Yahoo: η ομάδα ασφαλείας θα αποκαλύπτει τις ευπάθειες 90 ημέρες μετά την εύρεση τους

Η ομάδα ασφαλείας της Yahoo δήλωσε ότι κάθε ευπάθεια που θα ανακαλυφθεί σε δοκιμές διείσδυσης θα αποκαλύπτονται στο κοινό μετά από μια περίοδο 90 ημερών.Yahoo-Security-Team-to-Reveal-Vulnerabilities-90-Days-after-Finding-Them

Μία από τις αρμοδιότητες της ομάδας είναι να αξιολογήσει το επίπεδο ς του λογισμικού που γράφτηκε από το Yahoo δοκιμάζοντας και τον κώδικα και από τρίτους φορείς και που έχει ενσωματωθεί στην που παρέχεται από την εταιρεία.

Η ομάδα αυτοονομάζεται Yahoo Paranoids (Yahoo παρανοϊκοί), και με επικεφαλής τον κ. Chris Rohlf πραγματοποιεί επιθέσεις εναντίον της υποδομής, προκειμένου να βρει νέες αδυναμίες που κάποιος κακοήθης μπορεί να  εκμεταλλευτεί.

“Αυτή η διαδικασία μας βοηθά να αποκαλύψουμε τα τρωτά σημεία, όχι μόνο στο λογισμικό που η Yahoo έχει γράψει, αλλά σε open-source (ανοικτό κώδικα) και εμπορικά προϊόντα που χρησιμοποιούμε στο δίκτυό μας” έγραψε ο κ. Rohlf την Τρίτη σε ένα μήνυμα στο Tumblr.

Η δουλειά της νέας ομάδας είναι όταν αποκαλύπτουν άγνωστα τρωτά σημεία του κώδικα (γνωστά και ως ευπάθειες  zero-day ) αυτές να διορθώνονται άμεσα από τους εμπειρογνώμονες, οι οποίοι όμως ταυτόχρονα θα ενημερώνουν και τους άλλους φορείς που μπορούν να επηρεάζονται από το καθώς και το US-CERT (Computer Emergency Readiness Team).

Αν και ο χρόνος των 90 ημερών μπορεί να φαίνεται μικρό χρονικό διάστημα για να προλάβει ο προγραμματιστής του  κώδικα να διορθώσει κάποιο πρόβλημα, ένα μεγαλύτερο χρονικό πλαίσιο θα αυξήσει τον κίνδυνο για τους , δίνοντας στους κυβερνοεγκληματίες την ευκαιρία να βρουν το ελάττωμα για τους εαυτούς τους και να το εκμεταλλευτούν.

Παρόλα αυτά ο κ. Rohlf αναφέρει ότι: “Διατηρούμε το δικαίωμα να παρατείνουμε ή να συντομεύσουμε το εν λόγω χρονοδιάγραμμα βασιζόμενοι σε περιστάσεις όπως για τις ήδη εκμεταλλεύσιμες ευπάθειες, ή την ύπαρξη γνωστών απειλών”.

Οι εγκληματίες του κυβερνοχώρου συνήθως είναι επιτυχείς επειδή ψάχνουν συνεχώς για zero-day, δηλαδή για ευπάθειες που δεν είναι γνωστές και που μέχρι να μαθευτούν αυτοί θα έχουν παραβιάσει το θύμα ή τα θύματα. Η  Yahoo θεωρεί ότι υιοθετεί μια νέα δυναμική στάση κατά της πρακτικής αυτής που καλύπτει εκτός από τον δικό της κώδικά και τους κώδικες των τρίτων προσώπων που συνεργάζεται.

Η δημοσιοποίηση της ευπάθειας μετά από 90 μέρες εξαρτάται από πολλούς παράγοντες, μεταξύ των οποίων και η δυσκολία στην αντιμετώπιση του ελαττώματος, το οποίο μερικές φορές μπορεί να απαιτήσει περισσότερο χρόνο για να κυκλοφορήσει κάποιο patch. Ωστόσο, εάν έχει καταγραφεί πολύ μικρή πρόοδος ή και καθόλου από την ημερομηνία της ανακάλυψης της ευπάθειας, η Yahoo διατηρεί το δικαίωμα να το κοινοποιήσει, προκειμένου να αναγκάσει τις εταιρείες να λάβουν άμεσα αμυντικά μέτρα ή να προετοιμάσουν ένα patch.

iGuRu.gr The Best Technology Site in Greecefgns

κάθε δημοσίευση, άμεσα στο inbox σας

Προστεθείτε στους 2.087 εγγεγραμμένους.

Written by Δημήτρης

O Δημήτρης μισεί τις Δευτέρες.....

Αφήστε μια απάντηση

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Το μήνυμα σας δεν θα δημοσιευτεί εάν:
1. Περιέχει υβριστικά, συκοφαντικά, ρατσιστικά, προσβλητικά ή ανάρμοστα σχόλια.
2. Προκαλεί βλάβη σε ανηλίκους.
3. Παρενοχλεί την ιδιωτική ζωή και τα ατομικά και κοινωνικά δικαιώματα άλλων χρηστών.
4. Διαφημίζει προϊόντα ή υπηρεσίες ή διαδικτυακούς τόπους .
5. Περιέχει προσωπικές πληροφορίες (διεύθυνση, τηλέφωνο κλπ).