Dziurawa recydywa

Subskrybuj RSS A A A
17 listopada 2003
Paweł Krawczyk

Wnioski z lektury tegorocznej listy SANS TOP20 są oczywiste: "łatanie" oprogramowania, choć nieodzowne, nie rozwiązuje problemów fundamentalnych dla bezpieczeństwa systemów informatycznych.

Wnioski z lektury tegorocznej listy SANS TOP20 są oczywiste: "łatanie" oprogramowania, choć nieodzowne, nie rozwiązuje problemów fundamentalnych dla bezpieczeństwa systemów informatycznych.

Opublikowany niedawno raport instytutu SANS - SANS TOP20 zawiera listę najpoważniejszych luk w oprogramowaniu wykrytych w ciągu ostatniego roku. W "finałowej" dwudziestce po równo reprezentowane są błędy systemów Windows i Unix. Raport SANS nie jest zaskoczeniem dla tych, którzy regularnie śledzą serwisy i listy dyskusyjne poświęcone bezpieczeństwu systemów informatycznych. Sytuacja zawsze wygląda tak samo: epidemia, gorączkowe doniesienia o rozprzestrzenianiu się infekcji, poszukiwanie antidotum, stopniowa stabilizacja i wreszcie podliczanie strat. Na tle nauk inżynierskich pod względem niezawodności informatyka wypada fatalnie.

Wyrok znów podtrzymany

Z raportu płynie ważny wniosek: choć każdego dnia jest publikowanych od kilkunastu do kilkudziesięciu opisów luk w oprogramowaniu, to lista największych zagrożeń w zasadzie się nie zmienia od trzech lat - po stronie systemów Unix i Windows. Na liście zagrożeń dominują "recydywiści" - luki, które na masową skalę zostały już wielokrotnie wykorzystane przez wirusy lub robaki sieciowe. Umieszczenie po raz kolejny na pierwszych miejscach obu list: Microsoft Information Server i ISC BIND jest symptomatyczne. Oba programy mogłyby być negatywnymi bohaterami podręczników programowania. Nieszczęście polega jednak na tym, że w pewnym momencie rozwoju Internetu stały się bardzo popularne...

Autorzy programów BIND i umieszczonego na szóstym miejscu listy unixowej Sendmail, a także Microsoft, traktują bezpieczeństwo swoich aplikacji poważnie, co oznacza, że poprawki są publikowane wkrótce po odkryciu błędu. Cóż z tego, skoro informacja o pojawieniu się łatki w większości przypadków w ogóle nie dociera do zainteresowanych, dociera za późno, a nawet gdy dociera, nie jest z tych czy innych względów instalowana.

Podatność na pewne ataki przynajmniej w dużej części przypadków nie jest efektem lenistwa czy ignorancji administratorów, ale raczej braku możliwości aktualizowania systemów w tempie, w jakim pojawiają się informacje o nowych dziurach i stosowne łatki. Serwery, o których mowa, mają do spełnienia określoną rolę (serwer DNS, poczty, WWW) i wybór tego, a nie innego oprogramowania został podyktowany konkretnymi potrzebami. Mógł to być np. brak rozsądnej alternatywy - pamiętajmy, że jeszcze parę lat temu BIND i Sendmail nie miały takiej konkurencji jak dziś. Dziurawy jak sito Microsoft Internet Information Server w wersji 3 był na początku reklamowany jako "jedyny bezpieczny serwer internetowy".

Niezależnie od tego, wg jakich kryteriów wybrano kluczowe dla systemu aplikacje, raz podjęta decyzja uruchamia ogromne środki na przystosowanie całości serwisu do tego konkretnego programu - interfejsy, sposób działania itd. Skoro ktoś wykonał tyle pracy, trudno się dziwić, że w sieci wciąż działają serwery z BIND w wersji 4.9 czy równie antycznymi wersjami IIS, Sendmail bądź Apache.

Kurator niezbyt skory

Praktyka pokazuje, jak ogromną rolę mają ustawienia domyślne systemu operacyjnego lub oprogramowania. Niewielki odsetek administratorów ma czas i doświadczenie, by przekonfigurować swój system zgodnie z zaleceniami producenta i z uwzględnieniem wskazówek dotyczących bezpieczeństwa. Aplikacje są najczęściej instalowane z ustaleniami domyślnymi, które pozostają nietknięte, a administratorzy sięgają do dokumentacji dopiero wtedy, gdy chcą uruchomić nową funkcję.

Sprawa nie dotyczy, jak można by sądzić, wyłącznie amatorskich serwerów działających na bezpłatnych systemach operacyjnych lub komputerów domowych. Na takie konfiguracje niejednokrotnie natrafialiśmy podczas audytów rozległych i pełniących krytyczne funkcje sieci wielu instytucji. Co więcej, zagrożenia związane z pozostawieniem domyślnych ustawień dotyczą nie tylko systemów operacyjnych, ale także routerów i przełączników. Winę za taki stan ponoszą administratorzy i integratorzy.

Wnioski nasuwają się same: dystrybucyjna wersja aplikacji lub systemu powinna mieć domyślnie włączone minimum funkcji - przynajmniej jeśli chodzi o usługi sieciowe. Szczęśliwie Microsoft wziął sobie tę myśl do serca i system Windows Server 2003 jest pod tym względem wręcz przykładem dobrej praktyki. Gdzie są następni?

Żarty się skończyły
Złośliwe oprogramowanie coraz rzadziej ma na celu skasowanie danych czy zrobienie komuś psikusa.
Coraz częściej służy do osiągania konkretnych celów ekonomicznych. Do wcześniej hermetycznego świata
włamywaczy i autorów wirusów zaczął powoli przenikać półświatek przestępczości zorganizowanej, chcący
wykorzystywać technologie komputerowe do kradzieży danych, np. szpiegostwa przemysłowego, kradzieży
tożsamości lub numerów kart kredytowych, a nawet ordynarnych wymuszeń w stylu: my usuwamy wirusa,
a wy płacicie. Pojawia się także motyw "niewidzialnego" spamu wykorzystującego duże sieci komputerów kontrolowanych przez konie trojańskie.


Oceń artykuł

średnio: 0 liczba ocen: 0
1  2  dalej »

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88