[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

Vista、linux/Unix补丁修复机制谁更强

作者: 独自等待,  出处:IT专家网, 责任编辑: 张帅, 
2008-05-06 12:53
  Microsoft安全技术部门经理杰夫琼斯公布了最新的关于Windows Vista系统年度安全报告,其中对Windows补丁与Linux平台下的补丁进行数据对比,引起了专家的异议。

  【IT专家网独家】近日,Microsoft安全技术部门经理杰夫琼斯(Jeff Jones)公布了最新的关于Windows Vista系统年度安全报告。报告中用数据对比了Vista与 Windows XP,Red Hat Enterprise Linux 4Ubuntu 6.06 及Mac OS X 10.4在过去的一年中的市场安全漏洞修复情况。

  琼斯采用了各种标准的比较,包括限制应用程序,来保证测试结果的相对一致性。举例来说,Redhat和Ubuntu都采用了OpenOffice的默认安装。在分析过程中,琼斯并没有考虑OpenOffice存在的漏洞,以及由系统工具带来的各种问题,如gimp图形程序和GCC编译器等。

  琼斯的统计结果显示,在Vista的第一年中,总共有36个漏洞分9次17个补丁包被微软修复,这些Vista补丁通常是随微软每月修补程序一同发布。而XP在过去的一年中修复了65个安全漏洞。

  Redhat企业版Linux 4工作站在过去的一年中进行了64次补丁修复事件,发布了125个补丁包,修复了360个漏洞。 Ubuntu 6.06进行了65次补丁修复事件,发布了80个补丁包,修复了224个漏洞。 OS X的10.4经理了17次修复事件,修复了116个安全漏洞。

  由于微软和苹果公司在补丁发放过程中执行固定的时间表,因此Vista和OS X的漏洞修复事件要相对较少。而Redhat和Ubuntu在发现安全漏洞后会立即对漏洞进行修复并发放安全补丁。微软和苹果公司的做法可以减少企业管理开销,但却是使得用户暴露在安全隐患中,相对发现漏洞并立即修复,这种做法显然存在很大的安全隐患。

  几乎从报告的开始,琼斯就通过两个问题来强调数据的重要性,即修复一个存在10个安全漏洞容易还是修复100个安全漏洞容易?另一个问题,您的安全团队是每年更新10次补丁还是每年更新100个补丁?

  很显然第一个问题无可非议;第二个问题却过于片面,因为它忽略了一个事实,Windows是如今最有针对性的操作系统,而这些安全漏洞的修复存在一个很大的时间空隙,相对而言很多系统管理员宁愿在发现漏洞后及时更新安全补丁。

  在修复任何版本的Windows时 ,重新启动往往时必须,但是在许多实际情况下,操作系统不可能马上去执行重启来完成补丁的安装。相比之下,Unix及Linux系统通常不会经历这种极端的做法。举例来说,我已经对Ubuntu的桌上型电脑与服务器装上很多的安全补丁,到目前为止我并未遇到重新启动系统的情况。当系统上运行这高流量的Apache和MySQL服务器,重新启动几乎是不可想象的。

  上星期,我对一些Ubuntu的台式计算机做了完整的系统升级操作。整个升级所需安装1234个新软件包。这些升级完全是在后台来完成的,在安装过程中并没有中断系统的使用。类似VISTA安装SP1的过程,在完成整个更新后会需要一次重新启动,这个过程总约30秒左右。据我的实际经验,Linux升级或漏洞修复要比Windows方便的多。

  尽管我并十分不认同琼斯的报告,但如果读者有兴趣阅读它,您也可以下载一份PDF格式的报告,在琼斯的博客(http://blogs.technet.com/security/archive/2008/01/23/download-windows-vista-one-year-vulnerability-report.aspx)。如果您有兴趣了解为何Windows仍是最有针对性的操作系统,可以下载微软最新的安全情报报告(http://www.microsoft.com/downloads/details.aspx?FamilyId=BCC879DB-9FE6-4331-B231-E274EA8FC804&displaylang=en)。

  如今,Microsoft仍然有很长的路要走,首先需要改善其补丁管理流程,使其更加透明,并给出相应的应急措施。我想如果微软可以做到,将会使为用户的系统提供更加安全的保证。

 

      IT专家网原创文章,未经许可,严禁转载!

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。