[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: [FYI] Brigitte Zypries (BMJ): "Waffenschein" für Hacker-Tools und:verdeckteErmittler im Netz



Gert Doering <gert@greenie.muc.de> writes:

> > Was machen, wenn der Hersteller einen Patch erst nach einem halben
> > Jahr veröffentlicht?
> 
> *Diese* Sachen waren keine Herstellerprobleme, sondern lokale
> Fehlkonfigurationen.

Klar.

> Wenn Hersteller fuer sicherheitskritische Patches ein halbes Jahr
> brauchen, dann darf eben der entsprechende Serverdienst nicht aktiviert
> sein bzw. muss durch einen geeigneten Filter (vulgo: Firewall) von
> aussen abgeschottet sein.

Das hilft mir wenig, wenn ich den Dienst nach außen anbieten will oder
wenn meine Organisation so groß ist, daß ich auch Angriffe von innen
zu erwarten habe (und aus diversen Gründen eine Trennung des internen
Netzes nicht in Betracht kommt).

Ich weiß nicht, ob sich in den vergangenen Jahren etwas geändert hat,
aber vor einiger Zeit gab ein größerer Hersteller eines unixoiden
Betriebssystems offen zu, daß die Umsetzung von Kundenwünschen zur
Verbesserung der Sicherheit des Systems ziemlich niedrige Priorität
genieße, da kritische Kunden in der Regel völlig andere Anforderungen
hätten.