Security professionals en andere IT'ers die zich met beveiliging bezighouden moeten hun ogen open doen en stoppen met het verspillen van hun tijd, aldus Peter Tippett, de bedenker van het programma dat later Norton Antivirus werd. Volgens Tippett is maar liefst een derde van alle "security practices" gebaseerd op gedateerde en ouderwetse concepten die vandaag de dag niet meer van toepassing zijn. "Een groot gedeelte van wat security pro's doen voor bedrijven is gebaseerd op een soort idee dat de aarde plat is. We moeten de aarde als rond beschouwen."
Zo wordt er volgens Tippett teveel tijd aan beveiligingsonderzoek naar kwetsbaarheden besteed. "Slechts 3 procent van alle ontdekte lekken wordt ooit misbruikt. Toch is er gigantisch veel aandacht voor patch management en het bekend maken van lekken." Het probleem is dat veel ontwikkelaars en onderzoekers zich bezighouden met theoretische problemen, die in de praktijk niet of nauwelijks voorkomen.
Lange wachtwoorden
"Lange wachtwoorden zijn een klassiek voorbeeld. Als je een enkele computer neemt, en het wachtwoord langer maakt, is die lastiger te raden, en dat maakt de computer veiliger. Als een hacker echter het wachtwoordbestand van een bedrijf met 10.000 machines weet te kraken, hoeft hij slechts een wachtwoord te raden om het netwerk binnen te dringen. In dat geval zorgde lange wachtwoorden ervoor dat hij slechts 2000 van de wachtwoorden kon kraken, in plaats van 5000, maar wat heb je eraan? hij had er slechts eentje nodig."
Geen 100% beveiliging
Een ander kritiekpunt is dat veel IT'ers bezig zijn met het aanleggen van een niet te kraken beveiliging. "Als een product gekraakt wordt, wordt het soms vervangen en als waardeloos beschouwd. Autogordels voorkomen ernstige ongelukken in slechts de helft van de gevallen. Zijn ze waardeloos? Beveiligingsproducten hoeven niet perfect te zijn om bij de beveiliging te helpen."
Tippett vindt dat security teams hun tijd beter moeten spenderen, en zich alleen moeten bezighouden met zaken die zich ook terugbetalen. "Slechts 8% van de bedrijven heeft de routers ingesteld dat ze inkomend verkeer blokkeren. Nog minder doen dit bij uitgaand verkeer. Dat is een voorbeeld van een eenvoudige ingreep die zich zeker kan uitbetalen als meer bedrijven de tijd nemen om dit te doen." Ook het onderwijzen van personeel zou zeker de moeite waard zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.