IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Microsoft no pagará por revelar brechas de seguridad



Al contrario que Mozilla y Google, Microsoft no se plantea recompensar a los investigadores de seguridad por informarle de vulnerabilidades. Además, la compañía propone eliminar el término “responsable” del nombre establecido para este tipo de aportaciones de la comunidad técnica.

“No creemos que las recompensas por encontrar errores sean el mejor modo de compensar a los investigadores”, opina Mike Reavey, director del Centro de Respuesta de Seguridad de Microsoft (MSRC), acerca de los recientes anuncios de Google y Mozilla de aumentar la cantidad de dinero que pagan a los investigadores externos que les informan de fallos en sus aplicaciones. “No todos los investigadores están motivados por cuestiones financieras”, apostilla diciendo que Microsoft les compensa de otro modo, como las conferencias que patrocina o las oportunidades de empleo que les brinda como proveedores o empleados de su equipo de seguridad.

En referencia a las aportaciones de estos expertos, Microsoft propone que, en lugar de “divulgación responsable”, un término que implica que el investigador reporta la vulnerabilidad y espera a que el fabricante la parchee antes de hacer pública la noticia del error, la comunidad utilice “divulgación de vulnerabilidades coordinada” o CVD, por sus siglas en inglés. Aunque sólo se trata de un cambio de nombre, “queremos hacer lo que mejor funcione para minimizar el riesgo de nuestros clientes y eliminar la emoción, que no ayuda a nadie”, añade el director del MSRC.

Reavey dice que el término “divulgación responsable” es obvio, dado que cualquiera que no siga los pasos para informar de una brecha, haciendo públicos los detalles o el código de ataque antes de que esté listo el parche, es, por implicación, etiquetado de “irresponsable”.

Microsoft insiste en querer mantener las líneas abiertas entre la compañía y los investigadores en seguridad. “Queremos ser más claros sobre nuestra filosofía por lo que en primer lugar, apreciaremos los avisos, incluso si el investigador hace una “divulgación total”, apunta Reavey. “Y en segundo lugar, y así es como hemos operado hasta ahora, si una vulnerabilidad se encuentra bajo ataque, daremos información y recomendaciones”.

Google también ha publicado esta semana lo que llama Rebooting Responsable Disclosure, una propuesta que incluye, entre otros elementos, un límite de 60 días para parchear el problema, pero con la que Microsoft no está de acuerdo. “No creo que lo que vale para uno valga para todos. Si la actualización no funciona, no protegerá a nadie”, apunta Reavey. Microsoft procura solucionar las brechas lo más rápido posible, pero probar la calidad de una actualización es tan crítico como parchear. Lanzar un parche, explica Reavy, puede tener un gran impacto en los usuarios de Windows, que a menudo aplican las actualizaciones sin probarlas ellos mismos.

Las propuestas de Microsoft y Google son la respuesta a la acalorada discusión entre investigadores y suministradores sobre divulgación surgida, en parte, por el incidente ocurrido a principios de junio cuando un investigador de Google hizo público un agujero crítico en Windows cinco días después de comunicarlo a Microsoft.


Autor: IDG.es
Fecha: 23/07/2010
Votos: 0  
Síganos en nuestro nuevo foro de Twitter, Business_ready, donde conocerá todos los aspectos necesarios para mantener su negocio al día.
Más sobre:

Microsoft

 estrategia mercado 
También le puede interesar:
Foro Seguridad en Twitter
IDG.es

Hoy en IDG.es

©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es