Безопасность
24.01.02 Чтобы сделать свои программы безопасными, компании Microsoft придется полностью изменить свой подход к их созданию.Основатель компании Microsoft Билл Гейтс недавно заявил о том, что компания Microsoft должна уделять наибольшее внимание безопасности своих программных продуктов. В своем послании сотрудникам компании Гейтс говорил о том, что компания должна приостановить разработку новых программных решений на долгое время, если это будет необходимо с точки зрения безопасности. Британский новостной сайт The Register взял интервью у технического директора компании CounterPane Internet Security Брюса Шнайера, специалиста по компьютерной безопасности. Шнайер считает, что если намерения Microsoft серьезны, то компании придется многое изменить - подход к созданию ПО, политику компании с точки зрения обнаружения уязвимостей независимыми экспертами.
Брюс Шнайер имеет собственную точку зрения на то, как должна выглядеть компания Microsoft в качестве апологета безопасности ПО. Он считает, что софтверный гигант способен производить безопасные программы, но это станет сложной задачей для компании, и потребует значительных изменений в самой культуре создания ПО в Редмонде. Как считает Шнайер, первым важным шагом компании в сторону улучшения безопасности должно стать открытие части исходного кода программ для оценки независимыми экспертами. "Я не говорю о том, что Microsoft должна открыть свои исходники по примеру Linux, но компании необходимо это сделать, если она хочет, чтобы ее продуктам доверяли".
С точки зрения доверия пользователей, Microsoft также должна изменить часть лицензии, по которой распространяется ПО, в которой говорится о том, что софтверный гигант не несет никакой ответственности за свои продукты. Такой хож сделает компанию более ответственной за то, что она производит, а также вызовет большее доверие пользователей.
Что касается работы над безопасностью ПО, то для Microsoft, по мнению Шнайера, это будет трудной задачей. Нелегко будет программистам компании, которые "привыкли вставлять в программу все бантики и ленточки, которые только возможно вставить". Microsoft должна убедить своих клиентов, заявив, например, следующее: "Мы откладываем выпуск платформы .NET, возможно на годы, пока не решим все проблемы с безопасностью, проанализировав код построчно". Тогда, считает Брюс Шнайер, софтверному гиганту начнут доверять.
Microsoft придется изменить политику отношений с независимыми экспертами по безопасности, когда те находят очередную уязвимость в ПО компании. "Netscape в свое время платила 1000 долларов за каждую найденную дыру в их программах. Microsoft придется сделать что-то подобное, и уж точно не угрожать экспертам всякими небесными карами", - считает Брюс Шнайер. О каждой найденной дыре нужно сообщать, делать так, чтобы все знали о том, что компания заботится о безопасности и быстро решает появляющиеся проблемы, а не хранит информацию о них в секрете. В любом случае, Microsoft должна не только работать над безопасностью, но и дать общественности понимание того, насколько эффективно такая работа ведется. Такие изменения в компании возможны, но только в том случае, если письмо Билла Гейтса было реальным заявлением о намерениях, а не PR-компанией.
Источник: CNews
24.01.02 Сторонние компании одобрили последнее изменение в стратегии MicrosoftКомпания Cigital, занимающаяся управлением рисками, связанными с программным обеспечением, и помогающая фирмам в обеспечении защиты от коммерческих рисков такого рода, заявила о своем одобрении новой стратегии Microsoft, направленной на повышение надежности и безопасности программного обеспечения. 10 лет назад Cigital сделала ставку на растущую значимость программного обеспечения в работе фирм и занялась управлением рисками использования ПО, отдавая предпочтение стратегии предупреждения.
"Мы рады отметить, что Microsoft наконец на верном пути", - заявил один из основателей компании Джефри Пэйн (Jeffery Payne).
Отдел профессионального обслуживания Cigital, включающий подразделение по безопасности ПО, потратило последние 10 лет на помощь компаниям в разработке, внедрении и проверке программного обеспечения, а также управлении ПО.
"Microsoft не раз критиковали, причем небеспочвенно, за создание небезопасного программного обеспечения", - заявил Гэри Макгроу (Gary McGraw) - специалист Cigital в области безопасности ПО, который не так давно был приглашен Microsoft для проведения семинара по написанию надежных безопасных программ. - "У них впереди немало работы, и многие их продукты нуждаются в значительной доработке. Я надеюсь, что производители программного обеспечения обратят внимание на то, что делает Microsoft и зададутся вопросом, не следует ли и им подумать о безопасности и надежности".
Источник: CNews
19.01.02 Билл Гейтс призвал программистов сосредоточиться на безопасности.Главный архитектор программного обеспечения компании Microsoft Билл Гейтс (Bill Gates) распространил на этой неделе среди всех сотрудников компании сообщение, призывающее разработчиков прикладывать больше усилий по созданию безопасного и свободного от ошибок кода. Разработчикам было указано, что чистота кода важнее, чем дополнительные возможности.
Сообщение последовало всего через несколько недель после обнаружения серьезной проблемы с безопасностью флагманского продукта компании - Windows XP, и спустя месяц после объявления об уходе из софтверного гиганта главного специалиста по безопасности.
По словам одного из экспертов по безопасности, ознакомившегося с текстом сообщения "Билл объявил, что либо мы будем заниматься этим лучше, либо не будем заниматься ничем".
Источник: CNews
19.01.02 Найдена уязвимость в утилите "at" для LinuxЭксперт по безопасности компании SuSe предупреждает об обнаружении уязвимости в утилите "at", которая поставляется с большинством дистрибутивов на базе Linux. В случае с SuSe Linux, уязвимая версия программы включена в дистрибутивы версий 6.4, 7.0-7.3.
Утилита "at" считывает команды со стандартного ввода для их отложенного запуска во время, указанное в командной строке. В уязвимой версии программы существует возможность указать время запуска в специальном (но неверном) формате, и, таким образом, нарушить работу системы, что может привести к получению злоумышленником прав root.
Временным решением проблемы может послужить запрет на выполнение команды at. Разработчики дистрибутива SuSe Linux предлагают загрузить обновление системы, для решения данной проблемы.
Источник: Компьюлента
19.01.02 Академия наук США призывает принять закон, согласно которому разработчики небезопасного ПО будут подвергаться штрафу.Национальная академия наук США (NAS) разработала и представила на рассмотрение правительству США отчет о состоянии американских компьютерных систем. В отчете указывается на наличие большого числа уязвимостей, найденных в стратегически важном программном обеспечении за последнее время. Лидером по числу дыр стала компания Microsoft, большинство интернет-атак, повлекших серьезные последствия, были проведены с использованием уязвимостей в ПО от Microsoft.
В заключении данного отчета ученые говорят о том, что у компаний, производителей ПО в настоящий момент нет стимула, для тщательной проверки своих продуктов на безопасность. Возможным решением такой проблемы, по мнению NAS, является введение законов, согласно которым компании будут подвергаться административным взысканиям за выпуск уязвимых программ. Отчет, скорее всего, будет передан в конгресс США для обсуждения и, возможно, принятия мер. Возможно, что в будущем такие компании, как Microsoft будут вынуждены выплатить большие штрафы государтсву, в случае принятия данного закона.
Источник: Компьюлента

