Vývojáři mají dle ISS X-Force stále méně času na opravu chyb ve svých produktech

17. 03 2006 | Společnost Internet Security Systems, Inc. (ISS, NASDAQ: ISSX) publikovala zprávu dokládající skutečnost, že hackeři a počítačoví kriminálníci dokáží vytvářet zákeřný kód mnohem rychleji, než tomu bylo dříve. Zpráva X-Force Threat Insight Quarterly udává, že se v roce 2005 výskyt zranitelných míst v porovnání s rokem 2004 zvýšil až o 33 procent.

Praha, 13. března 2006 – Společnost Internet Security Systems, Inc. (ISS, NASDAQ: ISSX) publikovala zprávu dokládající skutečnost, že hackeři a počítačoví kriminálníci dokáží vytvářet zákeřný kód mnohem rychleji, než tomu bylo dříve. Zpráva X-Force Threat Insight Quarterly udává, že se v roce 2005 výskyt zranitelných míst v porovnání s rokem 2004 zvýšil až o 33 procent.

Analytici vývojového a výzkumného týmu X-Force, jenž je součástí ISS, zjistili v roce 2005 celkem 4472 zranitelných míst v hardwaru i softwaru. Zpráva dále uvádí, že po uveřejnění zranitelného místa došlo ve 3,13 % případů k šíření kódu využívajícího těchto chyb ještě během následujících 24 hodin, v časovém rozmezí 48 hodin pak dokonce v 9,38 % případů.

„Nelze přehlížet nárůst zneužití zranitelných míst ještě v průběhu nultého dne, kdy jsou tyto chyby veřejně oznámeny,“ řekl Gunter Ollman, ředitel týmu X-Force, ISS. „Tato situace nedává vývojářům produktů dostatečný čas na ověření těchto problémů a zveřejnění opravných balíčků pro koncové uživatele a správce podnikových sítí, kteří jejich produkty využívají. Sítě, ve kterých není používána proaktivní ochrana, jsou tak často v řádu dní či dokonce týdnů vůči těmto hrozbám zranitelné.“

Ještě více starostí přináší zjištění, že celých 12,5 % hrozeb bylo publikováno souběžně s okamžikem zveřejnění chyby, které využívaly. To jinými slovy znamená, že byl zákeřný kód vypuštěn do světa ve stejném okamžiku, kdy se staly informace o zranitelnosti známé.

Závěr je jednoznačný – hackeři sami aktivně pátrají po zranitelných místech systémů a teprve poté, co dokáží zjištěných problémů využít, publikují informace o nich dále. To v praxi znamená, že časový úsek mezi zveřejněním informací o zranitelném místě a uvolněním kódu, který těchto informací využívá, se neustále zkracuje.

„Lze očekávat, že se bude v budoucnu doba mezi zveřejněním a zneužitím zranitelného místa i nadále zkracovat, zejména v případě ‚prestižních‘ zranitelných míst, často spojených s provozem síťových služeb v prostředí rozšířených operačních systémů,“ dodal Ollman. „Rychlý vývoj kódu, který dokáže využívat těchto chyb, povede nevyhnutelně ke zvýšení četnosti nakažení počítačů pomocí červů a malware, jako jsou spyware a jiné agenty.“

Tím však zpráva nekončí – kromě výše uvedeného vychází najevo také skutečnost, že u 50 % zveřejněných zranitelných míst přichází z řad hackerů odpovědi do méně než jednoho týdne. Těmito odpověďmi nejsou pouze konkrétní příklady zneužití chyby, ale také koncepty, které ukazují, jak je možné danou chybu zneužít. Pro tyto koncepty je charakteristický jejich pohyb v relativně uzavřené komunitě hackerů, kde kód prochází procesem testování a postupného vylepšování. Výsledkem je pak balíček, který dokáže plně zneužít dané zranitelnosti systému a jenž je následně využíván rozsáhlými skupinami hackerů k nejrůznějším účelům. Tyto balíčky bývají často také publikovány v uzavřených diskusních skupinách hackerů, jejichž prostřednictvím se šíří rychleji a efektivněji.

Poté, co se týmu X-Force podaří odhalit nové zranitelné místo systému, vytvoří virtuální opravný balíček, který okamžitě distribuuje všem zákazníkům společnosti ISS, jejichž sítě jsou tak chráněny vůči známým i doposud neznámým hrozbám. Zákazníci tak získávají cenný čas potřebný na instalaci oficiálního opravného balíčku publikovaného vývojářem hardwaru či softwaru, aniž by byli vystaveni těmto hrozbám.

_1

_2


neutracim.cz

Speciály
Asus F3U - mobilita v podání AMD/ATI?

Asus F3U - mobilita v podání AMD/ATI?

Asus F3U patří svou cenou kolem 20 000,- Kč mezi základní přístroje. Jeho hnacím motorem je však dvoujádrový procesor AMD Athlon 64X2 TK-53 a čipová sada AMD M690G s integrovanou ... čtěte hned

32GB SDD od firmy Transcend

32GB SDD od firmy Transcend

Již v minulém týdnu oznámila společnost Transcend, že hodlá uvést na trh SSD (solid state drive) disky o kapacitách 8GB, 16GB a 32GB. čtěte hned

 Mezi nabíječky notebooků přichází revoluce

Mezi nabíječky notebooků přichází revoluce

Již brzy budete moci pomocí jediné nabíječky nabít vše,od notebooku, přes telefon, Blackberry, headset, mp3, GPS až po foťák. čtěte hned

 Společnost Toshiba má ve svém porfóliu velmi vydařený kousek a to z řady Satellite s označením A300

Společnost Toshiba má ve svém porfóliu velmi vydařený kousek a to z řady Satellite s označením A300

Toužíte po notebooku, který by vám byl šit přímo na míru? čtěte hned

Samsung uvedl na trh tři nové vysoce profesionální LED monitory se širokým pozorovacím úhlem

Samsung uvedl na trh tři nové vysoce profesionální LED monitory se širokým pozorovacím úhlem

Nové monitory Samsung Sync Master vnáší do práce mnohem více pohodlí, jelikož se vyznačují pozorovacím úhlem 178° a vysokou kvalitou obrazu. Prostřednictvím řady ekologických ... čtěte hned

Logitech Touch Lapdesk N600 - ovládání na klíně

Logitech Touch Lapdesk N600 - ovládání na klíně

Nová chladící podložka vybavená velkým touchpadem, který umožňuje snadněji než kdykoli dříve navigovat kurzor, rolovat dlouhé stránky a hladce procházet internet - Logitech ... čtěte hned

MSI GT683 - nadupaný herní notebook

MSI GT683 - nadupaný herní notebook

Společnost MSI představila další přírůstek ze své populární modelové řady herních strojů GT. čtěte hned

Mýtizovaný Samsung GALAXY Tab 10.1 přichází na český trh

Mýtizovaný Samsung GALAXY Tab 10.1 přichází na český trh

Právě byl zahájen prodej tabletů Samsung GALAXY Tab 10.1 na českém trhu. Na první zájemce čeká několik překvapení, včetně soutěže o 20 smartphonů Samsung GALAXY S II nebo ... čtěte hned

Samsung SLATE PC série 7 vám umožňuje definovat vlastní svět pro práci s počítačem

Samsung SLATE PC série 7 vám umožňuje definovat vlastní svět pro práci s počítačem

Inteligentní kombinace tabletu a stolním PC ve formátu „slate“ nabízí maximální mobilitu i výkon. čtěte hned

Vláda chystá zavedení nové daně z internetu

Vláda chystá zavedení nové daně z internetu

  V rámci boje proti zvyšování státního dluhu ministr Kalousek předložil návrh nové daně z internetu. Zdůvodnění pro tuto daň je stále větší zadlužení České ... čtěte hned

gastro-cr.cz
Počítáme s dětmi.cz

Počítáme s dětmi.cz

Náš informační server www.pocitamesdetmi.cz byl spuštěn v roce 2010. Je zaměřený na rodiny s dětmi a můžete si zde vybrat z ucelené nabídky vhodného ubytování s dětmi, vyhledat ... čtěte hned

svet-notebooku.cz
Tablet určený pro grafiky a designéry

Tablet určený pro grafiky a designéry

Genius představil grafický tablet PenSketch, vhodný k tvorbě náčrtků, retušování fotek, kreslení a malování.  čtěte hned