Google Project Zero: Microsoft deve accelerare la pubblicazione delle patch di sicurezza

Google Project Zero: Microsoft deve accelerare la pubblicazione delle patch di sicurezza

Project Zero, il team di Google dedicato alla sicurezza software, ha condiviso alcuni interessanti dati sulle vulnerabilità scoperte nei programmi – suoi e della concorrenza – dal 2019 al 2021, conditi da alcune interessanti considerazioni.

di Manolo De Agostini pubblicata il 11 Febbraio 2022, alle 14:31 nel canale Sicurezza

GoogleAppleMicrosoftLinuxiOSAndroidWindows

Project Zero, il team di Google impegnato nell’analisi dei software per scovare falle zero day, ha fatto il punto sul periodo 2019-2021 rivelando informazioni piuttosto interessanti sulla sua attività e la risposta delle software house. Anzitutto, le aziende analizzate hanno impiegato una media di 52 giorni a risolvere le falle di sicurezza segnalate da Project Zero. Si tratta di un passo avanti rispetto agli 80 giorni richiesti 3 anni fa.

“Oltre al fatto che la media ora è ben al di sotto della scadenza di 90 giorni, abbiamo anche assistito a un calo delle aziende che non rispettano la scadenza (o l’ulteriore periodo “di grazia” di 14 giorni). Nel 2021, solo un bug ha superato la scadenza prima di essere corretto, mentre il 14% ha richiesto il periodo di grazia ulteriore per essere risolto”.

Tra il 2019 e il 2021 Google Project Zero ha segnalato 376 falle di sicurezza: il 93,4% è stato risolto entro i 90 giorni che il settore si è dato come buona regola prima di rendere note le falle (la cosiddetta disclosure). Come si può vedere dalla seguente tabella, la maglia nera nel risolvere i bug entro il periodo dei 104 giorni è Oracle, anche se con poche vulnerabilità (7). A seguire Microsoft, avendo superato il numero di giorni concessi con 4 delle 80 falle identificate.

AziendaBug totaliRisolti entro 90 giorniRisolti nel periodo di graziaOltre la scadenza e il periodo di graziaGiorni medi per risolverli
Apple8473 (87%)7 (8%)4 (5%)69
Microsoft8061 (76%)15 (19%)4 (5%)83
Google5653 (95%)2 (4%)1 (2%)44
Linux2524 (96%)0 (0%)1 (4%)25
Adobe1915 (79%)4 (21%)0 (0%)65
Mozilla109 (90%)1 (10%)0 (0%)46
Samsung108 (80%)2 (20%)0 (0%)72
Oracle73 (43%)0 (0%)4 (57%)109
Altri5548 (87%)3 (5%)4 (7%)44
TOTALE346294 (84%)34 (10%)18 (5%)61

“Nel complesso, i dati mostrano che quasi tutti i grandi fornitori di software risolvono i problemi in media in meno di 90 giorni. La maggior parte dei fix durante il periodo di grazia proviene da Apple e Microsoft (22 su 34 in totale)“.

AziendaBug nel 2019 (giorni medi per risolverli)Bug nel 2020 (giorni medi per risolverli)Bug nel 2021 (giorni medi per risolverli)
Apple61 (71)13 (63)11 (64)
Microsoft46 (85)18 (87)16 (76)
Google26 (49)13 (22)17 (53)
Linux12 (32)8 (22)5 (15)
Altri54 (63)35 (54)14 (29)
TOTALE199 (67)87 (54)63 (52)

In media, sono necessari circa 61 giorni per intervenire sulle vulnerabilità. “Possiamo vedere che il tempo complessivo per risolvere i problemi è costantemente diminuito, ma in modo più significativo tra il 2019 e il 2020. Microsoft, Apple e Linux hanno ridotto il loro tempo d’intervento, mentre Google ha accelerato nel 2020 prima di rallentare di nuovo nel 2021. Forse la cosa più impressionante è che gli altri non rappresentati nella tabella hanno collettivamente ridotto i loro tempi di risoluzione di oltre la metà”, spiega Google ammettendo però che il dato potrebbe essere legato a un “cambiamento negli obiettivi di ricerca” piuttosto che alle pratiche di una particolare azienda.

Focalizzandosi sul solo 2021, solo in un caso è stata superata la scadenza rispetto alla media di 9 volte all’anno negli anni precedenti. “Il periodo di grazia è stato usato 9 volte (la metà delle volte da Microsoft), rispetto a una media di 12,5 negli altri anni”.

Per quanto riguarda i sistemi operativi mobile, è interessante rilevare come iOS abbia ricevuto più report di bug da Google Project Zero rispetto a qualsiasi versione di Android. Qualcuno potrebbe maliziosamente pensare che in casa Google hanno puntato maggiormente l’attenzione su iOS rispetto ad Android, ma il team di Project Zero scarta questa ricostruzione.

AziendaBug totaliTempo medio per risolverli
iOS7670
Android (Samsung)1072
Android (Pixel)672

“Piuttosto che uno squilibrio nella selezione degli obiettivi di ricerca, questo è più un riflesso di come Apple distribuisce il software. Gli aggiornamenti di sicurezza per “app” come iMessage, Facetime e Safari/WebKit vengono tutti forniti come parte degli aggiornamenti del sistema operativo, quindi li includiamo nell’analisi del sistema operativo. D’altra parte, gli aggiornamenti di sicurezza per le app standalone su Android avvengono tramite il Google Play Store, quindi non sono inclusi in questa analisi”.

Fatta questa puntualizzazione, si nota come tutte e tre le aziende analizzate impieghino un tempo medio piuttosto simile nella risoluzione dei problemi.

BrowserBugGiorni medi dalla segnalazione alla patch pubblicaGiorni medi dalla patch pubblica alla diffusioneGiorni medi dalla segnalazione alla diffusione
Chrome405,324,629,9
WebKit2711,661,172,7
Firefox816,621,137,8
TOTALE758,837,346,1

Passando ai browser open source, emerge che Chrome è il browser che riceve fix nel canale stabile con maggiore celerità dopo la segnalazione di un problema: servono 30 giorni per raggiungere l’utente finale e solo 5 per risolvere il problema. Firefox è secondo con una media di 38 giorni, mentre WebKit chiude con 74 giorni. In questo caso il problema non è il tempo di sviluppo del fix, ma il tempo entro cui viene integrato in una build e diffuso al pubblico.

In conclusione, Project Zero rileva che nel caso di Google, in particolare Chrome, il ciclo di rilascio rapido di nuove build aiuta a mantenere il software aggiornato in tempi ridotti. “Nel caso di Apple siamo soddisfatti dell’accelerazione nell’arrivo delle patch, nonché del mancato utilizzo dei periodi di grazia e della mancanza di scadenze non rispettate. Per WebKit in particolare, speriamo di vedere una riduzione del tempo necessario tra il confezionamento di una patch e la distribuzione agli utenti, soprattutto perché la sicurezza di WebKit riguarda tutti i browser utilizzati in iOS, poiché WebKit è l’unico motore browser consentito”.

Infine, per quanto concerne Microsoft, il team ritiene che le tempistiche dilatate ravvisate siano conseguenza della cadenza mensile degli aggiornamenti del “Patch Tuesday”, il che può rendere più difficile per i team di sviluppo rispettare una scadenza di divulgazione. “Ci auguriamo che Microsoft possa prendere in considerazione l’implementazione di una cadenza più frequente per problemi di sicurezza o la ricerca di modi per semplificare ulteriormente i processi interni”.

Note: This article have been indexed to our site. We do not claim legitimacy, ownership or copyright of any of the content above. To see the article at original source Click Here

Related Posts
Far Cry 6 could have spared us its cruelty to animals thumbnail

Far Cry 6 could have spared us its cruelty to animals

Accueil Pop culture Jeux Vidéo Far Cry 6 aurait pu nous épargner sa cruauté envers les animaux Compagnons envoyés en première ligne, chevaux de guerre, combats de coqs, chasses autorisées... Les animaux sont particulièrement malmenés dans Far Cry 6. On n'a clairement pas besoin d'une telle cruauté pour s'amuser dans un jeu vidéo. Je me…
Read More
比特币与暴跌的美国科技股出现联动 周日跌破3万5千美元大关 thumbnail

比特币与暴跌的美国科技股出现联动 周日跌破3万5千美元大关

当股票下跌时,比特币也会下跌——这种现象正变得越来越常见。据CoinDesk的数据,全球市值最大的加密货币比特币周日跌破3.5万美元,创下2021年7月以来的最低价格。上周五结算价为36689.39美元,一天内下跌了11%,比2021年11月创下的纪录下跌了46%。 上周四下午晚些时候,美国股市出现了暴跌。今年年初以来,由于投资者担心美联储预计的一系列加息将对市场产生的影响,加密货币和股市一起下跌。比特币价格,北京时间1月23日21时加密货币市场数据提供商Kaiko的研究总监Clara Medalie表示:“加密货币不再是一种孤立的风险资产,而是在反映着全球政策的变化。”“随着流动性闸门关闭,两者的波动性都将开始变得更大,这并不令人意外。”Kaiko表示,比特币与市场的关联度接近2020年9月以来的最高水平。这意味着当股市下跌时,比特币也会下跌。波动一直以来是此起彼伏而非完全同步的,在很长一段时间内,比特币和其他加密货币都有一套独立的波动的逻辑。然而,加密货币在投资者中的广泛普及可能使他们对股票抛售更加敏感。比特币的价格在周五下跌的同时,Netflix的股价也下跌了20%,市值蒸发了400多亿美元。这家流媒体巨头表示,预计本季度新增用户数量将远低于去年同期。一些分析师表示,受欢迎的科技股的抛售可能会促使投资者平仓其加密货币头寸,以限制整体损失,并满足经纪商要求提供现金以弥补用借入资金进行交易时可能出现的损失。“我们以前确实看到过这种情况”伦敦资产管理公司CoinShares的研究主管克里斯·本迪克森(Chris Bendiksen)说,“比特币是一种非常好的流动性存储工具,因此在收到追加保证金通知时可以动用。”跟随比特币表现的加密货币股票也出现了下跌。加密货币交易所Coinbase Global下跌了13%。生产商业软件的MicroStrategy公司在比特币上投资了数十亿美元,其首席执行长迈克尔·塞勒(Michael Saylor)是比特币的积极倡导者,该公司的股价下跌了18%。
Read More
7 Deals on Machines and Beans for International Coffee Day thumbnail

7 Deals on Machines and Beans for International Coffee Day

On September 29, tons of cafés and coffee shops across the US opened up their doors to celebrate the humble coffee bean by offering free (or nearly free) cups of coffee for National Coffee Day. Two days later, it's now International Coffee Day, and we've decided to update our list of deals and add a…
Read More
FxSound: It is completely free in Windows (10 + 11)!  Sound exactly the way you want it! thumbnail

FxSound: It is completely free in Windows (10 + 11)! Sound exactly the way you want it!

Το FxSound γίνεται εντελώς δωρεάν για όλους σε Windows συσκευές. Πρόκειται για την εφαρμογή που προηγουμένως αποκαλούνταν DFX Audio Enhance, οι developers όμως αποφάσισαν να την καταστήσουν εντελώς δωρεάν για όλους. Η εγκατάστασή του είναι ιδιαίτερα απλή, το μόνο που έχεις να κάνεις είναι να κατεβάσεις την τελευταία έκδοση από την επίσημη ιστοσελίδα και να…
Read More
Sony Xperia 10 V gets Android 14 update thumbnail

Sony Xperia 10 V gets Android 14 update

Following the Android 14 release on the Xperia 1V, Sony is now seeding the latest version of Android to its midrange Xperia 10 V. The new update brings several new customization options including new lock screen shortcuts, expanded font selection, Nearby Share with support for Windows 10 PCs and added compatibility with the Find My
Read More
Index Of News
Total
0
Share