Taloussanomat
Lue uutinen mobiilisivustolla
Vähemmän kriittinen ei herätä huomiota

Keskivertohaavoittuvuus on kriittistä kiinnostavampi

Kriittiset haavoittuvuudet eivät ole kaikkien kiinnostavimpia rikollisille, sanoo Per Hellqvist.
Kuva: Antti Kirves

23.4.2007 09:14 Vaarallisimmat eli kriittiset haavoittuvuudet eivät olekaan rikollisten mielestä kiinnostavimpia, sanoo asiantuntija. Vähemmän huomiota herättäviä haavoittuvuuksia voi olla helpompi hyödyntää kaikessa hiljaisuudessa.

– Pahikset tähtäävät mieluummin uhkaluokitukseltaan keskipahoihin haavoittuvuuksiin, koska ohjelmistotoimittaja ei julkaise niihin korjausta yhtä nopeasti kuin kriittisempiin aukkoihin, sanoo Symantecin tietoturva-asiantuntija Per Hellqvist.

Hellqvist kehottaakin kiinnittämään entistä enemmän huomiota myös muiden kuin kriittisten haavoittuvuuksien korjaamiseen.

– Käyttäjät eivät päivitä järjestelmiään yhtä nopeasti näitä medium-luokan kuin kriittisiä uhkia vastaan. Näin rikollisilla on enemmän aikaa käyttää haavoittuvuutta hyväkseen.

Korjauksissa kestää

Rikolliset käyttävät haavoittuvuuksia nopeasti hyväksi.

Vuoden 2006 jälkipuoliskolla julkaistuista hyväksikäyttömenetelmistä 25 prosenttia ilmestyi Symantecin mukaan alle päivässä siitä, kun haavoittuvuudet olivat tulleet julkisuuteen. Yli puolet hyväksikäyttömenetelmistä julkaistiin viikon sisällä haavoittuvuuden julkitulosta.

– Laiskalla valmistajalla kesti keskimäärin 47 päivää, ennen kuin haavoittuvuuteen oli julkaistu korjauspäivitys. Se on iso ongelma, Hellqvist sanoo.

Viime vuoden jälkimmäisellä puoliskolla Symantec löysi kaikkiaan 2526 uutta haavoittuvuutta. Näistä 66 prosenttia oli web-sovelluksissa.

79 prosenttia kaikista löydetyistä haavoittuvuuksista oli yhtiön luokituksen mukaan helposti hyväksikäytettäviä.

– Helposti hyväksikäytettävistä haavoittuvuuksista 77 prosenttia oli web-sovelluksissa. Web-sovellus on helppo tie yrityksen verkkoon.

Hellqvist puhui PC-Waren tietoturvatapahtumassa Helsingissä viime viikolla.

Jutun kirjoitti: Antti Kirves

Antti Kirves

Mainitut yritykset

Kommentit (3)

Huono 0
Vaarallisimmat eli kriittiset haavoittuvuudet eivät olekaan rikollisten mielestä kiinnostavimpia, sanoo asiantuntija. Vähemmän huomiota herättäviä haavoittuvuuksia voi olla helpompi hyödyntää kaikessa hiljaisuudessa.
Digitoday
Huono 0
Ei ne mustahatut käytä valmistajien omilla "puolisatunnaisilla" asteikoilla johonkin mielivaltaiseen luokitukseen sijoitettuja aukkoja. Ne on kaikki käyttökelpoisia aukkoja -- ja mustahatulla on se onnellinen tilanne, että hän voi valita niistä aivan minkä tahansa tuntemansa hyväksikäytettäväksi. Myös niistä, joille valmistaja ei ole vielä edes antanut mitään luokitusta, tai edes ole tietoinen.

Siinä ei paljon rahan kaato Symantecille tai muullekaan turvateatterifirmalle auta.
Javapiins Enttöprais
Huono 0
Jep. Tuo lausunto artikkelissa antaa ymmärtää että ei ole olemassa kuin julkisesti Symantecin tuntemia aukkoja.
Keltainen kuvio
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Maila-anturi synnyttää salibandysankarin

27.05.2007 Hermia Yrityskehitys Oy:n hallinnoima Hermia Ventures -rahasto on tehnyt pääomasijoituksen A4SP Technologiesiin. Hermia Venturesin sijoituksen yhteydessä joukko yksityissijoittajia ja jo aiemmin osakkaana ollut Power Stick Oy tekivät myötäsijoitukset yhtiöön. Sijoitusten kokoluokkaa ei kerrottu.


Kolme vuotta sitten

Enics sulkee Vaasassa, Jyskän kohtalo vielä avoin

27.05.2009 Elektroniikkayritys Enics sai puristettua Suomen vähennystarpeen arvioidusta 147 hengestä 101:een. Jyskän tehtaan lopetuksesta ei vielä tehty päätöstä.

.