Chrome ir Windows spragų rinkinys: saugumo pamoka ateina per pataisų vėlavimą
·

Chrome ir Windows spragos vėl priminė nepatogią tiesą: pataisą turėti neužtenka. Ją reikia įdiegti.
Ars Technica rašo, kad keturios skirtingos grupės buvo pagautos naudojančios tą patį Chrome ir Windows spragų rinkinį. Straipsnyje minima ir platesnė priežastis – pataisų tarpas bei greitėjanti, DI padedama spragų paieška.
Čia kaip palikti atrakintas duris, nes „rytoj uždėsim spyną“. Tik rytoj ateina ne visada jūsų grafiku.
KAS YRA PATAISŲ TARPAI
Pataisų tarpas atsiranda tada, kai gamintojas jau išleido pataisą, bet organizacija jos dar neįdiegė. Popieriuje problema lyg ir išspręsta. Realybėje – dar atvira.
Užpuolikams toks tarpas labai patinka. Jie mato, kokia spraga pataisyta, ir ieško sistemų, kurios dar nespėjo atsinaujinti.
Kuo didesnė organizacija, tuo sunkiau greitai sujudinti visus įrenginius. Bet būtent todėl reikia proceso, o ne herojaus, kuris naktį bėgioja per serverius.
KUR ČIA ATSIRANDA DI
DI gali padėti gynybai: analizuoti logus, rūšiuoti rizikas, greičiau paruošti pataisų planą. Bet jis padeda ir kitai pusei.
Spragų paieška, kodo analizė, pavyzdžių adaptavimas – visa tai greitėja. Ne viskas tampa automatiniu įsilaužimu, bet laiko langas trumpėja.
Jeigu anksčiau galėjai sakyti „turim savaitę“, dabar gali paaiškėti, kad turi dieną. Arba mažiau.
KĄ DARYTI KOMANDOMS
Pirmas žingsnis – žinoti, ką turite. Naršyklės, operacinės sistemos, serveriai, papildiniai. Be inventoriaus nėra saugumo.
Antras – susitarti dėl kritinių pataisų greičio. Ne „kai turėsim laiko“, o konkrečiai: per 24 valandas, per 72 valandas, per savaitę.
Trečias – testuoti atnaujinimus taip, kad jie neužlaužtų darbo. Nes jeigu pataisos kiekvieną kartą sukelia chaosą, komanda jas pradės atidėlioti.
FAQ
Kas yra Chrome ir Windows spragų rinkinys?
Tai kelių pažeidžiamumų derinys, leidžiantis užpuolikams pasinaudoti naršyklės ir operacinės sistemos klaidomis.
Kodėl pataisų vėlavimas pavojingas?
Kai pataisa jau išleista, užpuolikai gali greitai suprasti spragos esmę ir ieškoti neatnaujintų sistemų.
Kaip DI keičia kibernetinį saugumą?
DI spartina analizę abiejose pusėse: padeda gynybai, bet gali pagreitinti ir spragų paiešką ar atakų pritaikymą.
Šaltinis: Ars Technica.
Šiandien gera diena pasitikrinti vieną paprastą dalyką: ar komandos naršyklės ir Windows įrenginiai tikrai atsinaujina automatiškai. Ne „turėtų“. Tikrai.


