Disclosures, ¿sí o no? ¿dañan más o menos al usuario?






Excelente trabajo de análisis de Brian Krebs, del Washington Post.

Brian se ha tomado las molestias de coger, para los períodos 2003, 2004 y 2005 todas las referencias CVE disponibles para productos Microsoft, y calcular, para cada parche crítico, los tiempos transcurridos entre el anuncio de la vulnerabilidad y la puesta a disposición del parche. Brian, además, ha diferenciado los casos para los problemas de seguridad no reportados al fabricante y desvelados públicamente antes de que haya parches disponibles (disclosures y full disclosures) de los problemas puestos en conocimiento del fabricante (notification) y que son revelados al público una vez hay un parche disponible.

Los resultados son obvios: cuando se produce un disclosure el tiempo de respuesta de la casa de Redmond es menor. Mucho menor. Significativamente menor. Éstos son los resultados por año

2003

Número de parches críticos:33
Tiempo de respuesta medio ante notificaciones: 90.70 días
Tiempo de respuesta medio ante disclosures: 71,125 días
Porcentaje de rapidez de resolución de disclosures sobre notificaciones: 127 % más rapido

2004

Número de parches críticos:29
Tiempo de respuesta medio ante notificaciones: 134,5 días
Tiempo de respuesta medio ante disclosures: 55 días
Porcentaje de rapidez de resolución de disclosures sobre notificaciones: 244 % más rapido

2005

Número de parches críticos:37
Tiempo de respuesta medio ante notificaciones: 133,5 días
Tiempo de respuesta medio ante disclosures: 46 días
Porcentaje de rapidez de resolución de disclosures sobre notificaciones: 290 % más rapido

CONCLUSIONES

Ahora sí que entiendo perfectamente porqué hay personas que defienden que los problemas sólo deben hacerse públicos cuando hay un parche, y por qué hay gente que aboga por el disclosure. Yo no sabría que opinar, ya que:

¿Dónde está el equilibrio? ¿Qué causa menores daños al usuario? De lo único que estoy seguro es de lo que causa menor daño a Microsoft, pero eso me importa bastante menos. Yo soy usuario, no directivo de la casa de Redmond.


Trackbacks & Pingbacks

WP Security Fix: A Time to Patch, o Disclosures, ¿sí o no? ¿dañan más o menos al usuario?

Brian Kebs at Washington Post A Time to Patch http://blogs.washingtonpost.com/securityfix/2006/01/a_timeline_of_m.html. Sergio Hernando lo anotó y tradujo http://www.sahw.com/wp/archivos/2006/01/13/disclosures-si-o-no-danan-mas-o-menos-al-usuario/ hac…


Comentarios

Escribir un comentario

Las rupturas de línea y párrafo son automáticas. El e-mail nunca será mostrado ni cedido a terceros. Se permite el siguiente código HTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

(necesario, puede ser ficticio)

(necesario, puede ser ficticio)