Vulnerabiliteetide kÔrvaldamise operatiivsuse hindamine, mille on avastanud Google Project Zero

Google Project Zero meeskonna teadlased on kokku vÔtnud tootjate reaktsiooniaja andmed nende toodetes avastatud uute haavatavuste osas. Vastavalt Google'i poliitikale antakse haavatavuste kÔrvaldamiseks, mille on tuvastanud Google Project Zero teadlased, 90 pÀeva, millele lisandub veel 14 pÀeva avalikku teadaannet eraldi taotluse alusel. PÀrast 104 pÀeva avaldatakse teave haavatavuse kohta, isegi kui probleem jÀÀb lahendamata.

Aastatel 2019 kuni 2021 tuvastas projekt 376 probleemi, millest 351 (93,4%) on parandatud. 11 (2,9%) haavatavust jĂ€i parandamata ning veel 14 (3,7%) probleemi mĂ€rgiti kui mitteparandatavad (WontFix). Aastate jooksul on vĂ€henenud aegade hulk, mil haavatavuste parandamine ei mahtunud etteantud parandusainete valmistamise tĂ€htaega — 2021. aastal kĂŒsiti 14% juhtudel lisaks 14 pĂ€eva parandamiseks, ja vaid ĂŒks haavatavus jĂ€i parandamata enne teabe avalikustamist.

Tootja

Probleemide arv

Parandatud 90 pÀeva jooksul

Parandatud lisanduvate 14 pÀeva jooksul

Parandamata ettenÀhtud ajaks

Keskmine pÀevade arv parandamiseks

Apple

84

73 (87%)

7 (8%)

4 (5%)

69

Microsoft

80

61 (76%)

15 (19%)

4 (5%)

83

Google

56

53 (95%)

2 (4%)

1 (2%)

44

Linux

25

24 (96%)

0 (0%)

1 (4%)

25

Adobe

19

15 (79%)

4 (21%)

0 (0%)

65

Mozilla

10

9 (90%)

1 (10%)

0 (0%)

46

Samsung

10

8 (80%)

2 (20%)

0 (0%)

72

Oracle

7

3 (43%)

0 (0%)

4 (57%)

109

Teised*

55

48 (87%)

3 (5%)

4 (7%)

44

KOKKU

346

294 (84%)

34 (10%)

18 (5%)

61

Keskmiselt kestis turvanĂ”rkuste parandamine 2021. aastal 52 pĂ€eva, 2020. aastal — 54 pĂ€eva, 2019. aastal — 67 pĂ€eva, 2018. aastal — 80 pĂ€eva. Kiireim oli turvanĂ”rkuste likvideerimine Linuxi kerneli puhul — keskmiselt 15, 22 ja 32 pĂ€eva vastavalt 2021., 2020. ja 2019. aasta jooksul. KĂ”ige pikema aega vĂ”ttis parandamine ettevĂ”ttel Microsoft, mille jaoks kulus keskmiselt 76, 87 ja 85 pĂ€eva (esimese tabeli pĂ”hjal reageeris aeglasemalt ettevĂ”te Oracle — 109 pĂ€eva parandamiseks). Apple vĂ”ttis parandamiseks keskmiselt 64, 63 ja 71 pĂ€eva. Google'i toodetes jĂ”udis keskmine parandamise aeg vastavalt aastatele 53, 22 ja 49 pĂ€eva.

Tootja

Vead 2019. aastal

(keskmine pÀevade arv parandamiseks)

Vead 2020. aastal

(keskmine pÀevade arv parandamiseks)

Vead 2021. aastal

(keskmine pÀevade arv parandamiseks)

Apple

61 (71)

13 (63)

11 (64)

Microsoft

46 (85)

18 (87)

16 (76)

Google

26 (49)

13 (22)

17 (53)

Linux

12 (32)

8 (22)

5 (15)

Teised*

54 (63)

35 (54)

14 (29)

KOKKU

199 (67)

87 (54)

63 (52)

Brauseritootjatest valmivad parandused kÔige kiiremini Chrome'i jaoks, kuid paranduste vÀljaandmine toimub kiiremini Firefoxis (Chrome'is ja Safari'is jÀÀb juba parandatud koodiga turvanÔrkus pikaks ajaks kasutajateni toimetamata, mida kurjategijad Àra kasutavad).

Brauser Numbers of issues Keskmine aeg pÀevades alates teate tegemisest probleemide lahendamiseks Avaldamise patƥi keskmine aeg toote vabastamiseks Keskmine aeg haavatavuse teatamisest kuni paranduse vabastamiseni

Chrome

40

5.3

24.6

29.9

WebKit

27

11.6

61.1

72.7

Firefox

8

16.6

21.1

37.8

Kokku

75

8.8

37.3

46.1



Allikas: opennet.ru
Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster