image

Vaste patchcyclus vormt security risico

vrijdag 16 december 2005, 11:35 door Redactie, 3 reacties

Steeds meer softwareaanbieders kiezen ervoor om op een vast moment de patches voor hun applicaties uit te brengen. Microsoft begon hiermee in 2003, Oracle volgde in 2004 en onlangs maakte Adobe bekend dat het ook met een patchcyclus gaat beginnen. De patchmomenten zijn handig voor systeembeheerders, die dan van voorbereidingen kunnen treffen en downtime beter kunnen communiceren.

De security is echter niet altijd gebaat met dit soort oplossingen, omdat het uitbrengen van patches kunstmatig wordt uitgesteld. Microsoft zegt in noodgevallen buiten de cyclus om een patch uit te brengen, maar in de afgelopen twee jaar waarin het 112 security bulletins publiceerde, heeft het dit maar vier keer gedaan. Experts verwachten dat er steeds minder tijd tussen het vinden van een lek en het verschijnen van een exploit zal zitten, waardoor de patchcyclus een security risico vormt.

En niet alleen het uitstellen, ook het verspreiden van automatische patches brengt de nodige risico's met zich mee. Microsoft roept al haar gebruikers toe om de functie automatisch patchen te gebruiken, maar als de updates niet goed getest worden, treft dit een groot aantal gebruikers. Voor Service Pack 2 moest men zelf een aparte tool uitbrengen die ervoor zorgde dat de mega-update niet door bedrijfsgebruikers gedownload werd. (TechWeb)

Reacties (3)
16-12-2005, 12:15 door awesselius
..maar in de afgelopen twee jaar waarin het 112
security bulletins publiceerde...

Bijna voer voor numerologen..... 112 enz.

Maar goed, als je de trend van phishing en spoofing volgt,
dan zou de frequentie van updates misbruikt kunnen worden om
op het 'juiste' tijdstip een phishing mail rond te sturen.
Net als de kerst-groet malware seizoen gebaseerd is, zou een
frequente updatecyclus misbruikt kunnen worden.

Je verwacht een nieuwe update, wil snel patchen en voor je
het weet heb je malware. Nee, niet elke doorgewinterde
sysadmin zal dit doen, maar ja, het kaf is nog niet helemaal
van het koren gescheiden.

- Unomi -
16-12-2005, 13:49 door Anoniem
Als je je windows omgeving nou gewoon zo inricht dat de boel
niet open ligt als je een patch mist hoef je ook niet zo
zenuwachtig te doen.
16-12-2005, 15:28 door Anoniem
Voor windows was het in eerste instantie bedoeld op de TCO van
Windows naar beneden te brengen.. De WERKELIJKE TCO, dus niet die
door Microsoft's Gartner group wordt berekend.
Ook marketing technisch gezien is het beter om 1 keer per maand
een 'negatief' bericht te hoeven uitzenden dan elke paar dagen...
Dan zouden misschien zelfs de grootste n00bs nog gaan denken "sjee,
dat Windows is wel heel erg lek"...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.