Consumenten hebben er profijt van als ze niet meteen weten dat er een ernstig beveiligingslek in de software zit die ze gebruiken. Dat stellen twee onderzoekers van IBM en Microsoft. Het gaat dan om zero-day kwetsbaarheden waar nog geen patch voor beschikbaar is. Door te vertellen dat er een onbekend lek is, zonder te vertellen waar het precies zit en wat de oplossing is, kunnen gebruikers in paniek raken.
Het heeft daarom pas zin om voor een zero-day beveiligingslek te waarschuwen als er praktisch advies gegeven kan worden, aldus Holly Stewart van Microsoft en Tom Cross van IBM. Er wordt vaak vanuit gegaan dat als een zero-day lek ergens in aanwezig is, de 'bad guys' het allemaal weten. Maar die werken vaak helemaal niet samen, aldus Cross en Stewart.
Publiciteit
Daarnaast kan brede publiciteit over een lek zonder praktisch advies meer aanvallers aantrekken. Daardoor kan een probleem dat eerst voor een gerichte aanval werd ingezet, uiteindelijk op massale schaal worden misbruikt.
Het rapporteren van beveiligingslekken kan misbruik dan ook doen toenemen en versnellen. Het beste moment om een lek te melden is als er ook een oplossing voorhanden is. Daarbij is het beter om met de softwareleverancier in kwestie het probleem en mogelijke oplossing te coördineren, besluiten de twee onderzoekers.
Deze posting is gelocked. Reageren is niet meer mogelijk.