image

"Microsoft's exploit voorspellingen waardeloos"

zondag 8 november 2009, 17:35 door Redactie, 2 reacties

Elke maand voorspelt Microsoft tijdens patchdinsdag hoe groot de kans is dat hackers exploits voor de gepatchte lekken ontwikkelen, maar in slechts een kwart van de gevallen heeft de softwaregigant het bij het juiste eind. Volgens Andrew Storms van nCircle geeft het voorspellen van kop of munt een grotere kans. "Wat heeft het dus voor nut?" Sinds oktober vorig jaar heeft Microsoft de maandelijkse security bulletins van een Exploitability Index voorzien, met een schaal van 1 tot 3, waarbij 1 betekent dat er binnen 30 dagen een exploit wordt verwacht, terwijl 3 aangeeft dat dit zeer onwaarschijnlijk is. Via de informatie kunnen klanten beter bepalen welke patches de hoogste prioriteit horen te krijgen. Een jaar verder blijkt dat de voorspelling van Microsoft in 27% van de gevallen klopt. Van de 41 lekken die een "1" kregen, verscheen in 11 gevallen een exploit binnen 30 dagen.

Microsoft zegt dat het op veilig wil spelen, iets waar Storms het deels mee eens is. Hij denkt dat de softwaregigant voorzichtig is, al is het alleen maar om te voorkomen dat als er toch later een exploit verschijnt, mensen dit tegen Microsoft houden. Gartner analist John Pescatore vindt dat de criteria aangepast moeten worden, zodat minder lekken een "1" krijgen. Storms is van mening dat vanwege alle "false positives", systeembeheerders niet beter af zijn dan voor het verschijnen van de index. Ook Pescatore heeft zijn vraagtekens. "Ik twijfel of er zelfs iemand naar kijkt."

CVSS
Microsoft zou volgens hem beter van de eigen beoordeling kunnen afstappen en de standaard CVSS (Common Vulnerability Scoring System) beoordeling voortaan aanhouden. "Omdat Microsoft een eigen exploitability index hanteert, kunnen bedrijven die niet met die van Adobe of Oracle vergelijken. Het wordt dan een appels en peren verhaal. Het zijn niet alleen Windows lekken waar bedrijven mee te maken", laat Pescatore weten. Hij denkt niet dat Microsoft zijn advies zal opvolgen. "Ze zullen het niet doen, omdat journalisten en analisten dan kunnen zeggen dat Microsoft meer ernstige lekken dan Oracle of Adobe heeft. Ze hebben er geen baat bij om dat te doen."

Reacties (2)
08-11-2009, 19:21 door Eerde
Open deur maar toch.... ;)
"Alle voorspellingen van Microsoft waardeloos"
Had de kop beter kunnen zijn.
08-11-2009, 19:52 door [Account Verwijderd]
Het lijkt me interessanter om te kijken naar bulletins met een Exploitability Index van 2 of 3 die binnen dertig dagen zijn uitgebuit, dan naar die van 1 die niet zijn uitgebuit.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.