21 ЯнвРейтинги безопасности по уязвимостям программных систем


Дата: 21.01.2016

A тaкжe – нe сущeствуeт унивeрсaльнoгo “зaкoнa сoxрaнeния уязвимoстeй”. Бoлee тoгo, у рaзныx рaзрaбoтчикoв – рaзныe методики и планы реагирования на обнаружение уязвимости. Такой показатель, как число обнаруженных за некоторый промежуток времени уязвимостей – очень слабо связан с реальной безопасностью использования той или иной системы, даже в случае, если речь идёт о ситуации “при прочих равных”, например, когда сравнивают два распространённых браузера. Число обнаруженных уязвимостей может, разве что, косвенно свидетельствовать о том, какая система более популярна у исследователей. При этом во многих публикациях системы, с меньшим числом обнаруженных уязвимостей называют “более безопасными”, сравнивая их с теми системами, где уязвимостей нашли больше. (Хотя, в последнем случае можно предположить, что разработчики второй системы чему-то научились на опыте авторов первой, да и залатали дыры заранее; но, к сожалению, практика показывает, что это скорее фантастика, чем реальность.) Прежде всего потому, что процесс обнаружения уязвимостей – нестабильный, а сами уязвимости – весьма различны по своему влиянию на степень безопасности использования программной системы. А то, что в операционной системе “Имярек-2” обнаружили тысячу уязвимостей, скорее всего никак не повлияло на наличие или отсутствие уязвимостей в другой, не менее распространённой, операционной системе, в которой уязвимостей нашли пока что только сотню. (Это если опустить тот факт, что корректное определение понятия “безопасности” вообще весьма сложно для программного продукта.) Почему это так? Сейчас в СМИ очередная волна сравнения различных программных систем по числу обнаруженных уязвимостей. Однако это неправильно. Другими словами: то, что в браузере “Имярек” обнаружили лишь десять уязвимостей, приводящих к отказу в работе, не означает, что в этом браузере нет ещё одной, но уже позволяющей удалённо выполнить произвольный код.

Обсуждение закрыто.