Evaluarea promptitudinii remedierii vulnerabilităților descoperite de Google Project Zero.

Cercetătorii echipei Google Project Zero au rezumat datele referitoare la timpul de reacție al producătorilor la identificarea de noi vulnerabilități în produsele lor. Conform politici Google, repararea vulnerabilităților identificate de cercetătorii de la Google Project Zero se realizează în termen de 90 de zile, plus o suplimentare a divulgării publice poate fi amânată cu încă 14 zile la cerere separată. După 104 zile, informațiile despre vulnerabilitate sunt dezvăluite, chiar dacă problema rămâne nerezolvată.

Între 2019 și 2021, proiectul a identificat 376 de probleme, din care au fost remediate 351 (93,4%). Au rămas 11 (2,9%) vulnerabilități nerezolvate, iar alte 14 (3,7%) probleme au fost marcate ca nereparabile (WontFix). De-a lungul anilor, s-a observat o scădere a numărului de vulnerabilități pentru care remedierile nu se încadrează în termenul stabilit, în 2021, pentru 14% dintre acestea s-au solicitat 14 zile suplimentare pentru corectare și doar o vulnerabilitate nu a fost rezolvată până la divulgarea informațiilor.

Producător

Numărul problemelor

Remediat în 90 de zile

Remediat în 14 zile suplimentare

Nerezolvat în termenul stabilit

Numărul mediu de zile până la remediere

Apple

84

73 (87%)

7 (8%)

4 (5%)

69

de Microsoft

80

61 (76%)

15 (19%)

4 (5%)

83

Google

56

53 (95%)

2 (4%)

1 (2%)

44

Linux

25

24 (96%)

0 (0%)

1 (4%)

25

Adobe

19

15 (79%)

4 (21%)

0 (0%)

65

Mozilla

10

9 (90%)

1 (10%)

0 (0%)

46

Samsung

10

8 (80%)

2 (20%)

0 (0%)

72

Oracle

7

3 (43%)

0 (0%)

4 (57%)

109

Altele*

55

48 (87%)

3 (5%)

4 (7%)

44

TOTAL

346

294 (84%)

34 (10%)

18 (5%)

61

În medie, formarea remediului pentru vulnerabilități în 2021 a durat 52 de zile, în 2020 - 54 de zile, în 2019 - 67 de zile, iar în 2018 - 80 de zile. Cele mai rapide remedieri au fost efectuate în nucleul Linux - în medie 15, 22 și 32 de zile în 2021, 2020 și 2019. Cele mai lente remedieri au fost emise de Microsoft, cu o medie de 76, 87 și 85 de zile (conform primei tabele, Oracle a reacționat cel mai lent, cu 109 zile pentru reparații). La Apple, timpul mediu de remediere a fost de 64, 63 și 71 de zile. Pentru produsele Google, timpul mediu de formare a remediilor pe ani a fost de 53, 22 și 49 de zile.

Furnizor

Vulnerabilități în 2019

(zile medii pentru remediere)

Vulnerabilități în 2020

(zile medii pentru remediere)

Vulnerabilități în 2021

(zile medii pentru remediere)

Apple

61 (71)

13 (63)

11 (64)

de Microsoft

46 (85)

18 (87)

16 (76)

Google

26 (49)

13 (22)

17 (53)

Linux

12 (32)

8 (22)

5 (15)

Altele*

54 (63)

35 (54)

14 (29)

TOTAL

199 (67)

87 (54)

63 (52)

Dintre producătorii de browsere, cele mai rapide remedieri sunt formate pentru Chrome, dar lansarea după apariția remedierii este mai rapidă în Firefox (în Chrome și Safari, vulnerabilitatea deja reparată în cod rămâne prea mult timp nereparată pentru utilizatori, deși infractorii profită de acest lucru).

Browser Numărul problemelorTimp mediu în zile de la notificarea problemei până la publicarea remedieriiTimp mediu de la publicarea patch-ului până la lansarea produsuluiTimp mediu de la notificarea vulnerabilității până la lansarea cu remediere

Chrome

40

5.3

24.6

29.9

WebKit

27

11.6

61.1

72.7

Firefox

8

16.6

21.1

37.8

Total

75

8.8

37.3

46.1



Sursa: opennet.ro
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster