Złudne poczucie bezpieczeństwa

Subskrybuj RSS A A A
17 listopada 2009 13:39
Dariusz Niedzielewski

Wiele produktów mających wzmocnić ochronę naszego komputera czy sieci przed wirusami, robakami, atakami nie działa tak, ja obiecują producenci - do takich wniosków doszli eksperci ICSA Labs. Trudny proces uzyskania certyfikatu tej organizacji, bez żadnych modyfikacji i ulepszeń, przeszło jedynie 27 proc. programów antywirusowych i 2 proc. firewalli.

Pracownicy ICSA Labs od 20 lat badają i certyfikują produkty podnoszące bezpieczeństwo informatyczne. Sama organizacja jest częścią Verizon Business (oddział Verizon Communications, jednego z największych amerykańskich operatorów telekomunikacyjnych). ICSA Labs w pełni niezależnie testują urządzenia i aplikacje większości dostawców zajmujących się problematyką bezpieczeństwa IT.

Wymowa najnowszego raportu ICSA Labs ("ICSA Labs Product Assurance Report"), współtworzonego z grupą specjalistów Verizon Business Data Breach Investigations, jest niepokojąca i zmusza do myślenia. Niemal 80 proc. urządzeń oraz aplikacji mających zabezpieczać komputery i sieci przed wszechobecnymi zagrożeniami nie działa tak, jak reklamują to producenci. Specjaliści z ICSA Labs przyznają, że tylko co piąty produkt przechodzi proces certyfikacji za pierwszym razem, reszta wymaga różnych modyfikacji, zanim spełni pokładane oczekiwania.

Asortyment urządzeń i aplikacji badanych przez ICSA Labs jest szeroki. Eksperci sprawdzają m.in.: programy antywirusowe, firewalle (sprzętowe i software’owe), systemy do zapobiegania włamaniom (IPS - Intrusion Prevention Systems), aplikacje obsługujące IPsec VPN i SSL VPN. Wśród najczęstszych przyczyn dyskwalifikujących dany produkt podczas wstępnej procedury certyfikacji wymieniane są: nie wykrycie złośliwego kodu przez program antywirusowy, zbyt "dziurawy" filtr systemu IPS (co skutkuje brakiem reakcji na przesyłanie podejrzanych danych), nagminne luki w zapisie prób logowania się przez nieuprawnione osoby do konkretnych zasobów (97 proc. badanych firewalli sprzętowych i 80 proc. aplikacji nie zauważyło przynajmniej jednego logowania).

Relatywnie najlepiej w grupie analizowanych produktów wypadają antywirusy, którym udaje się uzyskać certyfikat za pierwszym razem w 27 proc. przypadków. Choć większość (82 proc.) urządzeń i aplikacji w końcu przechodzi pozytywnie proces badań, to niepokojącym jest fakt, że dzieje się tak dopiero po licznych zmianach i modyfikacjach, których dokonują przecież specjaliści. Trudno jednak wymagać od wszystkich, aby znali się na konfiguracji poszczególnych rozwiązań.

Ciekawostką jest negatywna opinia specjalistów ICSA Labs o dostępnych obecnie na rynku systemach IPS. Jak twierdzą, jedynie 2 9 proc. tych produktów spełnia podstawowe wymagania laboratorium i może uzyskać certyfikat. Według opinii ekspertów wina leży tu przede wszystkim po stronie producentów, którzy chcąc systematycznie wypuszczać na rynek najnowsze i "najlepsze" rozwiązania zapominają o ich dopracowaniu. Co prawda dostawcy zwykle reagują na wskazówki grup badawczych, ale w międzyczasie użytkownicy dostają produkty obarczone niedociągnięciami.

Autorzy raportu, który można znaleźć na tej stronie, zalecają, aby z dużą dozą sceptycyzmu odnosić się do liczb podawanych przez producentów na opakowaniach produktów, a mających udowadniać, jak zaawansowane i szybkie rozwiązania są oferowane. Czasem lepiej wybrać certyfikowany, starszy produkt bezpieczeństwa znanej firmy, niż nabyć coś, co nie do końca działa.

Oceń artykuł

średnio: 5 liczba ocen: 1

Komentarze (0)





Najnowsze

Ile kosztuje dowód osobisty

Rząd jako jeden z powodów anulowania przetargu na blankiety e-dowodu podaje brak środków. Sprawdziliśmy, ile kosztowałoby to podatników i jaka jest cena za dokumenty tożsamości na świecie.

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88