Yahoo: η ομάδα ασφαλείας θα αποκαλύπτει τις ευπάθειες 90 ημέρες μετά την εύρεση τους

Η ασφαλείας της Yahoo δήλωσε ότι κάθε που θα ανακαλυφθεί σε δοκιμές διείσδυσης θα αποκαλύπτονται στο κοινό μετά από μια περίοδο 90 ημερών.Yahoo-Security-Team-to-Reveal-Vulnerabilities-90-Days-after-Finding-Them

Μία από τις αρμοδιότητες της ομάδας είναι να αξιολογήσει το επίπεδο ασφάλειας του λογισμικού που γράφτηκε από το Yahoo δοκιμάζοντας και τον κώδικα και από τρίτους φορείς και που έχει ενσωματωθεί στην υπηρεσία που παρέχεται από την εταιρεία.

Η ομάδα αυτοονομάζεται Yahoo Paranoids (Yahoo παρανοϊκοί), και με επικεφαλής τον κ. Chris Rohlf πραγματοποιεί εναντίον της υποδομής, προκειμένου να βρει νέες αδυναμίες που κάποιος κακοήθης μπορεί να  εκμεταλλευτεί.

“Αυτή η διαδικασία μας βοηθά να αποκαλύψουμε τα τρωτά σημεία, όχι μόνο στο λογισμικό που η Yahoo έχει γράψει, αλλά σε open-source (ανοικτό κώδικα) και εμπορικά προϊόντα που χρησιμοποιούμε στο δίκτυό μας” έγραψε ο κ. Rohlf την Τρίτη σε ένα μήνυμα στο Tumblr.

Η της νέας ομάδας είναι όταν αποκαλύπτουν άγνωστα τρωτά σημεία του κώδικα (γνωστά και ως ευπάθειες  zero-day ) αυτές να διορθώνονται άμεσα από τους εμπειρογνώμονες, οι οποίοι όμως ταυτόχρονα θα ενημερώνουν και τους άλλους φορείς που μπορούν να επηρεάζονται από το πρόβλημα καθώς και το US-CERT (Computer Emergency Readiness Team).

Αν και ο χρόνος των 90 ημερών μπορεί να φαίνεται μικρό χρονικό διάστημα για να προλάβει ο προγραμματιστής του  κώδικα να διορθώσει κάποιο πρόβλημα, ένα μεγαλύτερο χρονικό πλαίσιο θα αυξήσει τον κίνδυνο για τους χρήστες, δίνοντας στους κυβερνοεγκληματίες την ευκαιρία να βρουν το ελάττωμα για τους εαυτούς τους και να το εκμεταλλευτούν.

Παρόλα αυτά ο κ. Rohlf αναφέρει ότι: “Διατηρούμε το δικαίωμα να παρατείνουμε ή να συντομεύσουμε το εν λόγω χρονοδιάγραμμα βασιζόμενοι σε περιστάσεις όπως για τις ήδη εκμεταλλεύσιμες ευπάθειες, ή την ύπαρξη γνωστών απειλών”.

Οι εγκληματίες του κυβερνοχώρου συνήθως είναι επιτυχείς επειδή ψάχνουν συνεχώς για zero-day, δηλαδή για ευπάθειες που δεν είναι γνωστές και που μέχρι να μαθευτούν αυτοί θα έχουν παραβιάσει το θύμα ή τα θύματα. Η  Yahoo θεωρεί ότι υιοθετεί μια νέα δυναμική στάση κατά της πρακτικής αυτής που καλύπτει εκτός από τον δικό της κώδικά και τους κώδικες των τρίτων προσώπων που συνεργάζεται.

Η δημοσιοποίηση της ευπάθειας μετά από 90 μέρες εξαρτάται από πολλούς παράγοντες, μεταξύ των οποίων και η δυσκολία στην αντιμετώπιση του ελαττώματος, το οποίο μερικές φορές μπορεί να απαιτήσει περισσότερο χρόνο για να κυκλοφορήσει κάποιο patch. Ωστόσο, εάν έχει καταγραφεί πολύ μικρή πρόοδος ή και καθόλου από την ημερομηνία της ανακάλυψης της ευπάθειας, η Yahoo διατηρεί το δικαίωμα να το κοινοποιήσει, προκειμένου να αναγκάσει τις εταιρείες να λάβουν άμεσα αμυντικά μέτρα ή να προετοιμάσουν ένα patch.

iGuRu.gr The Best Technology Site in Greecefgns

κάθε δημοσίευση, άμεσα στο inbox σας

Προστεθείτε στους 2.100 εγγεγραμμένους.

Written by Δημήτρης

O Δημήτρης μισεί τις Δευτέρες.....

Αφήστε μια απάντηση

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Το μήνυμα σας δεν θα δημοσιευτεί εάν:
1. Περιέχει υβριστικά, συκοφαντικά, ρατσιστικά, προσβλητικά ή ανάρμοστα σχόλια.
2. Προκαλεί βλάβη σε ανηλίκους.
3. Παρενοχλεί την ιδιωτική ζωή και τα ατομικά και κοινωνικά δικαιώματα άλλων χρηστών.
4. Διαφημίζει προϊόντα ή υπηρεσίες ή διαδικτυακούς τόπους .
5. Περιέχει προσωπικές πληροφορίες (διεύθυνση, τηλέφωνο κλπ).