Saugos atnaujinimo proceso pataisymas

Naujausi tyrimai rodo, kad įprastas kompiuterio vartotojas turi įdiegti saugos naujinimą maždaug kas penkias dienas, kad galėtų saugiai naudotis „Microsoft Windows“ ir visomis trečiųjų šalių programomis, kurios paprastai veikia joje. Atsakydama į tai, Danijos kompiuterių saugos įmonė teigia, kad netrukus debiutuos nemokama nauja paslauga, kuri tyliai automatizuoja dešimčių dažniausiai naudojamų programinės įrangos produktų saugos naujinimų diegimą.





Penkių dienų skaičius gaunamas iš „Secunia“ surinktos informacijos, kuri apėmė maždaug dviejų milijonų nemokamos programos vartotojų statistiką Asmeninės programinės įrangos inspektorius (PSI) įrankis – programa, skirta įspėti vartotojus apie pasenusią ir nesaugią programinę įrangą, veikiančią jų įrenginiuose. „Secunia“ išsiaiškino, kad įprastas „Microsoft Windows“ vartotojas savo kompiuteryje turi daugiau nei 66 programas iš daugiau nei 22 skirtingų programinės įrangos tiekėjų.

Nors dabartinėje PSI programinės įrangos versijoje yra nuorodų į naujausius kiekvienos pasenusios programos naujinimus, daugeliui vartotojų atnaujinimo procesas vis tiek atrodo pernelyg sudėtingas, sako Thomas Kristensen, „Secunia“ vyriausiasis saugos pareigūnas.

Daugelis vartotojų nenori jaudintis dėl visų šių atnaujinimų, sako Kristensenas. Net kai pateikiame jiems tinkamas naujinimų atsisiuntimo nuorodas, daugelis vartotojų sako: „Ne, aš nenoriu spustelėti visų šių dalykų“. pataisymo procesas tuo metu.



Yra daug įrodymų, leidžiančių manyti, kad paprastas vartotojas negali nerimauti laiku įdiegti saugos naujinimus, nebent procesas būtų daugiau ar mažiau automatizuotas. Praėjusią vasarą paskelbtame tyrime „Google“ Šveicarijos mokslininkai ir Šveicarijos federalinis technologijos institutas nustatė, kad naršyklės, kuriose buvo tylūs, automatiniai naujinimai, pvz., „Mozilla Firefox“ ir „Google Chrome“, veikė daug geriau ir greičiau sėkmingai pateikiant pataisas nei rankinio diegimo mechanizmas, kurį naudoja konkurentų, tokių kaip „Microsoft“, „Opera“ ir „Apple“, naršyklės.

Kai įsilaužėliai vis dažniau atakuoja programinės įrangos saugumo spragas, kol pardavėjai negali išsiųsti pataisų, kad jas užkimštų, savalaikis pataisymas yra gyvybiškai svarbus nei bet kada anksčiau, sako Wolfgangas Kandekas, vyriausiasis technologijų pareigūnas. Qualys , kompiuterių saugos įmonė, įsikūrusi Redwood Shores, CA, kuri padeda įmonėms valdyti pataisų diegimą. Kandekas sako, kad „Microsoft“ puikiai įsiveržė į „Windows XP“ 2 pakeitimų paketą, kuris paskatino vartotojus įjungti automatinius operacinės sistemos naujinimus. Tačiau jis priduria, kad per mažai pagrindinių trečiųjų šalių programinės įrangos gamintojų naudoja panašius automatinio atnaujinimo mechanizmus.

Paimkite senesnes „Adobe“ programinės įrangos versijas, kuriose nėra naujinimo komponento, sako Kandekas. Jų naudotojai naudosis bet kokia versija ir niekada neatnaujins. Alanas Palleris, Bethesda tyrimų direktorius, MD BE instituto Kompiuterių saugos mokymo grupė teigia, kad „Microsoft“ prieš daugelį metų svarstė galimybę teikti „Windows Update“ paslaugą trečiųjų šalių programinės įrangos pardavėjams kaip naujinimo kanalą, tačiau galiausiai šios idėjos atsisakė dėl teisinės atsakomybės problemų.



Secunia Kristensenas sako, kad jo įmonės įrankis išvengs bet kokių atsakomybės problemų, nes kiekvienai programai pataisas atsisiunčia lygiai taip pat, kaip tai darytų įprastas vartotojas. Vis dėlto, anot jo, greičiausiai ne visi programinės įrangos pardavėjai tai palengvins.

Atsakomybės problemų kyla, jei pradėtume keisti pataisas arba įdėti jas į savo naujinimų saugyklą, sako Kristensenas. Vienas dalykas, kurį galime garantuoti, yra tai, kad jis neveiks 100 procentų programinės įrangos. Mums patiktų tai padaryti, tačiau tam reikėtų 100 procentų bendradarbiavimo iš daugelio pardavėjų, kurie neturi geros istorijos.

Pasak Pallerio, pagrindinis „Secunia“ iššūkis yra patrauklus vartotojams, kurie nepakankamai žino apie saugumą, kad žinotų, jog jiems reikia įdiegti trečiųjų šalių naujinimus. Todėl manau, kad tokią paslaugą, jei ji turės tinkamą poveikį, reikia pasiūlyti per [interneto paslaugų teikėjus], sako jis. Mano tikslas būtų pasakyti, kad jei ketinate būti IPT, turite teikti tokią paslaugą.



Tikėtina, kad „Secunia“ pataisos įrankį reikės rimtai išbandyti, kad jį būtų galima naudoti tokiu plačiu mastu. „Secunia“ jau pritaikė korporacinę PSI versiją, kad įdiegtų trečiųjų šalių naujinimus, tačiau tą patį padaryti vartotojų kompiuteriams būtų daug didesnis iššūkis, ypač norint, kad programinė įranga veiktų visomis įvairiomis šių trečiųjų šalių produktų užsienio kalbomis. .

Siekiama, kad tai būtų keičiamas ir teisėtas, o kad tai padarytume, bent jau iš pradžių turėsime teikti pirmenybę produktams, kuriuos pataisome pagal tuos, kurie yra plačiausiai įdiegti, nes niekaip negalėsime padaryti 13 000 iš karto, sako Kristensen.

„Secunia“ siekia, kad peržiūros versija būtų prieinama patyrusiems kompiuterių naudotojams balandžio mėnesį, o po kelių mėnesių – beta versija, skirta plačiam naudojimui.



paslėpti