。如果你不能處理好,就不要在那行混飯吃。”

  Metasploit的創建者HD Moore在開場白中談到了從發現bug到補丁發布的時間跨度,微軟的高級安全戰略家Katie Moussouris認為廠商和研究人員之間保持持續的溝通非常重要。Stanley代表了廣大的用戶,他們是漏洞披露辯論中常常被忽視的群體。通常這些辯論會的觀點都出自研究人員或廠商,但此次2010 RSA大會的小組討論中Stanley站上了發言臺,他是Microsoft和Adobe的一位大客戶。Stanley并沒有將太多時間浪費在發牢騷上,他敏銳地抨擊了一些廠商和研究人員的開場白內容。

  “我很欣賞廠商和研究人員之間的友好溝通,但坦白來說,我很不滿意他們的做法。我是用戶,產品的費用是由我來支付的,我有理由要求漏洞在第一時間內被修復好。我煩透了各層關系帶來的延時。微軟知道了某個bug,研究人員知道了這個bug,而我是這一軟件的最終付費者。什么時候才輪到我弄清楚問題呢?”

  Stanley說:“現在的問題出在人們支付了產品的費用,他們需要了解進展的具體情況。”

  Stanley引發的這一論調旗幟鮮明,不屬于以往的任何常規討論主題:廠商分類和bug補丁修復的優先次序,零日漏洞如何影響補丁周期,以及回歸測試和補丁的穩定性。

  例如,Moore稱漏洞披露問責有誤——責任在廠商。研究人員受惠于廠商,他們會將bug通告給廠商,再由廠商決定這一發現何時公開。“如果你有證據證明外界已發生相應的漏洞攻擊,而廠商還沒有發布補丁來進行修復,這種情況下是廠商還是你不負責任沒有上報呢?”

  Adobe的產品安全和隱私主管Brad Arkin稱,外界發出的有關其Flash and Reader產品的bug會被列入較高的優先級。Arkin說他的團隊會首先試圖再現問題情況,并基于問題細節公開的程度確定它給用戶帶來的風險級別。

  Arkin說:“如果漏洞的詳情已完全公開,補丁修復就要以更快的速度完成。我們會努力將漏洞范圍縮小,但這種情況下的成本會更高。我們隨后會修復其他的bug。”

  Katie Moussouris稱微軟采取的也是類似的方式。

  “當研究人員報告某一漏洞時,我們并不一定會調動所有資源來應對這一漏洞。舉個例子,如果外界發現微軟出現了嚴重漏洞,但我們之前發現的內部漏洞有可能比這一漏洞的優先級更高,更容易被攻擊。廠商需要向研究人員表示其正在解決他們提出的問題,但發現了一些回歸測試或變種,需要優先處理其他一些問題。”

  微軟的安全開發生命周期(SDL)在很多方面已成為將安全引進軟件設計和測試的行業標準。Windows安全已收緊了操作系統的連續迭代,而且其例行補丁發布已簡化了全球IT部門規劃。Moussouris說,微軟過去那段基本上將QA測試外包給客戶的安全更新歷程已一去不復返了。

  Moussouris對Stanley說:“有些更新一次又一次地發布出來是因為它們打破了共同的安裝環境,你不關心可能由此引發的資源分配難點,但我可以肯定你會關心你系統的穩定性。”

文章責編:liangliyan  
看了本文的網友還看了
文章搜索
軟件水平考試欄目導航
版權聲明:如果軟件水平考試網所轉載內容不慎侵犯了您的權益,請與我們聯系800@exam8.com,我們將會及時處理。如轉載本軟件水平考試網內容,請注明出處。
主站蜘蛛池模板: 曰本一区二区三区 | 黄色香蕉网 | 国产高清国产专区国产精品 | 美国人成毛片在线播放 | 一级毛片视频在线 | 韩国成人理伦片免费播放 | 成人动漫在线观看视频 | www日韩在线 | 精品一区二区三区高清免费观看 | 中文字幕视频一区二区 | 日韩欧美中文字幕一区二区三区 | 99视频免费在线观看 | 日韩福利 | 香港aa三级久久三级不卡 | 激情综合色五月丁香六月亚洲 | 国产成人综合网亚洲欧美在线 | 污视频18高清在线观看 | 黄色天堂 | 插菊花综合1 | 国产成人精品免费视频大全办公室 | 天天久久综合 | 免费国产成人高清在线观看不卡 | 免费国产成人18在线观看 | 国产福利在线网址成人 | 成人嘿嘿视频网站在线 | 亚洲综合偷自成人网第页 | 日韩精品一区二区三区免费视频 | 爽爽窝窝午夜精品一区二区 | 日韩毛片在线观看 | 99视频在线精品免费观看18 | 波多野结衣178部中文字幕 | 国产三级精品三级在专区中文 | 国模在线视频一区二区三区 | 午夜影院官网 | 国产丰满老妇伦子www | 国产高清在线精品一区二区三区 | 一级特级欧美午夜片免费观看 | 伊人天天干 | 曰批免费视频播放免费完整 | 久久99国产精品视频 | 精品无码久久久久久久动漫 |