image

Organisation for Internet Safety verdedigt richtlijnen voor melden security bugs

donderdag 31 juli 2003, 12:42 door Redactie, 5 reacties

De Organisation for Internet Safety, een groep opgericht om richtlijnen op te stellen voor het melden van security bugs, presenteerde gisteren tijdens de Black Hat Briefings security conferentie haar nieuwste plannen. Op het moment is er geen standaard voor het publiceeren van informatie over bugs. Sommige bugs worden door onderzoekers meteen openbaar gemaakt op het Internet, terwijl andere bughunters met de software ontwikkelaars samenwerken om het probleem op te lossen. In het nieuwe voorstel roept men security onderzoekers op om ontwikkelaars 30 dagen de tijd te geven om een patch te ontwikkelen. (Zdnet)

Reacties (5)
31-07-2003, 12:49 door Frans E
Als dit betekend dat er een maand lang gezwegen gaat worden over nieuwe bug's lijkt me dat geen goede zaak.

In ieder geval zou er direct informatie vrijgegeven moeten worden hoe je systemen en firewalls te configureren om het gevaar af te wenden.
31-07-2003, 13:36 door Anoniem
Originally posted by egberink
Als dit betekend dat er een maand lang gezwegen gaat worden over nieuwe bug's lijkt me dat geen goede zaak.

In ieder geval zou er direct informatie vrijgegeven moeten worden hoe je systemen en firewalls te configureren om het gevaar af te wenden.

dat is nu net de hele discussie: moet je security problemen direct bekend maken aan 'world', of de producent enige tijd geven voor bugfixes. Om dan te zeggen 'in ieder geval moet....' is slechts 1 kant van de zaak aangeven...
31-07-2003, 13:43 door Frans E
Originally posted by Unregistered
dat is nu net de hele discussie: moet je security problemen direct bekend maken aan 'world', of de producent enige tijd geven voor bugfixes. Om dan te zeggen 'in ieder geval moet....' is slechts 1 kant van de zaak aangeven...

Je hoeft natuurlijk niet de source te publiceren hoe een bug misbruikt kan worden. maar wel specifieke deatails zoals welke poorten etc het betreft.

Helemaal stilzwijgen is nooit de oplossing.
31-07-2003, 17:17 door Anoniem
Wat mij betreft mag tegelijk met de advisory aan de maker van de software een even gedetailleerde 'paper' uitgaan naar alle lists, black, grey of white.

Een fabrikant/reseller die eerst 30 dagen op een mogelijke ramp blijft 'zitten' is geen optie.

Misschien dat OpenSource 'meer werk' is, maar in ieder geval *weet* ik meteen dat er iets mis is, en ook nog *wat*.

En dat scheelt veel werk.
01-08-2003, 09:08 door Anoniem
rfp heeft hier al jaren een goed document over.

http://www.wiretrip.net/rfp/policy.html
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.