Rambler's Top100
 поиск по сайту:

Кивино гнездо

Пиар и безопасность

Автор: Киви Берд
Опубликовано 21 апреля 2008 года

С тех пор как RSA Conference (интереснейшее некогда мероприятие, собиравшее специалистов по компьютерной безопасности со всего мира) превратилось в гигантскую ярмарку тщеславия, писать о ней что−либо содержательное стало невозможно. Все мало−мальски важные события в этой области куда легче отслеживать на менее пафосных мероприятиях, вроде хакерской конференции Black Hat.

Здесь, правда, тоже идут схожие процессы: программа подстраивается под интересы генеральных спонсоров с толстенными кошельками, вроде корпораций Cisco, Microsoft и Adobe, а некогда единый форум дробится на региональные подсекции: исходная Black Hat, Black Hat Federal для правительственных структур, Black Hat Еurope для Старого Света и Black Hat Tokyo для азиатских стран. Но коль скоро все эти конференции остаются деловыми, избегая помпезной мишуры, нельзя сказать, что такие новшества сделали доклады хуже. Во всяком случае, на прошедшей в конце марта конференции Black Hat в Амстердаме был целый букет интересных выступлений, вполне заслуживающих того, чтобы рассказать о них.

Один из самых ярких докладов - о вскрытии схем крипточипов с помощью разрушающих атак - сделал американский хакер Кристофер Тарновски (Christopher Tarnovsky), в 1990−х годах широко известный в сетевом компьютерном андеграунде под никами Big Gun и Von. В начале 2000−х Тарновски чудом не угодил за решетку, участвуя в нелегальном вскрытии карточек доступа для систем платного спутникового ТВ. Однако был "отмазан" адвокатами одной из ведущих корпораций этой индустрии, поскольку был ее тайным сотрудником. А также, как вскоре выяснилось, параллельно работал и на главного конкурента этой корпорации. То есть знал о тайнах бизнеса слишком много и легко мог сболтнуть на суде лишнего. Теперь же у Тарновски своя небольшая фирма Flylogic Engineering, где он продолжает заниматься тем же, что давно любит и умеет делать, - аккуратно вскрывает схемы чипов, под мощным микроскопом удаляя один слой за другим с помощью кислоты и лазера. Всякий раз демонстрируя заказчику, что декларируемая изготовителями безопасность микросхем и их реальная стойкость к атакам - две большие разницы.

Группа исследователей из цюрихского ETH, Федерального технологического института, представила разработанную ими модель для оценки безопасности операционных систем. По новой методике учитывается не только количество и критичность дыр в ОС, но определяется важный параметр, условно именуемый "показатель патчей нулевого дня". Этот параметр свидетельствует о способности разработчика выпускать заплатку на брешь в тот же день, когда об уязвимости становитсяизвестно. Чтобы оценки были максимально объективными, исследователи собирали данные из множества независимых источников, включая Secunia, Milw0rm, OSVDB (Open Source Vulnerability Database) и NVD (National Vulnerability Database).

Один из самых любопытных результатов, полученных с помощью новой метрики "патч 0−дня", - это зримая демонстрация того, сколь ощутимо корпорация Apple отстает ныне от Microsoft в деле латания дыр. Более того, аналитические данные и графики свидетельствуют, что Apple продолжает двигаться не в том направлении: уязвимости множатся, время латания возрастает и т. д. Нельзя сказать, что для экспертов столь унылый вывод стал открытием - о неблагополучной ситуации с защитой программ Apple много говорят по меньшей мере с начала 2007 года. Теперь же картину подкрепили убедительной метрикой. Как прокомментировал ситуацию один из аналитиков, похоже, что в Apple по сию пору относятся к сообщению о каждой новой уязвимости как к потенциальной пиар−катастрофе, а не как к возможности усилить позиции в деле защиты своих клиентов. Ярчайшая тому иллюстрация - практически полное отсутствие конструктивного диалога между независимыми исследователями и подразделением инфобезопасности Apple.

В ту же самую струю попало и объявление, сделанное на амстердамской Black Hat, - о создании неформальной группы GNU Citizen, которая объединила блоггеров−хакеров для эффективного противостояния "черному пиару" корпораций. В компьютерном и софтверном бизнесе термин "черный пиар" с некоторых пор используется для обозначения энергичных усилий, которые предпринимают специальные "команды по управлению кризисом", дабы скрыть любые сведения об уязвимостях, выявляемых в программах. Уже известно, что на подобные вещи тратится уйма денег - лишь для того, чтобы публика ничего не узнала о дырах, зияющих в популярном ПО.

По словам Петко Петкова, известного болгарского специалиста и активиста GNU Citizen, члены группы придерживаются политики ответственного раскрытия. Прежде всего они связываются с компаниями, в чьих программах выявлены проблемы, и дают им время на латание дыры до того, как уязвимость будет обнародована. Однако, говорит Петков, если компании получают предупреждение отдельных исследователей, в большинстве случаевони ничего не делают для исправления ситуации, считая это слишком дорогими хлопотами. Вместо этого нанимаются специалисты по "черному пиару", которые всячески компрометируют репутацию исследователей и принижают значимость их работы. Какова же реальная ситуация с безопасностью, в подобном контексте никого словно и не интересует. Объединившись в GNU Citizen, "этичные хакеры" намерены вернуть обсуждение проблем защиты информации в более конструктивное русло.

- Из журнала "Компьютерра"

Обсудить статью в форуме (0)

Версия для печати | Послать другу | Написать в редакцию

Автор: Киви Берд. Другие статьи автора
Рубрика: Кивино гнездо. Другие статьи из рубрики

Сегодня в номере

Когда новый iPhone появится в России

Новый iPhone будет официально продаваться в 70 странах, но Россия в их число пока по-прежнему не входит. Почему?
- Подробнее о новом iPhone.

Новые детали андроида

Облик и возможности мобильной системы Android, которую разрабатывают в Google, продолжают меняться.

Цифровые спасатели

Специалисты Ontrack спасали винчестеры с погибшего шаттла, выполняли заказы ФБР и крупных фирм. Что их ждало в России?

Феникс и другие пернатые

О создании онлайнового аналога Adobe Photoshop ещё год назад и подумать было страшно. Теперь же это свершившийся факт.

Без электричества

Бензино-электрический гибридный привод не является единственным возможным. Хранить запасенную энергию можно и в другой форме.

Блог RTFM

  • Оценка времени работы жёсткого диска
  • Измерение скорости интернет-соединения
  • Просмотр теневых копий Windows Vista
  • О проекте | Карта сайта | Реклама | Рассылки сайта | Контакты | Вакансии | Архив | КПК-версия
    РЕГИОНАЛЬНАЯ КОМПЬЮТЕРРА | Подписка в регионах | RSS 2.0

    © ООО "Компьютерра-Онлайн", 1997-2008
    Редакция сайта: site@computerra.ru
    Техподдержка сайта: websupport@computerra.ru
    Редакция журнала: inform@computerra.ru
    Отдел рекламы: reklama@computerra.ru
    Телефон: (495) 232-22-61, (495) 232-22-63
    Работает на «Битрикс: Управление сайтом»
    Почта защищена сервером СПАМОРЕЗ
    Раскрутка сайта в поисковых системах - ТриЛан
    Сайт работает на сервере DEPO Computers

      TopList  Rambler's Top100



    СЕГОДНЯ В "КОМПЬЮТЕРРЕ"

    Интервью: чему учить российских "айтишников"  #

    Дмитрий Дахновский, глава компании "Текама", занимающейся обучением разработчиков ПО, считает, что  от увеличения количества программистов и падения зарплат российская софтверная индустрия только выиграет.

    Прочитать

    Великие клавиатуры прошлого  #

    Пока развитие компьютерных клавиатур не остановилось, каждая вычислительная машина имела собственную уникальную раскладку, отражавшую особенности её интерфейса.

    Прочитать

    Младшие братья медиацентра  #

    Может ли миниатюрная приставка заменить медиацентр? Мы попытались это выяснить, протестировав одно из наиболее многообещающих устройств такого типа, и пришли к неутешительным выводам.

    Прочитать

    Гиды "Компьютерры-Онлайн"  #

    - Мобильные браузеры. Opera Mini и шесть других веб-браузеров, предназначенных для работы на мобильных телефонах с поддержкой технологии Java 2 Micro Edition.

    - Онлайновые переводчики и словари

    - Четыре сервиса для обмена файлами: Box.net, Omnidrive, Yousendit и "Народ: диск".

    - Текстовые редакторы для писателя. Между программированием и написанием статей или книг немало общего, но специализированные средства для авторов, похожие на программистские IDE, появились лишь недавно.

    - Введение в наноблоговедение

    Земля сисадминов  #

    Сисадмины редко бывают героями книг. Фантастическая повесть Кори Доктороу "Когда сисадмины правили миром", публикацию которой начинает "Компьютерра-Онлайн", - исключение.

    Прочитать

    » Статьи, тестирования, обзоры
    » Каталог "железа" - Цены

    » Форум "Терралаба"