Hirdetés

Keresés

Új hozzászólás Aktív témák

  • Timer

    veterán

    válasz hypno skate #316 üzenetére

    Olvasom már egy ideje az itteni pró és kontrákat, egy észrevételt engedj meg anélkül, hogy túlzottan belefolynék a dolgokba: az informatikai biztonságban nincs olyan, hogy súlytalan kockázat. Minden apróság növeli a betörés esélyét, legyen az egy könnyen kitalálható jelszó, egy sérülékenység a JAVA-ban, vagy épp egy másik a processzorban. Számtalanszor bebizonyosodott már az utóbbi években, hogy NINCS sebezhetetlen hálózat (lásd, STUXNET balhé), és NINCS olyan sérülékenység, amelyet ne lehetne kihasználni (lásd SMB protokoll hibája, amivel évekig jól elvoltunk, aztán beb@szott a gebasz, de a lehető legkeményebb módon). Lovagolhatunk a szavakon, hogy nyájimmunitás létezik-e vagy sem, de egy dolog tény marad: a hálózat leggyengébb elemét fogják támadni, és száz gépből hiába van 99 peccselve, ha 1 nincs, és az éppen kilát a netre, és benyal valamit a sebezhetőségen keresztül. Máris egy lépéssel közelebb vagyunk a hálózat magját képező eszközökhöz, és azokat lehet, hogy nem lehetett hálózatról kivülről támadni, de belülről már lehet, mert fut rajtuk teszem azt olyan szolgáltatás, ami sebezhetővé teszi őket (DNS, SNMP, hogy mást ne mondjak). Magyarán, hiába erős a lánc, ha egy láncszem gyenge, végeztünk is.

    Szóval, lehet itt azon agonizálni, hogy mennyire súlyos a SPOILER, és mennyire hype, a lényeg, hogy egy létező probléma, amit megint hetekig tart majd foltozni, javítani meg a jó ég tudja, meddig. És ez nincs jól, nagyon nincs.

    A magam részéről a GDPR-hoz hasonlóan erre a területre is bevezetnék valami egységes szabályozást. Találtak a termékedben egy hibát? Javítod nyolc napon belül, vagy betiltjuk a forgalmazását, szevasz. Ha többször is előfordul, hosszabb távra tiltunk ki a piacról, viszlát. Ne aggódjatok, jutna pénz alapos tesztelésre, és a bounty programok is felpörögnének.

Új hozzászólás Aktív témák