neprihlásený Sobota, 23. novembra 2024, dnes má meniny Klement
Microsoft bude vyplácať vysoké odmeny za bezpečnostné chyby

Spoločnosť Microsoft, ktorej softvér je vzhľadom na svoju rozšírenosť častým terčom útokov hackerov a ktorý zároveň obsahuje vysoké množstvo bezpečnostných chýb, začne bezpečnostným expertom prvýkrát vyplácať odmeny za niektoré typy objavených chýb. Motivácia Microsoftu zmeniť svoj postup k odmeňovaniu za bezpečnostné chyby nie je jasná, spoločnosť ale pristúpila k vyplácaniu len niekoľko dní potom, ako ju agentúra Bloomberg obvinila zo zdieľania informácií o chybách pred ich opravením s americkou vládou.

DSL.sk, 20.6.2013


Spoločnosť Microsoft, ktorej softvér je vzhľadom na svoju rozšírenosť častým terčom útokov hackerov a ktorý zároveň obsahuje vysoké množstvo bezpečnostných chýb, začne bezpečnostným expertom prvýkrát vyplácať odmeny za niektoré typy objavených chýb.

Vysoký počet chýb obsahujú najmä Internet Explorer, ktorý je často vstupným vektorom pre infikovanie PC po návšteve nedôveryhodných stránok, a tiež celkovo operačný systém Windows.

Doteraz Microsoft priamo za nahlásenie bezpečnostných chýb odmeny nevyplácal. V stredu ale oznámil tri nové programy vyplácania odmien za niektoré typy chýb a útokov respektíve exploitov.

Odmeňované nebudú všetky typy bezpečnostných chýb. Najvyššiu odmenu až do 100 tisíc dolárov bude Microsoft vyplácať za nahlásenie nového spôsobu prekonania ochrán v jeho poslednej verzii Windows. Program začne platiť od budúceho týždňa a bude musieť ísť o techniky účinné vo Windows 8.1 Preview.

V rámci tohto programu budú uznané len nové techniky, ktoré prekonávajú systémové ochrany ako Data Execution Prevention (DEP) a Address Space Layout Randomization (ASLR) a nie individuálne chyby. Práve takéto techniky hrajú ale dôležitú úlohu pri reálnom zneužívaní bežných bezpečnostných chýb v jednotlivých softvéroch, keď pre úspešné infikovanie systému musí byť zneužitie chýb spojené s niektorou z týchto techník.

Bezpečnostný expert respektíve spoločnosť, ktorí nahlásia takúto techniku a získajú odmenu, budú môcť navyše dostať ďalšiu odmenu do výšky 50 tisíc za navrhnutie obranných mechanizmov proti tejto technike.

V treťom programe odmien budú odmeňované kritické chyby v Internet Explorer 11 Preview, ktorý bude uvoľnený ako súčasť Windows 8.1 Preview budúci týždeň. Za najvážnejšie chyby umožňujúce vzdialené spustenie zvoleného kódu útočníkom bude vyplácaná odmena do 11 tisíc dolárov, za chyby menšej závažnosti odmeny od 500 dolárov vyššie.

Prvé dva programy odmeňovania budú bežať trvalo, odmeny za chyby v IE 11 budú vyplácané len jeden mesiac do 26. júla.

Odmeny nepochybne môžu motivovať mnohých bezpečnostných expertov, ktorí doteraz objavené chyby radšej ponúkali na predaj iným stranám, nahlasovať chyby Microsoftu. Podľa májových informácií Reuters sa na nákup exploitov v súčasnosti míňajú desiatky miliónov dolárov ročne a za exploity proti Internet Exploreru sa platí od 80 do 200 tisíc dolárov a vo Windows od 60 do 120 tisíc. Najväčším nákupcom má byť americká vláda.

Na druhej strane Microsoft pristúpil k vyhláseniu nových programov len štyri dni od zverejnenia informácií agentúrou Bloomberg, podľa ktorých Microsoft americkej vláde poskytuje informácie o chybách pred ich opravením. Microsoft takéto poskytovanie priznal v rámci štandardných programov spolupráce určených napríklad pre antivírusové spoločnosti a podľa spoločnosti sú informácie určené na plánovanie obrany.

Podľa Bloomberg ale Microsoft vládnym agentúram poskytuje informácie efektívne použiteľné aj na útoky proti počítačom so softvérom Microsoftu.

Vzhľadom na načasovanie oznámenia nových programov je vysoko nepravdepodobné, že oznámené programy nesúvisia s publikovaním týchto informácií. Akú presne motiváciu mal Microsoft k vyhláseniu týchto programov a či sa prípadne obáva straty dôvery napríklad zahraničných bezpečnostných spoločností nie je známe.


      Zdieľaj na Twitteri


Poskytuje podľa Vášho odhadu Microsoft americkej vláde informácie o chybách pred ich zverejnením, ktoré jej umožňujú útočiť na PC? Necháva podľa Vášho odhadu spoločnosť vo svojom softvéri na tento účel úmyselné zadné vrátka? (hlasov: 223)

Áno poskytuje, áno necháva      81%
Nie neposkytuje, áno necháva      0%
Áno poskytuje, nie nenecháva      16%
Nie neposkytuje, nie nenecháva      2%


Najnovšie články:

Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android
ISS zvýšila orbitu, aby sa vyhla troskám zo satelitu
Vzniknú fyzické zábavné tematické Minecraft parky
Qualcomm chystá Snapdragon CPU pre lacnejšie PC, majú začínať na 600 dolárov


Diskusia:
                               
 

....alebo CIA?
Odpovedať Známka: 10.0 Hodnotiť:
 

alebo SIS
Odpovedať Známka: 1.4 Hodnotiť:
 

kazdy system ma zadne vratka, do Linuxu sa cez take chodi ako do hypermarketu :D
Odpovedať Známka: -4.6 Hodnotiť:
 

Hmm, pán videl Linux cez okno z ponorky..
Odpovedať Známka: 5.7 Hodnotiť:
 

Skor pani nie? Sak nick ma "raketa" tak asi pani. Mozno si to pomylila s Lunexom, ten je z hypermarketu. :D
Odpovedať Známka: 7.9 Hodnotiť:
 

nie nie, ospravedlnujem sa, pomylil som si to s Lunikom.. viete ako, mensina ako mensina, cloveku sa to pletie :-)
Odpovedať Známka: -0.9 Hodnotiť:
 

Netrep, sak ciganov je uz viac jak bielych. Len ked budeme musiet pred nimi utiect vsetci do zahranicia a ostane tu len ta "mensina", som zvedavy kto bude robit na nich. :)
Odpovedať Známka: 7.6 Hodnotiť:
 

ty netrep, statistiku si si vycucal z prsta? ciganov je viac ako bielych mozno na tvojom sidlisku, v mojom meste nie su ziadni, vsetkych sme zlikvidovali, je tu bielo ako na sibiri, rozhodne nikto nikam nebude utekat, do zahranicia, pfff, vlastizradci! :-)
Odpovedať Známka: -4.1 Hodnotiť:
 

dneska si mal nejake rasisticke ranajky?
Odpovedať Známka: -2.0 Hodnotiť:
 

Německá vláda varuje klíčové instituce, aby nepoužívaly Windows 8 -
http://goo.gl/AgRCDH
Odpovedať Hodnotiť:
 

som stará raketľa a idzem sebe kupic Linux: http://goo.gl/4KZp7
Odpovedať Známka: 3.3 Hodnotiť:
 

alebo cez vyfuk vysavaca :)
Odpovedať Hodnotiť:
 

kazdy system ma diery, ak komunikuje so svetom, ale zalezi na adminovi, systeme, pouzitom HW a inych kontrolnych mechanizmoch...
Odpovedať Hodnotiť:
 

este zarobia na dalsom predaji
Odpovedať Hodnotiť:
 

keby som bol koder v mrkvosofte, naschval spravim nejaky exploitovatelny kod a dohodnem sa s dakym nech to nahlasi ze to objavil a rozdelime sa :D
Odpovedať Známka: 8.7 Hodnotiť:
 

Nerozumiem tým otázkam. Veď je to podľa mňa normálny postup akejkoľvek softvérovo úspešnej krajiny a firmy.
A vôbec, čo vy viete o NODe a podobných firmičkách čo tam kto zabudoval?
A komu by mal Microsoft poskytovať nejaké bezpečnostné údaje? Číne, Rusom, nejakej Kórei, alobo akému čertovi???
Odpovedať Známka: -3.8 Hodnotiť:
 

minule mi do hodiny po tom ako som na testovacom boxe s Win7 nasiel worma volala slecna z istej AV spolocnosti, aspon tak sa predstavila, cislo som si uchoval, ze ci som dostal do firmy ich ponuku, ktoru mi vraj poslali, povedal som, ze momentalne pouzivame SW inej spolocnosti, ale ze nech kludne posle...
Odpovedať Hodnotiť:
 

je zrejme ze koder nikdy nebudes, pretoze ani nevies co je code review
Odpovedať Známka: -5.3 Hodnotiť:
 

Možno nie to, čo si myslíš Ty. Ale stroják mi išiel celkom dobre...
Samozrejme to boli maximálne 100-ky riadkov kódu.
A neruzumiem otázkam z pohľadu ako boli položené.
Čo sa na tým kto zamýšľa a čo vlastne rieši?
Píšem, že to považujem za normálnu a legitímnu vec a nie aby sme to tu na Slovensku rozoberali akokeby sme nemali do čoho pichnúť.
Tie otázky sú pre mňa zbytočné a nemajú žiadnu hodnotu a ani opodstatnenie a ani na ne odpovedať.
Odpovedať Známka: -5.6 Hodnotiť:
 

ach ty inteligent, takze si myslis ze ked prejde kod cez review, tak vychytaju 100% bugov a security dier? Asi tazko, kazdy mesiac vychadzaju patche na vulnerability vo widlach. Najma IE, uz sa nestacim cudovat ze su v nom furt a furt nejake diery, kazdy mesiac to platam.
Odpovedať Známka: 8.5 Hodnotiť:
 

aaannnooo, aaannnoo - napr. taky winXP uz platam vyse 10 rokov kazdy mesiac .... to akoze co si mam o tom mysliet - ze jednu dieru zaplataju tak, ze z nej vyrobia dve ???
Odpovedať Hodnotiť:
 

No naprogramuj ekvivalentný a lepší OS, ktorý nebude treba plátať.
Zaplatím Ti zaň 3x toľko ako OEM licencií MS za Windows.
Ideš na to?
Už teraz sa smejem...
Odpovedať Hodnotiť:
 

no stava sa aj to, nedavno vysiel ms patch na zly ms patch, ktory sposoboval BSOD.
Odpovedať Hodnotiť:
 

Len aby ti ta polovica odmeny (50 tisic dolarov) stacila na prezitie ked ta potom Microsoft vyhodi za neschopnost. :D
Odpovedať Známka: 2.5 Hodnotiť:
 

Čo sak slušné odstupné :D
Odpovedať Známka: 10.0 Hodnotiť:
 

Dobry coder ma minimalne 200K USD rocne. Ak partri medzi spicku [ntfs alebo dom vyvojary], maju ine peniaze ;)
Odpovedať Známka: 8.3 Hodnotiť:
 

Ale no tak, o com sa to tu bavime.. Boli prichyteni z predaja informacii o chybach vlade USA a teraz sa zrazu rozhodli zalepit ludom papule vyplacanim "vysokych" odmien za najdene bezpecnostne chyby? 100 tisic dolarov su pre Microsoft drobne a este stale na tom zarobia. Kupia informaciu od nezavislych IT expertov cim usetria cas, financie vynalozene na vlastnych ludi a potom danu informaciu predaju vlade za niekolkonasobok toho co za to zaplatili sami.
Odpovedať Známka: 10.0 Hodnotiť:
 

Treba si uvedomiť, že Microsoft je pre USA strategická firma vyrábajúca strategicky dôležité produkty.
Tak sa navzájom informujú,a by ani jeden nepadol na hubu.
Tu na Slovensku je len kopa bonzákov, vlezdoriťov, flákačov, zbohatlíkov a závistlivých ľudí, teda okrem iných...
Odpovedať Známka: -2.0 Hodnotiť:
 

tiez ste mohli pouzit aktualne Microsoft logo..
Odpovedať Známka: -5.0 Hodnotiť:
 

Gratulujem, ty si asi jediny koho to serie.
Odpovedať Známka: 6.7 Hodnotiť:
 

prave testujem beta fedoru 19 a stale mrzne lash po urcitom case prace na pc. :D
Odpovedať Známka: 3.3 Hodnotiť:
 

PRAVE TEstujem fedoru a stale mrzne flash po urcitom case
Odpovedať Hodnotiť:
 

prave testujem beta fedoru 19 a po urcitom case zamrzne mozilla flash plugin.
Odpovedať Hodnotiť:
 

Prave skusam Fedora, so zadanou ulohou si neporadil, dal som mu petorku.
Odpovedať Známka: 2.0 Hodnotiť:
 

Nainstaloval som si Windows 8, co je najvacsia bezpecnostna chyba v PC. Kolko za to dostanem? Hehehe.
Odpovedať Známka: 2.0 Hodnotiť:
 

1 a pol roka nepodmienecne.
Odpovedať Známka: 8.3 Hodnotiť:
 

pan doktor ti predpise nejake pekne farebne tabletky.
Odpovedať Známka: 6.0 Hodnotiť:
 

choď radšej do krčmy, daj jeden, dva jogurtky, nechaj fedoru fedorou
Odpovedať Hodnotiť:
 

LOL. Microsoft nevie pocitat :D http://www.microsoft.com/surface/en-us/storage 1GB = 1 billion bytes :D LOL 1GB je predsa 1 073 741 824 bytov a to je viac ako 1 billion to je skoro 1.1 billiona :D
Odpovedať Hodnotiť:
 

ak si si nevsimol, taketo jednotky zacali pozivat aj vsetky spolocnost ktore robia HDD, btw GiB a GB je zasadny rozdiel
Odpovedať Hodnotiť:
 

Ubohy pokus o dymovu clonu. Microsoftu uz nikto nikdy nemoze verit, to je jediny a jednoznacny fakt. Je to ciastocne ich chyba, alebo skor modus operandi (statne zakazky a s tym spojene vsimne pre statne institucie vo forme informacii) a taktiez do velkej miery nemaju inu moznost ako tieto informacie vo vacsej ci mensej miere poskytovat z toho isteho dovodu. Z pohladu bezpecnosti a privatnosti dat je Microsoft mrtvy.
Odpovedať Hodnotiť:
 

Toto vam spestri den :)

goo.gl/nXFYhw
Odpovedať Hodnotiť:
 

to znie ako keby microsoft mal svojim vyvojarom platit extra odmeny, ak spravia chybu :)
Odpovedať Hodnotiť:

Pridať komentár