Patching af sikkerhedsopdateringsprocessen

Nyere forskning viser, at den typiske pc-bruger skal installere en sikkerhedsopdatering cirka hver femte dag for sikkert at bruge Microsoft Windows og alle de tredjepartsprogrammer, der typisk kører ovenpå. Som svar siger et dansk computersikkerhedsfirma, at det snart vil debutere en gratis ny tjeneste, der stille automatiserer installationen af ​​sikkerhedsopdateringer til snesevis af de mest brugte softwareprodukter.





Tallet på fem dage stammer fra information indsamlet af Secunia, som gennemsøgte statistikker fra omkring to millioner brugere af deres gratis Personal Software Inspector (PSI) værktøj, et program designet til at advare brugere om forældet og usikker software, der kører på deres maskiner. Secunia fandt ud af, at den typiske Microsoft Windows-bruger har mere end 66 programmer fra mere end 22 forskellige softwareleverandører på sin computer.

Selvom den nuværende version af PSI-softwaren indeholder links til de seneste opdateringer for hver forældet applikation, finder mange brugere stadig opdateringsprocessen for besværlig, siger Thomas Kristensen, Secunias sikkerhedschef.

De fleste brugere ønsker ikke at blive generet med alle disse opdateringer, siger Kristensen. Selv når vi giver dem de korrekte downloadlinks til opdateringerne, siger mange brugere: 'Nej, jeg vil ikke klikke på alle disse ting.' Vi vil gerne nedbringe antallet af brugere, der stopper. patching-processen på det tidspunkt.



Der er rigeligt med beviser, der tyder på, at den gennemsnitlige bruger ikke kan være generet af at installere sikkerhedsopdateringer rettidigt - medmindre processen er mere eller mindre automatiseret. I en undersøgelse udgivet sidste sommer viste forskere fra Google Switzerland og Schweiziske føderale teknologiske institut fandt ud af, at browsere, der indeholdt lydløse, automatiske opdateringer - såsom Mozillas Firefox og Googles Chrome - fungerede langt bedre og hurtigere til at levere patches end den manuelle installationsmekanisme, der blev brugt af browsere fra rivaler som Microsoft, Opera og Apple.

Når hackere i stigende grad angriber softwaresikkerhedshuller, før leverandører kan sende patches for at tilslutte dem, er rettidig patchning vigtigere end nogensinde før, siger Wolfgang Kandek, teknologichef hos Qualys , et computersikkerhedsfirma med base i Redwood Shores, CA, der hjælper virksomheder med at administrere patch-implementering. Kandek siger, at Microsoft gjorde store fremskridt med Windows XP Service Pack 2, som fik brugerne til at slå automatiske opdateringer til for operativsystemet. Men han tilføjer, at for få store tredjepartssoftwareproducenter inkluderer lignende automatiske opdateringsmekanismer.

Tag ældre versioner af Adobes software, som ikke har en opdateringskomponent, siger Kandek. Brugere på disse vil bare blive ved den version, de bruger, og aldrig opdatere. Alan Paller, forskningsdirektør for Bethesda, MD-baseret UDEN Institut , en computersikkerhedsuddannelsesgruppe, siger, at Microsoft overvejede at pitche sin Windows Update-tjeneste til tredjepartssoftwareleverandører som en opdateringskanal for mange år siden, men i sidste ende opgav ideen på grund af juridiske ansvarsbekymringer.



Secunias Kristensen siger, at hans virksomheds værktøj vil undgå eventuelle ansvarsproblemer ved at downloade patches på nøjagtig samme måde for hver applikation, som en almindelig bruger ville. Alligevel, siger han, er det ikke alle softwareleverandører, der sandsynligvis vil gøre det nemt.

Ansvarsproblemerne opstår, hvis vi skulle begynde at modificere patches eller lægge dem i vores eget lager af opdateringer, siger Kristensen. En ting, vi kan garantere, er, at det ikke virker for 100 procent af softwaren. Vi ville elske det at gøre det, men det ville kræve 100 procent samarbejde fra mange leverandører, som ikke har en god historie med dette.

Ifølge Paller er Secunias største udfordring appellerende til brugere, der ikke ved nok om sikkerhed til at vide, at de skal implementere tredjepartsopdateringer. Det er derfor, jeg mener, at en tjeneste som denne – hvis den skal have en anstændig effekt – skal tilbydes gennem [internetudbyderne], siger han. Mit mål ville være at sige, at hvis du skal være internetudbyder, skal du levere en service som denne.



Secunias patch-værktøj vil sandsynligvis have brug for nogle seriøse tests, før det kan implementeres i så bred skala. Secunia har allerede tilpasset firmaversionen af ​​PSI til at implementere tredjepartsopdateringer, men at gøre det samme for forbrugercomputere ville være en langt større udfordring, især med at få softwaren til at fungere på alle de forskellige fremmedsprogsimplementeringer af disse tredjepartsprodukter .

Målet er at gøre dette skalerbart og lovligt, og for at gøre det bliver vi nødt til – i det mindste i første omgang – at prioritere de produkter, vi patcher baseret på dem, der er mest installeret, for der er ingen måde, vi vil være i stand til at lave 13.000 ansøgninger på én gang, siger Kristensen.

Secunia sigter mod at have en forhåndsvisningsversion tilgængelig i april for ekspert-pc-brugere og en betaversion til mere offentligt forbrug et par måneder derefter.



skjule