LINUXZONE






 >> Hlavní stránka

(1713/30.07.2010)


 >> Administrace

(160/29.07.2010)


 >> Literatura

(305/28.07.2010)


 >> Bezpečnost

(340/30.07.2010)


 >> Programování

(307/19.04.2010)


 >> Distribuce

(97/09.06.2010)


 >> Síťování

(86/03.06.2010)


 >> Lokalizace

(10/15.09.2004)


 >> Aplikace

(175/12.04.2010)


 >> Multimedia

(32/31.03.2006)


 >> Hardware

(45/02.03.2007)


 >> Začínáme

(228/24.06.2010)


 >> Aktuálně

(556/27.07.2010)


 >> RELAX

(201/26.07.2010)


 >> Jinde vyšlo

přehled ostatních serverů




 Přihlášení




Login:
Heslo:
 uložit v prohlížeči


Nejste-li ješte zaregistrováni, můžete tak učinit zde.





 Vyhledávání




Hledaný výraz:
v klíčových slovech
v titulku
v anotaci
v textu








 Reklama









 Servis




*   Vaše náměty a připomínky
Máte k Linuxzone.cz nějaké připomínky nebo náměty? Našli jste na stránkách chybu? Dejte nám o tom vědět pomocí formuláře nebo v diskuzi.
Komentářů: 30
*   Podpořte Linuxzone.cz
Chcete podpořit náš server umístěním odkazu nebo zveřejněním backendu? Zde najdete vše potřebné.
*   Pište pro Linuxzone.cz
Máte zájem podílet se na obsahu Linuxzone.cz ať už jako redaktoři nebo i jinak? Dejte nám o sobě vědět!





 Aktuálně z bezpečnosti




-- 
6.12.2005, 19:01
Na serveru informit.com vyšla ukázková kapitola týkající se práce s řetězci z knihy Secure Coding in C and C++. (lz)

-- 
3.12.2005, 12:34
Bugtraq: Format String Vulnerabilities in Perl Programs. (lz)

-- 
3.12.2005, 12:32
Linux Advisory Watch December 2nd 2005. (lz)

-- 
23.10.2005, 13:28
Rozhovor na téma klasické zálohování versus CDP. (lz)

-- 
23.10.2005, 13:24
Linux Advisory Watch October 21st 2005. (lz)

další >>





 Aktuálně o software




-- 
6.12.2005, 19:07
Potřebujete-li pod linuxem rozchodit bezdrát založený na čipsetech Broadcom 43xx, konečně existuje linuxový ovladač. (lz)

-- 
6.12.2005, 19:04
Byla uvolněna verze Xen 3.0.0 virtualizační technologie XEN. (lz)

-- 
6.12.2005, 18:59
Byla uvolněna verze X11R6.9/X11R7 RC 3 grafickérho rozhraní X Window System. (lz)

-- 
3.12.2005, 12:45
Co je nového okolo projektu Amanda (open source zálohovací software)? Více na osnews.com. (lz)

-- 
3.12.2005, 12:40
Jak to akuálně v linuxu vypadá s podporou SATA.. (lz)

další >>





 Aktuálně z IT




-- 
3.12.2005, 12:51
Novellu se daří prodej linuxových produktů, oproti loňskému roku se Novell dočkal výrazného nárůstu. (lz)

-- 
3.12.2005, 12:48
Třetí verzi licence GPL by měla být publikována během jara 2007. (lz)

-- 
23.10.2005, 13:20
V Peru nyní mají zákon, který umožňuje nasazení open source software ve vládní správě. (lz)

-- 
23.10.2005, 13:14
Proč se Microsoft bojí Google? (lz)

-- 
27.9.2005, 22:01
Peru má zákon podporující free software. (lz)

další >>





 Nejčtenější články




-- 
Hurd včera dnes a zítra

-- 
XEN aneb virtualizujeme (3/6)

-- 
Security Digest (15/2010)

-- 
Fotografický ateliér

-- 
XEN aneb virtualizujeme (4/6)

-- 
Novinky ze světa svobodného software (16/2010)

-- 
Gamesárium [138]

-- 
Proč používat svobodný software?

-- 
Velká kniha sportovní fotografie

-- 
Security Digest (16/2010)






 Nejlepší články




-- 
Gamesárium [138]

-- 
Datové struktury bez předchozích znalostí

-- 
XEN aneb virtualizujeme (4/6)

-- 
XEN aneb virtualizujeme (3/6)

-- 
Security Digest (16/2010)

-- 
Novinky ze světa svobodného software (17/2010)

-- 
Velká kniha sportovní fotografie

-- 
XEN aneb virtualizujeme (5/6)

-- 
Security Digest (15/2010)

-- 
Proč používat svobodný software?






 Anketa




Používáte nějaké rozšíření bezpečnostního modelu linuxového jádra?

Openwall (18%)

LIDS (12%)

Pax/Grsecurity (3%)

SELinux (6%)

RSBAC (1%)

jiné (1%)

používám standardní jádro (59%)







Linuxzone.cz - server o Linuxu pro programátory, administrátory a fanoušky.
Provozuje společnost Impossible.
ISSN: 1213-8738





Zveřejňování chyb, etika, ISS a ISC: kauza pokračuje (BIND)

Není to tak dávno, co společnost ISS rozvířila dění v oblasti IT bezpečnosti tím, že zveřejnila chyby v kódu webového serveru Apache bez toho, aby se vůbec obtěžovala na chybu upozornit vývojaře Apache. Tento postup vyvolal řadu silně negativních ohlasů a člověk by si možná řekl, že se z toho pro příště poučí. Ovšem opak je pravdou: před dvěma dny ISS zveřejnila chyby v programu BIND (velmi rozšířená implementace služby DNS). Tentokrát sice výrobce softwaru (konzorcium ISC) upozornila, ale neposkytla mu zřejmě možnost včas vydat opravu. Místo toho se opět snažila situace využít k propagaci vlastních produktů. Ovšem ani ISC z toho nevychází s čistým štítem...

O etických i jiných aspektech publikování bezpečnostních chyb v softwaru už toho bylo napsáno mnoho. V případě open source komunity pochopitelně převládá názor, že publikování bezpečnostních problémů v sotware je věc užitečná a diskuse se vede spíše v tom smyslu, jakým způsobem při publikaci chyb postupovat. V optimálním případě bychom se o chybách měli dozvědět včas (tedy co nejdříve), ale současně by již měly být k dispozici opravy, které daný problém řeší - tedy dotyčná osoba, která chybu objeví by ji měla reportovat nejprve producentu softwaru a dát mu dostatečný (ale zase ne příliš dlouhý - dejme tomu čtrnáct dní) čas k tomu, aby chybu opravil. Teprve poté chybu publikuje širší veřejnosti a záleží jen na odpovědnosti, nebo naopak liknavosti administrátorů, zda své systémy včas a odpovídajícím způsobem zabezpečí. Tímto způsobem je jednak na výrobce softwaru vyvíjen rozumný tlak proto, aby na opravách chyb rychle zapracovali, a uživatel softwaru na straně druhé je rovněž včas plně informován o bezpečnostních problémech produktu, který používá a na který spoléhá.

Ne všichni si ovšem etiku berou k srdci a zářným příkladem toho může být právě společnost ISS. Jen v krátkosti pro osvěžení, jak to bylo s chybou v webovém serveru Apache. Tým ISS tehdy objevil určité bezpečnostní problémy v Apache, které mohly být za určitých okolností využitelné útočníkem zvenčí. Tedy jednalo se o problém poměrně závažný. ISS chybu zveřejnila bez toho, aby na ni upozornila výrobce software (Apache Group) - což obhajovala poněkud nesmyslným tvrzením zhruba v tom smyslu, že Apache je produkt otevřený a tudíž nemá smysl vývojáře kontaktovat, nebot nemají nad projektem dostatecnou kontrolu a že to je totéž, jako když chybu rovnou zveřejní:

... Due to the general nature of open-source and its openness, the virtual organizations behind the projects do not have an ability to enforce strict confidentiality. By notifying the open source project, its nature is that the information is quickly spread in the wild disregarding any type of quiet period. ISS X-Force minimizes the quiet period and delay of protecting customers by providing a security patch...

Navíc oznámení provázela řada nejasností a nebylo jasné, zda záplata, kterou ISS uveřejnila skutečně jednoznačně problém vyřešila. Tolik k problému webového serveru Apache (viz také článek věnovaný tomuto tématu, který před časem na Linuxzone vyšel: Webový server apache: zveřejňování bezpečnostních chyb a etika).

A nyní se vraťme do současnosti. Přede dvěma dny společnost ISS zveřejnila chybu v softwaru BIND (což je velmi rozšířená implementace služby DNS). Tentokrát sice současně o nalezených chybách uvědomila konzorcium ISC (zřejmě má dle mínění ISS nad svými produkty větší kontrolu než Apache Group), ale zřejmě jim rovněž neposkytla dostatek času k tomu, aby na chybu mohli zareagovat a vydat opravu - konzorcium ISC záplaty vydalo až dnes - tedy dva dny poté, co byla chyba zveřejněna.

Ještě zajímavější je, že dalším z argumentů, kterým ISS zdůvodnila své jednání v případě chyby webového serveru Apache, byl fakt, že na chybu Apache existoval údajně v té době exploit. ISS prý v souladu se svou politikou chyby okamžitě zveřejní v případě že je k dispozici exploit, nebo sami vydají záplatu, která problém řeší:

... Our policy for publishing advisories is to give a vendor 30 to 45 day quiet period to provide an opportunity to create a patch or work around. If an exploit for the vulnerability appears in the wild, or a patch and work-around is provided by the vendor or ISS X-Force, this quiet period is disregarded and the ISS X-Force advisory is published immediately... The Gobbles' exploit has confirmed our decision to release as soon as possible based on our assumption that others were likely to discover the same vulnerability in the wild...

Logicky bychom tedy očekávali, že pokud chybu v případě BINDu uveřejnění obratem, bude Internetem kolovat exploit, který tuto chybu využívá, anebo bude někde na webu ISS k dispozici oprava. Prohlášení ISS ale žádný exploit nezmiňuje a stejně tak ISC se na svém webu vyjádřilo, že o žádném exploitu neví. V prohlášení ISS (k dispozici na adrese http://bvlive01.iss.net/issEn/delivery/xforce/alertdetail.jsp?oid=21469) se o žádné záplatě nemluví, zato se zde zmiňují některé jejich vlastní proprietární produkty, které vás před chybou zaručeně ochrání (jedná se o různé IDS a firewally):

...Recommendations:

ISS X-Force recommends that system administrators immediately take steps to protect their networks. ISS has made several product updates available to assess vulnerability to this issue as well as protect customers from exploitation attempts. /

The following ISS updates and product releases address the issues described in this advisory. These updates are available from the ISS Download Center (http://www.iss.net/download):

  • RealSecure Network Sensor XPU 20.7 and XPU 5.6
  • Internet Scanner XPU 6.20

  • RealSecure Guard 3.1 ebs
  • RealSecure Sentry 3.1 ebs
  • RealSecure Server Sensor 6.5 SR 3.3
  • System Scanner SR 3.08

Pokud na webové stránky ISS zavítáte, zjistíte, že v případě, že byste si chtěli některý z těch (bezpochyby naprosto vynikajících produktů) vyzkoušet, musíte se zaregistrovat a vyplnit formulář (jméno, adresa, mail atd.). Jinými slovy ISS opět využila nalezené chyby v open source produktu ke svému zviditelnění a především k propagaci vlastních produktů / služeb (a v neposlední řadě také k rozšíření jejich interní databáze potenciálních zákazníků).

Co k tomu dodat? Doufejme že podobné jednání se ve světě počítačové bezpečnosti nestane pravidlem...

Update:

:

Jak se nyní ukazuje, ani konzorcium ISC nemá v tomto případě čistý štít - evidentně totiž rozlišují mezi zákazníky, kteří si předplatili program "early security notification" a těmi ostatními. Tito placení klienti nejen že byli o chybě informováni s dříve než ostatní (za což si zaplatili), ale získali také záplaty dříve, než byly zveřejněny na webu ISC. Došlo pak k situaci, že chyby již byly publikovány, ISC mělo hotové opravy, ale dalo je k dispozici pouze platícím klientům.

Přitom když před zhruba rokem a půl ISC oznámilo založení uzavřeného diskusního fóra , kde se měly řešit právě bezpečnostní problémy, řada lidí proti tomu protestovala a podobného scénáře se obávala. Lidé z ISC ovšem tvrdili, že něco takového se rozhodně nestane:

Q: So the bind-members Forum programme does not restrict or delay any access to which the industry has become accustomed?
A: Right.

Tento přístup ISC kritizuje i řada výrobců Linuxových distribucí (viz jednotlivá oznámení výrobců o opravách BINDu, nebo také archív listu bugtraq)...

Autor: David Häring, 14. 11. 2002, 12:00
Sekce Bezpečnost, Komentářů: 14
Průměrné hodnocení: 2,96

o Poslat e-mailem
o Tisk článku
o Uložit do profilu


 Přispějte nám




Líbil se Vám tento článek? Můžete ho ocenit zavoláním na tel. číslo 906 460 134.
Cena hovoru za 1 minutu je 46 Kč.





 Hodnocení článku




Článek hodnotím jako:  [1] výborný   [2] dobrý   [3] průměr   [4] špatný   [5] hrůza  





 Komentáře




--

Jakubec, 02. 01. 2003 14:34
Davide vydrz!!!












--

diablo, 15. 11. 2002 17:22
bind












--

gmmns, 15. 11. 2002 16:06
yane, nech toho












--

Jirka  - , 15. 11. 2002 10:47
:-)












--

yan, 14. 11. 2002 22:47
RE:












--

David Häring, 14. 11. 2002 22:40
RE: ETIKA












--

yan, 14. 11. 2002 22:35
RE:RE:ETIKA












--

David Häring, 14. 11. 2002 22:30
RE: etika












--

yan, 14. 11. 2002 22:19
RE:C












--

C, 14. 11. 2002 22:05
RE: YF2












--

C, 14. 11. 2002 21:59
RE: YF












--

yan, 14. 11. 2002 21:40
RE:RE: jezisi co ste to zas vyplodili












--

David Häring, 14. 11. 2002 21:32
RE: jezisi co ste to zas vyplodili












--

yan, 14. 11. 2002 21:15
jezisi co ste to zas vyplodili















PŘIDAT KOMENTÁŘ ZOBRAZ VŠE >>










2002 © Impossible, s.r.o.   >> Kontaktujte redakci >> Právní upozornění >> Reklama