webForumDet fria alternativet

Aj aj aj Apple-användare

Datorhårdvara

46 svar · 4 575 visningar · startad av legis

Medlem sedan juli 20044 453 inlägg
Frågan#1

Baserat på NVD's bedömning ser första kvartalet ut såhär:

http://www.ownz.se/wp-content/uploads/2008/05/clientvuln.jpg

Medlem sedan apr. 2006409 inlägg
#2

Windowsanvändare ser ju inte heller ut att kunna luta sig tillbaka.

Medlem sedan juli 20044 453 inlägg
#3

Det är det ingen som påstått och den som tror att det någonsin kommer att bli så får tänka om fort. En tiondel så många talar ändå ett tydligt språk, som även en person med din signatur borde ta till sig.

Medlem sedan sep. 20005 700 inlägg
#4

Det som är intressant är hur många missbruk av säkerhetshål det finns. Och andra faktorer såsom säkerhetshål i applikationer som inte tillhör OS:et, typ webbläsare som används väldigt frekvent.

Medlem sedan juli 20044 453 inlägg
#5

Helt rätt Gein, inte minst eftersom det då handlar om situationer där användarna oftast inte har en aning om att det ens finns säkerhetshål eftersom sådana applikationer saknar funktioner för att automatiskt kolla och applicera uppdateringar.

Medlem sedan aug. 20068 090 inlägg
#6

legis skrev:

Baserat på NVD's bedömning ser första kvartalet ut såhär:

http://www.ownz.se/wp-content/uploads/2008/05/clientvuln.jpg

Kan ju förstås ha ruskigt fel, och visst är Mac OS X till viss del sårbart. Men att Mac OS skulle vara 8-10 ggr mer sårbart än Windows tror jag bara inte på.

Jag undrar istället hur dom gjort den där mätningen, vad den egentligen visar och hur dom definerar termen "vulnerability".

Medlem sedan sep. 20005 700 inlägg
#7

Jag kan inte hitta det diagram (eller källan bakom det, i efterhand, genererade diagrammet) som visas på ownz.se på NVD, vart gör jag det?

Medlem sedan juli 20044 453 inlägg
#8

Den är baserad på respektive eget företags rapportering av fixade säkerhetshål.

Medlem sedan juli 200012 978 inlägg
#9

Eftersom jag precis har köpt en MacBookPro så blev jag intresserad.
Men sanningen att säga, förstår jag inte diagrammet, och legis får väl påökt nu!

Medlem sedan sep. 20005 700 inlägg
#10

legis skrev:

Den är baserad på respektive eget företags rapportering av fixade säkerhetshål.

Okej, så det skulle i princip kunna betyda att Apple ligger på mer för att åtgärda säkerhetshål? Alternativt att de är bättre på att hitta dem?
Då känns ju diagrammet än mer ointressant och återigen är det ju antalet utnyttjade säkerhetsbrister som istället borde skyltas med.

red/ Vet man för övrigt att företagen tolkar säkerhetshål på samma sätt? Det som Apple anser kvalificera som ett säkerhetshål kanske inte Microsoft gör?

Medlem sedan aug. 20068 090 inlägg
#11

Gein skrev:

Okej, så det skulle i princip kunna betyda att Apple ligger på mer för att åtgärda säkerhetshål? Alternativt att de är bättre på att hitta dem?
Då känns ju diagrammet än mer ointressant och återigen är det ju antalet utnyttjade säkerhetsbrister som istället borde skyltas med.

red/ Vet man för övrigt att företagen tolkar säkerhetshål på samma sätt? Det som Apple anser kvalificera som ett säkerhetshål kanske inte Microsoft gör?

Det var bl.a. vad jag menade med mitt inlägg tidigare. Ungefär som när Kim Jong-il menar att Nordkorea minsann respekterar mänskliga rättigheter. Han menar verkligen vad han säger, bara att han definerar termen lite annorlunda.... :)

Medlem sedan juli 20044 453 inlägg
#12

Alla företag har opatchade sårbarheter. Antalet patchningar har över åren dock varit påvisande för den totala mängden säkerhetshål. Gå tillbaka 5-6 år och denna bilden var helt omvänd. Apple lägger helt klart ner mer tid idag än tidigare på att patcha men det är också för att OSX är en mer intressant attackvektor idag med tanke på att Windows numera (faktiskt) är avsevärt bättre på säkerhetsområdet.

Att skylta öppet med opatchade säkerhetshål är inget något av dessa företag gör och jag kan lova att alla har en hel drös med sådana liggandes :)

Siffrorna är intressanta, framförallt om man är medveten om tidigare trender. Argumentet om att man inte listar även alla icke-publika och opatchade sårbarheter faller ganska tydligt när det är en sådan enorm skillnad. Hade Microsoft struntat i att patcha säkerhetshål till en sådan grad att Windows skulle ligga på samma nivå som OSX i ovan diagram, så skulle det ha hörts...högt! :)

Medlem sedan maj 20007 492 inlägg
#13

legis; är Mac OS X Leopard ett dåligt operativsystem och Windows Vista bättre?

Medlem sedan juli 20044 453 inlägg
#14

Okkido skrev:

legis; är Mac OS X Leopard ett dåligt operativsystem och Windows Vista bättre?

Nej det tror jag inte. Båda fyller säkert sitt syfte mer än väl. Jag vill bara påvisa trenden och att de flesta jag snackar med som kör OSX inte har en tanke på säkerhet och vissa hävdar till och med att det inte finns några säkerhetshål.

Och dessutom är det faktiskt ganska skönt att vara på "rätt" sida av sådana diagram efter att ha arbetet i motvind i många år :)

Medlem sedan juli 200012 978 inlägg
#15

Det är väl problem med alla operativssystem, mest kanske på grund av användare som inte uppdaterar direkt.
Men under mina år av datoranvändande tycker jag mig se att så fort ett OS har publicerat patchar så finns det folk som nappar på det beskrivna och hoppas att folk inte uppdaterar.
Jag är nog själv dålig på detta.
Hörde en siffra om att Apple nu har en marknadsandel på över 60% av maskiner som kostar över $1000!
Är det någon som kan verifiera.
Då borde attacker mot OS X bli mer intressant för dessa knepiga individer.

Medlem sedan sep. 20005 700 inlägg
#16

legis skrev:

Nej det tror jag inte. Båda fyller säkert sitt syfte mer än väl. Jag vill bara påvisa trenden och att de flesta jag snackar med som kör OSX inte har en tanke på säkerhet och vissa hävdar till och med att det inte finns några säkerhetshål.

Och dessutom är det faktiskt ganska skönt att vara på "rätt" sida av sådana diagram efter att ha arbetet i motvind i många år :)

Men vadå rätt sida? Vi har ju konstaterat att diagrammet egentligen inte säger något alls. Vi har ju inte en aning om en låg stapel beror på att man undviker att lösa säkerhetshål, inte ser säkerhetshålen eller att man helt enkelt inte har några säkerhetshål. Än osäkrare blir det när det bygger på företagets egna rapporteringar. Om Apple nu plötsligt skulle ge blanka fan i att lösa några säkerhetsbrister så skulle plötsligt stapeln sjunka till 0 och då står du på fel sida igen?

Du skriver att bilden är intressant om man tar hänsyn till tidigare trender men det resonemanget håller ju bara om alla företagen jobbar exakt lika mycket (från år till år, inte nödvändigtvis företagen emellan) och lika ärligt med att rapporterera och laga säkertshål. Och det behöver ju inte vara sanningen.

Medlem sedan juli 20044 453 inlägg
#17

Du har fel Gein. Tänk efter lite.

1. Att ett företag som tidigare visat på många hål, implementerat och stort annonserat att de tar säkerhet på allvar (trustworthy computing) och sedan visar att det inte behöver patchas lika ofta längre

2. Ett företag som i stort sett aldrig patchat något och helt plötsligt behöver patcha enormt mycket

Vari ligger det logiska i att det första företaget skulle skita i att patcha på nytt?

3. Man kan bara utgå från publika rapporteringar, hur ska man kunna ta hänsyn till sådant som inte rapporteras? Det är en omöjlighet.

4. Om ett företag struntar i att patcha idag så gräver de sin egen grav. Applicera lite logik är du snäll. Teoretiskt kan det givetvis vara så, men vem går tillbaka till ruta 0 när det kämpat stenhårt på att ta sig till ruta 10?

5. Du har fel i ditt sista påstående. Om alla företag skulle arbetat likadant skulle detta diagram inte vara det minsta intressant. Det diagrammet visar är just resultatet av ett långsiktigt förbättringsarbete hos något företag, medan ett annat däremot numera står inför en stor utmaning som kräver förändring i företagskulturen.

Till sist. Det finns opatchade hål hos samtliga företag, men att anta att något företag i dagens säkerhetsmedvetna bransch medvetet skulle strunta i att patcha för att det ska se bra ut i diagram är bara löjligt. Det håller inte i praktiken idag med en sådan attityd. Man kan argumentera statistik hur man vill, men ovan talar sitt tydliga språk för de som har haft hyffsad koll på branschen. Vill du inte acceptera siffrorna så är det helt ok, men att börja dra ihop historier om att företag blankar säkerhetshål för att antalet ska hållas nere är ganska löjligt. Det som däremot görs av bl.a. Apple är att man släpper bundlingar med beskrivning som "Fixing multiple issues" och sedan struntar man i att specificera vad.

Medlem sedan juni 20014 421 inlägg
#18

legis skrev:

Apple är att man släpper bundlingar med beskrivning som "Fixing multiple issues" och sedan struntar man i att specificera vad.

Fast precis det har ju Microsoft också gjort, men de glömde att nämna att den uppdateringen fixade mer än ett hål. Det uppdagades i flertalet bloggar för något år sen. :)

Medlem sedan juli 20044 453 inlägg
#19

colione skrev:

Fast precis det har ju Microsoft också gjort, men de glömde att nämna att den uppdateringen fixade mer än ett hål. Det uppdagades i flertalet bloggar för något år sen. :)

Microsofts interna policy är att varje sårbarhet/fix måste dokumenteras detaljerat. En uppdatering kan givetvis fixa flera hål, det kanske till och med fixas med samma modul, men skillnaden ligger i dokumentationen. Jag tror detta krav också kom som en del av trustworthy computing.

Medlem sedan juni 20014 421 inlägg
#20

Nu ska vi inte spåra ut allt för mycket. Men problemet var ju att den inte var dokumenterad heller. Det var något som upptäcktes antingen genom reverse enginering eller liknande (kan ha handlat om checksummor). KAn du länka till ett exempel på en sådan uppdatering från apple förresten? Så vitt jag kommer ihåg så brukar de länka till en sida där du sedan kan klicka dig vidare för att pinpointa vad som ingår.

270 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
128 ms — deklarationer (db)
0 ms — hämta statistik (cache)
140 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)