All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias
Categories: Notícias

Análise: o curioso caso das vulnerabilidades incorrigíveis

Um componente fundamental para a maioria, se não para todos, os programas de segurança de TI é a correção de vulnerabilidade de sistemas críticos.

 

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

Ainda assim, os especialistas em segurança estão olhando de forma diferente para a estratégia, conforme as vulnerabilidades dos dados mostram que poucos ataques comprometem o sistema usando uma falha que pode ser corrigida.

 

Em 2010, por exemplo, somente cinco vulnerabilidades foram exploradas por invasores nas 381 brechas investigadas pela Verizon, segundo o Data Breach Investigations Report (DBIR) da empresa. Em vez disso, a maioria dos ataques explorarou erros de configuração ou ganharam credenciais para o sistema de outra forma.

 

Os dados sugerem que o foco de empresas de TI em correções pode levar os gerentes a perder outras estratégias importantes para minimizar os ricos, afirmou Wade Baker, diretor de inteligência de risco da Verizon.

 

“Em geral, a indústria de segurança é focada mais na vulnerabilidade do que na ameaça ou no impacto. Ameaça, vulnerabilidade e impacto são componentes de risco, mas a maioria do nosso tempo é gasto com vulnerabilidades”.

Os dados do relatório da Verizon destacam que a correção – apesar de um componente necessário de qualquer programa de gerenciamento de vulnerabilidade – não é o suficiente.

Segundo Baker, os especialistas em segurança não estão dizendo às empresas para descartar seu gerenciamento de vulnerabilidade e processos de correção – elas devem balancear suas prioridades. Por exemplo, se uma companhia corrige seu sistema uma vez por trimestre, então, se adequar a outros patches é menos importante do que a garantia de que todas as correções estão aplicadas em todo o sistema.

As empresas também devem ter mais atenção em detectar informações mal configuradas no sistema e ensinar aos desenvolvedores métodos para programação segura, afirmou Marc Maiffret, chefe de tecnologia da eEye, um empresa de gerenciamento de vulnerabilidade. Em uma pesquisa de vulnerabilidade que a Microsoft corrigiu em 2010, a empresa descobriu que duas mudanças simples – bloquear as conexões WebDAV e desabilitar conversores de arquivo Office – poderiam prevenir a exploração de 12% de todas as vulnerabilidades do fabricante de software, incluindo aqueles usados em amplos ataques.

Maiffret, entretanto, discorda dos dados sobre vulnerabilidades corrigíveis da Verizon. As falhas na injeção SQL não são contadas como vulnerabilidades corrigíveis, mas podem ser descobertas por um exame de vulnerabilidade e, então arrumadas, mas não com ação de terceiros.

Baker, da Verizon, aceita as críticas dos dados, mas responde que eles não mostram uma tendência válida: os invasores estão evitando a exploração de vulnerabilidades para explorar brechas do projeto, abusar de credenciais roubadas ou contando com usuários crédulos. Além de pesquisar as configurações com falhas, os gerentes de segurança de TI precisam educar seus usuários, reduzir a área de ataque de sua rede e melhorar as habilidades de codificação de segurança de seus desenvolvedores.

Tradução: Alba Milena, especial para o IT Web | Revisão: Adriele Marchesini

 

Next App do Gmail não existirá mais no BlackBerry, decide Google »
Previous « T-Systems integra informações dos pacientes em única plataforma
Share
Published by
Editorial IT Forum 365
15 anos ago

    Related Post

  • UE ordena que Meta reabra WhatsApp a chatbots rivais
  • IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes
  • IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

Recent Posts

  • Artigos

Com a IA, setor de saúde vive revolução que o marketing digital proporcionou há dez anos

por Eduardo Barros A transformação da inteligência artificial (IA) nos negócios lembra o que aconteceu…

2 dias ago
  • Inovação

Snowflake registra crescimento de 33% na receita e eleva projeções para o ano fiscal de 2027

A Snowflake anunciou os resultados financeiros do primeiro trimestre do ano fiscal de 2027, encerrado…

2 dias ago
  • Notícias

UE ordena que Meta reabra WhatsApp a chatbots rivais

A Comissão Europeia determinou que a Meta reestabeleça o acesso de assistentes de inteligência artificial…

2 dias ago
  • Notícias

IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes

As negociações com as ações da SpaceX têm início nesta quinta-feira, 12, em uma oferta…

2 dias ago
  • Notícias

IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

A ascensão dos agentes de inteligência artificial (IA) está criando uma oportunidade para plataformas de…

2 dias ago
  • Notícias

Prêmio Executivo de TI do Ano 2026: conheça os critérios de avaliação

Continuam abertas as inscrições para o prêmio Executivo de TI do Ano 2026. A iniciativa,…

2 dias ago
All Rights ReservedView Non-AMP Version
  • L