Các thành phần

Microsoft sẽ sớm phát hành các công cụ và phương pháp mà nó đã sử dụng trong vài năm qua để giảm số lượng các vấn đề bảo mật trong phần mềm của nó.

3 СПОСОБА Добавить на главный экран, скрытые приложения на MI BOX 3,S. KM3. KM9. Андроид ТВ 8

3 СПОСОБА Добавить на главный экран, скрытые приложения на MI BOX 3,S. KM3. KM9. Андроид ТВ 8
Anonim

Đáp lại, Bill Gates đã đưa ra Sáng kiến ​​Máy tính Tín nhiệm vào đầu năm 2002 Hai năm sau, công ty đã cải tiến những gì nó gọi là Vòng đời phát triển an ninh (Security Development Lifecycle - SDL), hoặc các quy trình của nó để đảm bảo nó viết mã chống đạn gần.

Sử dụng SDL đã giảm số lượng lỗ hổng bảo mật trong đó có một số chương trình cơ sở dữ liệu của nó, so với các phiên bản cũ của phần mềm, Steve Lipner, giám đốc bộ phận chiến lược bảo mật của Nhóm công nghệ tin cậy của Microsoft cho biết. các nhà cung cấp phần mềm độc lập) và các nhà phát triển khác cho các doanh nghiệp, chẳng hạn như các ngân hàng, tăng cường sự tự tin trong Microsoft và phần mềm được thiết kế cho Windows, "Nếu ai đó đang sử dụng ứng dụng của bên thứ ba trên nền tảng Microsoft, họ vẫn là Microsoft khách hàng, "Lipner nói. "Chúng tôi muốn trải nghiệm máy tính của họ an toàn và bảo mật."

Hai trong số các công cụ này là miễn phí. Mô hình tối ưu hóa SDL là bảng câu hỏi và danh sách kiểm tra đánh giá thực tiễn phát triển bảo mật của tổ chức.

Microsoft sẽ cung cấp SDL Optimization Model để tải xuống trên trang Web SDL vào tháng 11.

"Chúng tôi nghĩ rằng đó là sẽ là một nguồn lực tuyệt vời cho những ai muốn tham gia vào SDL và cần phải biết cách họ bắt đầu ", Lipner nói. Freebie miễn phí là một ứng dụng gọi là SDL Threat Modeling Tool 3.0, "Nếu bạn là một nhà phát triển, hãy nói với bạn những thứ như 'Hãy nghĩ như kẻ tấn công' không giúp được gì," Adam Shostack nói, Người quản lý chương trình cấp cao cho Đội Vòng đời phát triển an ninh.

Ứng dụng này cho phép các kiến ​​trúc sư phần mềm phác họa các khía cạnh sơ đồ như luồng dữ liệu. Microsoft đã mã hóa các quy tắc của chương trình mà các kỹ sư bảo mật sẽ làm theo khi làm việc với phần mềm. Người dùng công cụ Threat Modeling Tool nhận được phản hồi tức thì, Shostack nói. Microsoft sẽ đưa công cụ này vào trung tâm tải xuống của Microsoft Developer Network vào tháng 11.

Thành phần cuối cùng là sự hình thành một nhóm các công ty có thể tư vấn cho các công ty khác trên SDL. SDL Pro Network là một nhóm gồm chín nhà cung cấp dịch vụ bảo mật, các công ty tư vấn và các công ty đào tạo.

Mạng có thể tư vấn cho ISV và các doanh nghiệp về các cách để kiểm tra phần mềm phát triển nội bộ của họ. Mạng lưới SDL Pro sẽ bắt đầu một giai đoạn thử nghiệm vào tháng 11, Lipner nói. Các công ty này sẽ được trả tiền thông qua phí tư vấn cổ điển hoặc hóa đơn bằng dịch vụ thuê bao.

"Chúng tôi tin rằng họ sẽ chứng minh là một nguồn lực tuyệt vời cho các tổ chức bên ngoài Microsoft muốn tiến lên với SDL "Lipner nói.

Phần lớn các phần mềm Windows của bên thứ ba không được viết bằng cách sử dụng các biện pháp bảo mật tiên tiến nhất cho biết Jan Muenther, [cq] CTO với các thành viên của mạng SDL Pro Network n.runs. Muenther tin tưởng rằng những chương trình SDL mới này không thể thực hiện được, mặc dù bản thân Microsoft đã nỗ lực rất nhiều trong việc bảo vệ mã nguồn của chính họ, song đôi khi mã nguồn của họ từ các bên thứ ba không phù hợp với cùng một mức chất lượng. chỉ tăng cường chất lượng mã của đối tác của Microsoft, nhưng nó cũng có thể thu hút một số sự chú ý đến các biện pháp bảo mật của chính Microsoft. "Họ muốn truyền bá một chút," anh nói.

Robert McMillan ở San Francisco đóng góp cho câu chuyện này