Нетоскоп/Новости/26.02.2002
http://www.netoscope.ru/news/2002/02/26/4864.html
Сообщать о дырах нужно будет в установленном порядке
Вячеслав Ансимов

26.02.2002 12:08

В Internet Engineering Task Force (IETF) - организацию, ответственную за разработку и утверждение протоколов и стандартов Интернета, - представлены для публичного обсуждения предварительные документы (Internet Draft) с описанием процедур и правил раскрытия информации об обнаруженных уязвимостях в программном обеспечении.

Авторами концепции, озаглавленной "Responsible Disclosure Process", являются эксперты по безопасности Стив Кристи из корпорации MITRE и Крис Уисопэл из компании @stake. Их предложения предусматривают создание координационных центров, которые должны осуществлять взаимодействие обнаружителей дыр и багов с разработчиками и поставщиками ПО. Для сообщений об уязвимостях предлагается стандартная форма. Кстати, в 1999 году именно в MITRE была предложена унифицированная база данных для описания дыр в ПО CVE (Common Vulnerabilities and Exposures).

Правила предусматривают семидневный срок, в течение которого поставщики обязаны отреагировать на сообщение о найденной дыре, а также выполнить ряд других обязательных для обеих сторон процедур.

В настоящее время информация об уязвимостях часто распространяется хаотично. Как правило, те, кто находит дыры, стремятся по тщеславным или иным соображениям сразу же рассказать о них всему миру. Пока разработчики ПО делают заплатку, множество вредителей и хулиганов успевают воспользоваться багом, часто причиняя ущерб многим людям.

Особенно это бьет по нерасторопным производителям вроде Microsoft, которая иногда не реагирует на предупреждения месяцами. Именно поэтому данная корпорация усиленно пытается протолкнуть ограничения на распространение информации о дырах.


Copyright © 2000-2002 Нетоскоп
www.netoscope.ru
Hosted by uCoz