Welcome to TechNet Blogs Sign in | Join | Help

Tags

No tags have been created or used yet.

News

  • Информация на данном сайте предоставляется "КАК ЕСТЬ" без каких-либо гарантий и передачи прав. Мнения, высказанные здесь, являются отражением моего личного взгляда, а не позиции работодателя.
Уязвимости продуктов на 1 августа 2008

Вот и настал последний месяц лета. Хочу поделиться очередной выборкой по уязвимостям продуктов различных производителей.  Выборка сделана мной по состоянию на сегодня, 1 августа 2008. Каждый из вас может сделать это сам, просто зайдя на сайт secunia.com, и покопавшись там в море информации по уязвимостям различных продуктов, включая подробное описание каждой уязвимости.

Я довольно давно уже привожу такую статистику по основным игрокам в группах продуктов серверных операционных систем, клиентских ОС, баз данных, межсетевых экранов. В этот раз я добавил еще группу портальных решений. Конечно, список в каждой группе можно значительно расширить, но я считаю, что для удобства вся информация просто должна поместиться на одном слайде.

Как видно из приведенной статистики, продукты Open Source продолжают удерживать сомнительное лидерство по количеству обнаруженных в них уязвимостей. Кстати, хочу обратить ваше внимание на то, что для получения полного числа уязвимостей какого-либо продукта Open Source к числу уязвимостей этого продукта надо прибавить уязвимости ядра. Это просто связано с методологией подсчета уязвимостей. Так как ядро производителем дистрибутива может быть выбрано разное, то уязвимости ядер и уязвимости самих продуктов считаются отдельно. Конечно, это надо делать только для операционных систем, ведь только в операционых системах используется ядро (Kernel).

Возможные причины этой печальной для Open Source статистики раскрываются в недавно опубликованном отчете компании Fortify. В нем, в частности, говорится о слабом процессе управления разработкой продуктов Open Source, что, по их мнению, является угрозой для применения этих продуктов для бизнеса. Каждый из вас может бесплатно получить этот отчет "Open Source Security Study" (на английском языке) по ссылке http://www.fortify.com/l/oss/oss_report.html.      

Успехов!

Posted: Friday, August 01, 2008 5:36 AM by Vladimir Mamykin

Attachment(s): Уязвимости на 1 августа 2008.pdf

Comments

Vladimir Mamykin said:

Комментарий Terra удален за использование ненормативной лексики. Коллеги, следите за своим языком!

# August 7, 2008 2:53 PM

Neandertalets said:

Конечно конечно! А мс суперски, и что самое главное, безопасненски, пишет всё. Вот только результаты - притча во языцех.

Безспорно, сейчас качество написания по улучшилось сильно, но не столько в сторону "для пользователя", а к ДРМ, ТПМ и пр. Да и черный пиар себя любимых в мс так же возрос. Что подтверждает эта запись.

P.S. А по отчету... Всё как всегда: мухи и котлеты в одной тарелке.

# August 14, 2008 6:53 AM

Neandertalets said:

Вот, например, отчет от SecurityLab.ru: http://www.securitylab.ru/analytics/358113.php.

Тут несколько иная картина. Причем принципиально иная.

P.S. Я не понял, ЗАЧЕМ на секлабе уязвимости отдельных Линуксов объединили: получатеся, что одну и туже уязвимость посчитали несколько раз - для бОльшего процента, наверное. А вот форточки не просуммировали: было бы 43,54% уязвимостей!

Но даже с такой подделкой видно, насколько ОпенСорс отличается в положительную сторону, чем черный ящик от мс.

P.P.S. Так что ваши слова, мягко говоря, НЕУБЕДИТЕЛЬНЫ, если не сказать иного. Опровергнете?

# August 18, 2008 6:26 AM

Vladimir Mamykin said:

ответ по поводу отчета SecurityLab - что там другие цифры.

1. Я просто не доверяю российским компаниям, исследующим международный рынок. Отсутствие наказания за ложные сведения частенько приводит к откровенному вранью российской прессы. Примеров сколько угодно. За рубежом за это можно и сесть за решетку, у нас - нет. При этом я имею ввиду, конечно, техническую прессу, не политическую.

2. Я очень уважаю исследования SecurityLab, они ищут свою нишу на этом рынке, и успешно осваивают ее. Но они приводят данные, которые сами обнаружили. Я не знаю ни одной зарубежной компании, которая пересылала бы им свои находки в оюбласти обнаруженных уязвимостей. А здесь важна как раз интегральная характеристика. Было бы очень ценно, если бы они начали исследовать уязвимости российских продуктов, по которым вообще нет статистики, зарубежные исследовательские компании ими просто не интересуются.

3. Если внимательно, то есть внимательно, посмотреть на оба отчета, то никаких противоречий в них нет. Так, различие в цифрах, но не на порядки, а просто как погрешности того, что SecurityLab использует свои данные, а не чужие.

4. Каждый может использовать данные тех компаний, которые ему нравятся. Кто-то использует российскую SecurityLab, кто-то международную secunia.com

# September 7, 2008 1:08 PM
Leave a Comment

(required) 

(required) 

(optional)

(required) 

  
Enter Code Here: Required

Comment Notification

If you would like to receive an email when updates are made to this post, please register here

Subscribe to this post's comments using RSS

Page view tracker