Többet foglalkozott a sajtó az OpenSSL biztonsági résével, mint az érintett cégek. De valóban félvállról veszik a Heartbleed veszélyeit? A Biztonságportál összeállítása.

Amikor áprilisban kiderült, hogy súlyos hibát találtak az OpenSSL-ben, még a csapból is Heartbleed folyt. A memóriakezelési rendellenességek okozta biztonsági rés azt tette lehetővé, hogy jogosulatlanok is hozzáférhessenek speciálisan szerkesztett hálózati csomagok révén a szerverek vagy eszközök memóriájához. A sebezhetőség azonban nem csak az SSL-t támogató webszervereket érintette, a hálózati eszközöket, a mobil eszközöket, de védelmi alkalmazásokat és  egyéb szoftvereket is. Azóta egyébként újabb hibát találtak, bár az sokkal kevésbé veszélyes.

Amikor a Heartbleed felbukkant, az Errata Security végzett egy gyors kutatást, hogy milyen arányban vannak sebezhető webszerverek – írja a Biztonságportál. Persze nem vizsgálták át a teljes világhálót, de a nagyon nagy mintán lefuttatott kutakodásuk során több mint 615 ezer sérülékeny weboldalt találtak. A mintán egy hónap múlva újra lefuttatták a tesztet, és akkor már csak 318 ezerre sérülékeny weboldalt találtak, azaz a weboldalak közel felénél telepítették a biztonsági frissítéseket.

A Google átdolgozza az OpenSSL-t

A Google néhány napja jelentette be, hogy a BoringSSL projekt keretében saját igényeihez igazítja az OpenSSL-t. A forkolást részben biztonsági okokkal, részben az OpenSSL karbantartása és patch-elése problémáival indokolják. Az OpenSSL kódbázisa ugyanis elhanyagolt, ami eleve magában hordozza a hibák lehetőségét. A Google nem az OpenSSL konkurensének, hanem saját használatra szánja a BoringSSL-t, ezért továbbra is támogatja az OpenSSL a szabványkönyvtár fejlesztését. A BoringSSL-ből kivesznek minden, a Google számára fölösleges kódrészt.

Újabb hónap múlva ismét elvégezték a felmérést. Ekkor azonban már csak minimális csökkenést tapasztaltak. A vizsgált mintában ugyanis továbbra is találtak 309 ezer olyan oldalt, amit bő két hónappal a biztonsági rés megtalálása és javítása után sem frissítettek.

Van pozitív ellenpróba is

Az Errata kutatásának eredményei persze némileg félrevezetőek, és közel sem adnak teljes képet arról, hogyan kezelték az érintettek a Heartbleedet. Legalábbis erre utalnak az SSL Pulse kutatásai. Az SSL Pulse ugyanis szintén lefuttatott egy tesztet a sérülékeny weboldalak keresésére, de csak a a 155 ezer legforgalmasabb, SSL-támogatással rendelkező weboldalt vizsgálta. Áprilisban ezek 30 százalékán találta meg a sérülékenységet.

Egy hónappal később újra elvégezték a vizsgálatot, de akkor már a sérülékeny oldalak aránya nem érte el az 1 százalékot sem (a pontos eredmény 0,8 százalék volt). Tehát a sok látogatót vonzó oldalak üzemeltetői gyorsan reagáltak, és szinte kivétel nélkül gondoskodtak rendszereik foltozásáról.

Biztonság

A Tesla bármelyik másik márkánál több halálos balesetben érintett

Az elmúlt években gyártott járműveket vizsgálva kiderült, hogy az amerikai utakon a Teslák az átlagosnál kétszer gyakrabban szerepelnek végzetes ütközésekben a megtett mérföldek arányában.
 
Ezt már akkor sokan állították, amikor a Watson vagy a DeepMind még legfeljebb érdekes játék volt, mert jó volt kvízben, sakkban vagy góban.
Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.