<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx</link><description>Выложил в аттаче уязвимости по основным продуктам с сайта secunia.com 30 июня 2009.</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3260138</link><pubDate>Wed, 01 Jul 2009 00:39:49 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3260138</guid><dc:creator>Rustam Sydykov</dc:creator><description>&lt;p&gt;Здраствуйте, Владимир.&lt;/p&gt;
&lt;p&gt;Интересная информация, а можно еще предоставить &amp;quot;срез&amp;quot; по количеству критических уязвимостей по каждому продукту? Например, если ОС1 имеет 1000 уязвимостей, но 999 из них не представляют риска (к примеру, вызывают зависание медиаплейера и т.п.), а ОС2 имеет 10 уязвимостей, но все из них критические - то я бы сказал. что ОС1 более надежная :)&lt;/p&gt;
&lt;p&gt;С уважением,&lt;/p&gt;
&lt;p&gt;Рустам&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3260257</link><pubDate>Wed, 01 Jul 2009 09:41:54 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3260257</guid><dc:creator>Евгений</dc:creator><description>&lt;p&gt;Интересная трактовка. Если не можешь победить - возглавь.&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3266291</link><pubDate>Mon, 20 Jul 2009 08:57:12 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3266291</guid><dc:creator>Neandertalets</dc:creator><description>&lt;p&gt;Опять сферический конь в вакууме.&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3268312</link><pubDate>Mon, 27 Jul 2009 07:52:50 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3268312</guid><dc:creator>Vladimir Mamykin</dc:creator><description>&lt;p&gt;Евгению - &lt;/p&gt;
&lt;p&gt;это не трактовка, а независимые данные от самой уважаемой в мире компании по анализу уязвимостей. Они эту аналитику &amp;quot;возглавили&amp;quot; много лет назад. А &amp;quot;победы&amp;quot; - это разультат труда, а не трактовок. &lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3269366</link><pubDate>Thu, 30 Jul 2009 15:17:05 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3269366</guid><dc:creator>Neandertalets</dc:creator><description>&lt;p&gt;Во и свежие новости про внеочередные обновления. Уже вторые в этом месяце.&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3269375</link><pubDate>Thu, 30 Jul 2009 15:40:32 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3269375</guid><dc:creator>Neandertalets</dc:creator><description>&lt;p&gt;Вот статистика с той же Секунии. Несколько другое восприятие действительности: &lt;a rel="nofollow" target="_new" href="http://fomalhaut-star.livejournal.com/37982.html"&gt;http://fomalhaut-star.livejournal.com/37982.html&lt;/a&gt;&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3269998</link><pubDate>Sat, 01 Aug 2009 22:23:42 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3269998</guid><dc:creator>aaa</dc:creator><description>&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://blog.mozilla.com/security/2009/03/06/beware-the-security-metric/"&gt;http://blog.mozilla.com/security/2009/03/06/beware-the-security-metric/&lt;/a&gt;&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3270376</link><pubDate>Mon, 03 Aug 2009 22:27:20 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3270376</guid><dc:creator>Neandertalets</dc:creator><description>&lt;p&gt;aaa:&lt;/p&gt;
&lt;p&gt;Интересно. :) &amp;nbsp; &amp;nbsp;Но всё ровно в том курсе, что указал и я: нам постоянно демонтрируют сферического коня в вакууме, а не реальный анализ уязвимостей.&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3280824</link><pubDate>Mon, 14 Sep 2009 02:14:17 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3280824</guid><dc:creator>frontier</dc:creator><description>&lt;p&gt;По тому же файлу, что Мамыкин дал, БЗДя выглядит лучше Висты. Ну, и .ули тогда гнать волну?&lt;/p&gt;
&lt;p&gt;Выходит, дело в холи-вар? Даже мне читать скучно, не то, что Мамыкину, - которому каждую неделю по должности положено подобную тему выслушивать-отвечать.&lt;/p&gt;
&lt;p&gt;Он же тут не товар продаёт - уж больно маленькая аудитория, - а просто делится своими субъективными мыслями. А тут сразу выплёскивают даже не &amp;quot;не верю!&amp;quot;, а сразу &amp;quot;врёшь&amp;quot;! Ну, какой ему смысл врать? Чтобы отдельно взятый &amp;quot;неондерталец&amp;quot; купил на &amp;quot;горбушке&amp;quot; Винду? Зарплата прибавится? Акции вырастут?&lt;/p&gt;
&lt;p&gt;Дайте мужику потрындеть без негатива, а то он с полгода уже в &amp;quot;окопе&amp;quot;, - и мне скучно.&lt;/p&gt;
&lt;p&gt;П.С. Кстати, насколько помню, Мамыкин, к его чести, обхаяв Линукс, где-то оговорился, что о секретности БСДи плохого слова не скажет.&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3282135</link><pubDate>Sun, 20 Sep 2009 11:51:43 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3282135</guid><dc:creator>Ilya Vaiser</dc:creator><description>&lt;p&gt;Игра с цифрами штука подлая, цитирую:&lt;/p&gt;
&lt;p&gt;&amp;gt;Сразу бросается в глаза 14% незакрытых уязвимостей у FreeBSD 7.1 – самый большой процент среди представленных: у Windows XP – 12%, у Windows Vista – 7%. Но в действительности здесь надо взглянуть уже в абсолютном выражении на эти цифры, а это уже совсем иное и реальное состояние дел: 14% это всего лишь ОДНА незакрытая уязвимость в FreeBSD 7.1 против 30 (!) в Windows XP и 4 в Microsoft Windows Vista. Не правда ли несколько другое впечатление создаётся?&lt;/p&gt;
&lt;p&gt;Уже смешно.&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3282971</link><pubDate>Thu, 24 Sep 2009 20:22:02 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3282971</guid><dc:creator>Neandertalets</dc:creator><description>&lt;p&gt;Ilya Vaiser:&lt;/p&gt;
&lt;p&gt;Посмейтесь - смех продляет жизнь. Только смех искренний, а не вымученный и не истерический.&lt;/p&gt;
&lt;p&gt;И что в процитированном показывает &amp;quot;игру с цифрами&amp;quot;? Если нечем доказать - лучше промолчать. А в данном пояснении вам приведены и ссылки, где вы можете сами увидеть описанное, т.е. процитированное имеет доказательную основу, а ваши смешки - истерические, наверное.&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3283376</link><pubDate>Sat, 26 Sep 2009 15:38:03 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3283376</guid><dc:creator>Ilya Vaiser</dc:creator><description>&lt;p&gt;Неандерталец, я как-то на securityfocus видел открытые ошибки ядра linux версии 2.0 за 1998 год. Хз, почему они там висят и почему периодически всплывают в списках открытых багов.&lt;/p&gt;
&lt;p&gt;Ну, ясен пень, что это безумно критичная ошибка, мегасупербомба просто. Так-что респект всем любителям поиграть в циферки.&lt;/p&gt;
&lt;p&gt;Пруф &lt;a rel="nofollow" target="_new" href="http://www.securityfocus.com/bid/111"&gt;http://www.securityfocus.com/bid/111&lt;/a&gt; очень здорово ;)&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3283377</link><pubDate>Sat, 26 Sep 2009 15:53:51 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3283377</guid><dc:creator>Ilya Vaiser</dc:creator><description>&lt;p&gt;Кстати, предлагаю сравнить &lt;/p&gt;
&lt;p&gt;Ubuntu 8.04 &lt;a rel="nofollow" target="_new" href="http://secunia.com/advisories/product/18611/?task=statistics"&gt;http://secunia.com/advisories/product/18611/?task=statistics&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;и&lt;/p&gt;
&lt;p&gt;MS Vista &lt;a rel="nofollow" target="_new" href="http://secunia.com/advisories/product/13223/?task=statistics"&gt;http://secunia.com/advisories/product/13223/?task=statistics&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Что в Ubuntu ошибок больше - это понятно. В ней софта неимоверно больше. Давайте поглядим на свойства ошибок на графиках внизу. Узнаем много нового - что в Vista &amp;nbsp;не закрыто 7% багов (0% в Ubuntu), что по важности: &lt;/p&gt;
&lt;p&gt;&amp;quot;Extremely&amp;quot; ошибок в Vista - 1% (0% Ubuntu)&lt;/p&gt;
&lt;p&gt;&amp;quot;Highly&amp;quot; ошибок в Vista - 36% (28% Ubuntu), &lt;/p&gt;
&lt;p&gt;&amp;quot;Moderately&amp;quot; ошибок в Vista - 25% (41% Ubuntu), &lt;/p&gt;
&lt;p&gt;&amp;quot;Less&amp;quot; ошибок в Vista - 30% (25% Ubuntu),&lt;/p&gt;
&lt;p&gt;&amp;quot;Not&amp;quot; ошибок в Vista - 7% (5% Ubuntu)&lt;/p&gt;
&lt;p&gt;Т.е. в Vista больше всего критических ошибок. далее смотрим что эти баги приводят к &amp;quot;system access&amp;quot; в 47% у Vista и 29% у Ubuntu.&lt;/p&gt;
&lt;p&gt;При этом я настоятельно хочу заметить, что мы считаем баги у клиентской ОС от Майкрософт, в которой кроме блокнота и косынки ничего нет. И Ubuntu, в составе которой поставляется полный стек решений, от нескольких серверов БД до web, ftp, email и прочих.&lt;/p&gt;
&lt;p&gt;Ясен пень, что толку от подсчетов числа багов &amp;quot;в лоб&amp;quot; нет, уж сильно разные системы и много вопросов к качеству подсчета ошибок. &lt;/p&gt;
&lt;p&gt;Конечно интересно было бы посмотреть на более-менее равнозначный подсчет, но как его организовать?&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3287487</link><pubDate>Sat, 17 Oct 2009 22:22:13 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3287487</guid><dc:creator>Neandertalets</dc:creator><description>&lt;p&gt;Ну для сравнения в вистой можно взять OpenBSD 4.0: вполне себе аскетическая ОС, и срок официального выхода 1 ноября 2006 (если не ошибаюсь) - всего на 2 месяца раньше висты: &lt;a rel="nofollow" target="_new" href="http://secunia.com/advisories/product/12486/"&gt;http://secunia.com/advisories/product/12486/&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;А вот насчёт &amp;quot;кроме блокнота и косынки...&amp;quot; хотел бы уточнить, что в винде есть много чего: медиаплеер, всякие мелочи в &amp;quot;Стандартные&amp;quot;. Не стоит забывать про DRM и TPM. Да и много чего можно спрятать в те несколько гигадайт, что виста &amp;quot;откусывает&amp;quot; на жёстком диске.&lt;/p&gt;
&lt;p&gt;Вот Опёнок - вполне себе аскетичная система. Вот только г.Мамыкин упорно делает вид, что такой ОС не существует. Хотя он представляется как специалист по ИБ, а Опёнок позиционируется разработчиками как обеспечивающую проактивную защиту: &lt;a rel="nofollow" target="_new" href="http://openbsd.org/security.html"&gt;http://openbsd.org/security.html&lt;/a&gt;. :)&lt;/p&gt;
</description></item><item><title>re: Опять об уязвимостях в июне 2009</title><link>http://blogs.technet.com/mamykin/archive/2009/06/30/3259852.aspx#3293565</link><pubDate>Fri, 13 Nov 2009 08:25:24 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3293565</guid><dc:creator>Neandertalets</dc:creator><description>&lt;p&gt;Уважаемый г-н Мамыкин, как вы, как специалист по ИБ прокоментируете обнаруженную в сентябре в SMB уязвимость, которую ваша контора отказалась &amp;quot;латать&amp;quot; в ХР по причине &amp;quot;древности кода&amp;quot;, хотя поддержка этой ОС ещё не прекращена (в том числе и платная)?&lt;/p&gt;
&lt;p&gt;И это при достаточной серьёзности уязвимости и наличии возможности её эксплуатации (exploit).&lt;/p&gt;
&lt;p&gt;О какой безопасности может идти речь в такой ситуации?&lt;/p&gt;
</description></item></channel></rss>