Schatten


Adobe schließt sich Microsofts Sicherheitspolitik an
30.07.2010

Ab Herbst sollen Hersteller von Antimalwarelösungen technische Informationen über Details von Sicherheitslücken erhalten. Adobe will dabei Microsofts Infrastruktur mitnutzen. Unterdessen streiten Microsoft und Google weiter über die richtige Informationspolitik.

Adobe will schon bald Microsofts Informationspolitik übernehmen, was die Kommunikation gegenüber Antivirenherstellern bezüglich Sicherheitslücken angeht, für die noch kein Patch existiert. Das erklärten beide Hersteller gestern auf der Black-Hat-Konferenz.

Microsoft hatte 2008 sein Microsoft Active Protections Program (MAPP) ins Leben gerufen und seitdem Informationen an die Sicherheitsfirmen weitergegeben, bevor Updates verfügbar gemacht wurden, um durch Antimalwareprogramme einen schnellen Schutz zu ermöglichen.

Laut Microsoft habe MAPP dazu beigetragen, das “Verwundbarkeitszeitfenster“ in einigen Fällen um mehr als 75 Prozent zu verkürzen. Dieser Erfolg habe Adobe dazu veranlasst, dem Beispiel Microsofts ab Herbst zu folgen, sagte Brad Arkin, Direktor für Produktsicherheit und Datenschutz gegenüber CNET.com. “Es ist für uns sinnvoller, mit Microsoft zusammenzuarbeiten, als jede Menge zusätzliche Arbeit darin zu investieren, das Rad neuzuerfinden.“, so Arkin. Adobe werde seine Informationen an dieselben MAPP-Partner wie Microsoft weiterleiten und dabei dasselbe Format und dieselbe Infrastruktur nutzen.

Microsoft wird unterdessen noch diese Woche das “Advanced Mitigation Experience Toolkit“ ankündigen, das es Anwendungen von Drittherstellern und älteren Windows-Versionen erlaubt, Sicherheitstechnologien wie Address Space Layout Randomization (ASLR) und Data Execution Prevention (DEP) zu nutzen. Das sagte Mike Reavey, Direktor des Microsoft Security Response Centers.

Darüber hinaus befürwortet Microsoft jetzt eine Strategie der “koordinierten Informationsweitergabe“ (Coordinated Vulnerability Disclosure Policy, CVD), die bei Sicherheitslücken angewandt werden soll, die von unabhängigen Forschern entdeckt worden sind. Die Forscher sollen mit Microsoft zusammenarbeiten, wenn bereits Schadprogramme im Umlauf sind, bevor Details veröffentlicht werden. Für ihre Arbeit will Microsoft anders als Google und Mozilla den Forschern keine Belohnung zahlen.

Microsoft streitet derzeit mit Google, wie man mit ungepatchten Lücken umgehen soll, die bereits von Cyberkriminellen ausgenutzt werden. Ausgelöst wurde die Diskussion dadurch, dass Google-Sicherheitsforscher Tavis Ormandy Details einer Zero-Day-Lücke in der Windows-Funktion “Hilfe und Support“ (Help and Security Center) veröffentlicht hatte, ohne Microsoft Zeit zu geben, einen Patch zu entwickeln. Google will eine Obergrenze von 60 Tagen festsetzen. Danach sollen die technischen Details einer Lücke auf jeden Fall veröffentlicht werden.

Quelle: zdnet.de

Zurück
Security News Startseite



Kontakt

GO OUT Production GmbH
Schulstrasse 11
8542 Wiesendangen

Email
Telefon 052 320 91 20


Security News

02.09.2010
Der IT-Forensiker, das unbekannte Wesen

02.09.2010
Swift und Co.: Wie Europas Bürger überwacht werden

02.09.2010
Remote Binary Planting: Die unpatchbare Lücke in Windows


Akt. INFONEWS

18.08.2010
INFONEWS 2/10, Sicherheit in der Cloud


Akt. Fachartikel

22.04.2010
BlickPunkt KMU 2010/2: Spuren im Netz: Das Internet vergisst nichts!