RSS订阅
RSS订阅TT安全

Mozilla:安全专家应督促厂商关注安全

2008-9-17  选择字号:  | |
打印本文章

导读:Mozilla的首席安全官在旧金山的IT安全世界(IT Security World)说,安全专家Snyder需要督促他们的厂商,使其提早知道漏洞和其他安全信息。

关键词:Mozilla 安全专家 IT安全 安全信息 厂商 IT Security

正在加载数据...

【TechTarget中国原创】Mozilla的首席安全官在旧金山的IT安全世界(IT Security World)说,安全专家Snyder需要督促他们的厂商,使其提早知道漏洞和其他安全信息。

  Window Snyder说,对于很多软件开发人员来说,安全不是首要考虑的,但是用户正在让他们改变观念。她说:“在这种关系中,你有这种力量……向厂商要求比市场要求的更多的安全。他们可能使他们的程序更加公开。你们应该让厂商多讲一些。”
她说,例如,微软在听到用户对Windows XP的安全问题后才开始关注安全的。

  Snyder说:“对于其他的软件厂商来说,如果他们不听用户的声音,就 很难证明这些变化。”Synder在微软工作的时候,曾帮助开发XP的SP2。

  她说,共享安全信息可以认识到公司并不安全,状况还在变化。当厂商交流他们在安全方面的做法时——不仅是他们如何修复漏洞,还有他们的安全开发和培训方面的工作,她说,这样可以建立信息,她还补充说:“当谈到安全问题时,我也喜欢交流。”

  在Mozilla,Snyder说,生产Firefox浏览器时最有名的是,她强烈支持透明的安全。“我们的源代码是开放的,每个人都可以得到。”

  她列出了一些组织的安全措施,包括开发安全策略的工作,即漏洞等级、发现的频率/修复频率和配置补丁的时间。她说,把安全简单基于发现的漏洞数量是没用的策略。她还补充说它只提供了让厂商对bug保持安静的激励措施。

  在察看代码的方面,Snyder说她非常喜欢fuzzer,她说它产生的最小的假阳性,而且可以模拟攻击者工作的方式。Mozilla已经像这个行业公开了它的fuzzer。她说,外部的安全顾问对开发过程来说是一种很客观的方式。

  厂商把安全打包到主要的SP中,Snyder对此提出了批评。她说这样可以给他们时间来测试补丁,但是把用户至于危险之中。“我敦促你告诉你的厂商衡量测量通过SP的怪物的益处。”

  她还评价了Google,关于Google没有提示用户对新的chrome浏览器发布更新。她说,如果这个更新削弱了一项功能,对于IT部门来说将产生问题。

【美国TechTarget独家授权】 Mozilla’s Snyder says security pros should press vendors on security

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Marcia Savage     译者:Tina Guo   
在与用户改善软件开发程序的几年非正式的合作后,微软发布了一个正式的项目,通过各种新的倡议把它的安全开发生命周期(Security Development Lifecycle)扩展给用户……
保持Web站点安全不是仅仅依赖于防火墙或者期望有些短期修理就会阻止这个问题重新出现的事。按照构造方法,能使你的安全管理任务更容易。本文将介绍测试在线安全的工具……
Mozilla的首席安全官在旧金山的IT安全世界(IT Security World)说,安全专家Snyder需要督促他们的厂商,使其提早知道漏洞和其他安全信息……
软件安全仍然是一个热门话题。无论是普通百姓,还是《财富》500强公司,谁都听说过由互联网上的病毒和攻击者引起的身份窃取、数据丢失以及一般性的混乱……
问:共享软件应用程序比商业软件更容易受到安全风险?答:不是必然的。这要涉及要你对开发人员的信任程度……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。