Windowsanvändare ser ju inte heller ut att kunna luta sig tillbaka.
Baserat på NVD's bedömning ser första kvartalet ut såhär:
http://www.ownz.se/wp-content/uploads/2008/05/clientvuln.jpg
46 svar · 4 575 visningar · startad av legis
Baserat på NVD's bedömning ser första kvartalet ut såhär:
http://www.ownz.se/wp-content/uploads/2008/05/clientvuln.jpg
Windowsanvändare ser ju inte heller ut att kunna luta sig tillbaka.
Det är det ingen som påstått och den som tror att det någonsin kommer att bli så får tänka om fort. En tiondel så många talar ändå ett tydligt språk, som även en person med din signatur borde ta till sig.
Det som är intressant är hur många missbruk av säkerhetshål det finns. Och andra faktorer såsom säkerhetshål i applikationer som inte tillhör OS:et, typ webbläsare som används väldigt frekvent.
Helt rätt Gein, inte minst eftersom det då handlar om situationer där användarna oftast inte har en aning om att det ens finns säkerhetshål eftersom sådana applikationer saknar funktioner för att automatiskt kolla och applicera uppdateringar.
legis skrev:
Baserat på NVD's bedömning ser första kvartalet ut såhär:
http://www.ownz.se/wp-content/uploads/2008/05/clientvuln.jpg
Kan ju förstås ha ruskigt fel, och visst är Mac OS X till viss del sårbart. Men att Mac OS skulle vara 8-10 ggr mer sårbart än Windows tror jag bara inte på.
Jag undrar istället hur dom gjort den där mätningen, vad den egentligen visar och hur dom definerar termen "vulnerability".
Den är baserad på respektive eget företags rapportering av fixade säkerhetshål.
Eftersom jag precis har köpt en MacBookPro så blev jag intresserad.
Men sanningen att säga, förstår jag inte diagrammet, och legis får väl påökt nu!
legis skrev:
Den är baserad på respektive eget företags rapportering av fixade säkerhetshål.
Okej, så det skulle i princip kunna betyda att Apple ligger på mer för att åtgärda säkerhetshål? Alternativt att de är bättre på att hitta dem?
Då känns ju diagrammet än mer ointressant och återigen är det ju antalet utnyttjade säkerhetsbrister som istället borde skyltas med.
red/ Vet man för övrigt att företagen tolkar säkerhetshål på samma sätt? Det som Apple anser kvalificera som ett säkerhetshål kanske inte Microsoft gör?
Gein skrev:
Okej, så det skulle i princip kunna betyda att Apple ligger på mer för att åtgärda säkerhetshål? Alternativt att de är bättre på att hitta dem?
Då känns ju diagrammet än mer ointressant och återigen är det ju antalet utnyttjade säkerhetsbrister som istället borde skyltas med.red/ Vet man för övrigt att företagen tolkar säkerhetshål på samma sätt? Det som Apple anser kvalificera som ett säkerhetshål kanske inte Microsoft gör?
Det var bl.a. vad jag menade med mitt inlägg tidigare. Ungefär som när Kim Jong-il menar att Nordkorea minsann respekterar mänskliga rättigheter. Han menar verkligen vad han säger, bara att han definerar termen lite annorlunda.... :)
Alla företag har opatchade sårbarheter. Antalet patchningar har över åren dock varit påvisande för den totala mängden säkerhetshål. Gå tillbaka 5-6 år och denna bilden var helt omvänd. Apple lägger helt klart ner mer tid idag än tidigare på att patcha men det är också för att OSX är en mer intressant attackvektor idag med tanke på att Windows numera (faktiskt) är avsevärt bättre på säkerhetsområdet.
Att skylta öppet med opatchade säkerhetshål är inget något av dessa företag gör och jag kan lova att alla har en hel drös med sådana liggandes :)
Siffrorna är intressanta, framförallt om man är medveten om tidigare trender. Argumentet om att man inte listar även alla icke-publika och opatchade sårbarheter faller ganska tydligt när det är en sådan enorm skillnad. Hade Microsoft struntat i att patcha säkerhetshål till en sådan grad att Windows skulle ligga på samma nivå som OSX i ovan diagram, så skulle det ha hörts...högt! :)
legis; är Mac OS X Leopard ett dåligt operativsystem och Windows Vista bättre?
Okkido skrev:
legis; är Mac OS X Leopard ett dåligt operativsystem och Windows Vista bättre?
Nej det tror jag inte. Båda fyller säkert sitt syfte mer än väl. Jag vill bara påvisa trenden och att de flesta jag snackar med som kör OSX inte har en tanke på säkerhet och vissa hävdar till och med att det inte finns några säkerhetshål.
Och dessutom är det faktiskt ganska skönt att vara på "rätt" sida av sådana diagram efter att ha arbetet i motvind i många år :)
Det är väl problem med alla operativssystem, mest kanske på grund av användare som inte uppdaterar direkt.
Men under mina år av datoranvändande tycker jag mig se att så fort ett OS har publicerat patchar så finns det folk som nappar på det beskrivna och hoppas att folk inte uppdaterar.
Jag är nog själv dålig på detta.
Hörde en siffra om att Apple nu har en marknadsandel på över 60% av maskiner som kostar över $1000!
Är det någon som kan verifiera.
Då borde attacker mot OS X bli mer intressant för dessa knepiga individer.
legis skrev:
Nej det tror jag inte. Båda fyller säkert sitt syfte mer än väl. Jag vill bara påvisa trenden och att de flesta jag snackar med som kör OSX inte har en tanke på säkerhet och vissa hävdar till och med att det inte finns några säkerhetshål.
Och dessutom är det faktiskt ganska skönt att vara på "rätt" sida av sådana diagram efter att ha arbetet i motvind i många år :)
Men vadå rätt sida? Vi har ju konstaterat att diagrammet egentligen inte säger något alls. Vi har ju inte en aning om en låg stapel beror på att man undviker att lösa säkerhetshål, inte ser säkerhetshålen eller att man helt enkelt inte har några säkerhetshål. Än osäkrare blir det när det bygger på företagets egna rapporteringar. Om Apple nu plötsligt skulle ge blanka fan i att lösa några säkerhetsbrister så skulle plötsligt stapeln sjunka till 0 och då står du på fel sida igen?
Du skriver att bilden är intressant om man tar hänsyn till tidigare trender men det resonemanget håller ju bara om alla företagen jobbar exakt lika mycket (från år till år, inte nödvändigtvis företagen emellan) och lika ärligt med att rapporterera och laga säkertshål. Och det behöver ju inte vara sanningen.
Du har fel Gein. Tänk efter lite.
1. Att ett företag som tidigare visat på många hål, implementerat och stort annonserat att de tar säkerhet på allvar (trustworthy computing) och sedan visar att det inte behöver patchas lika ofta längre
2. Ett företag som i stort sett aldrig patchat något och helt plötsligt behöver patcha enormt mycket
Vari ligger det logiska i att det första företaget skulle skita i att patcha på nytt?
3. Man kan bara utgå från publika rapporteringar, hur ska man kunna ta hänsyn till sådant som inte rapporteras? Det är en omöjlighet.
4. Om ett företag struntar i att patcha idag så gräver de sin egen grav. Applicera lite logik är du snäll. Teoretiskt kan det givetvis vara så, men vem går tillbaka till ruta 0 när det kämpat stenhårt på att ta sig till ruta 10?
5. Du har fel i ditt sista påstående. Om alla företag skulle arbetat likadant skulle detta diagram inte vara det minsta intressant. Det diagrammet visar är just resultatet av ett långsiktigt förbättringsarbete hos något företag, medan ett annat däremot numera står inför en stor utmaning som kräver förändring i företagskulturen.
Till sist. Det finns opatchade hål hos samtliga företag, men att anta att något företag i dagens säkerhetsmedvetna bransch medvetet skulle strunta i att patcha för att det ska se bra ut i diagram är bara löjligt. Det håller inte i praktiken idag med en sådan attityd. Man kan argumentera statistik hur man vill, men ovan talar sitt tydliga språk för de som har haft hyffsad koll på branschen. Vill du inte acceptera siffrorna så är det helt ok, men att börja dra ihop historier om att företag blankar säkerhetshål för att antalet ska hållas nere är ganska löjligt. Det som däremot görs av bl.a. Apple är att man släpper bundlingar med beskrivning som "Fixing multiple issues" och sedan struntar man i att specificera vad.
legis skrev:
Apple är att man släpper bundlingar med beskrivning som "Fixing multiple issues" och sedan struntar man i att specificera vad.
Fast precis det har ju Microsoft också gjort, men de glömde att nämna att den uppdateringen fixade mer än ett hål. Det uppdagades i flertalet bloggar för något år sen. :)
colione skrev:
Fast precis det har ju Microsoft också gjort, men de glömde att nämna att den uppdateringen fixade mer än ett hål. Det uppdagades i flertalet bloggar för något år sen. :)
Microsofts interna policy är att varje sårbarhet/fix måste dokumenteras detaljerat. En uppdatering kan givetvis fixa flera hål, det kanske till och med fixas med samma modul, men skillnaden ligger i dokumentationen. Jag tror detta krav också kom som en del av trustworthy computing.
Nu ska vi inte spåra ut allt för mycket. Men problemet var ju att den inte var dokumenterad heller. Det var något som upptäcktes antingen genom reverse enginering eller liknande (kan ha handlat om checksummor). KAn du länka till ett exempel på en sådan uppdatering från apple förresten? Så vitt jag kommer ihåg så brukar de länka till en sida där du sedan kan klicka dig vidare för att pinpointa vad som ingår.