Webové stránky

Patch Scramble vrhá aktualizace Adobe Update Schedule

Real Spaghetti Carbonara | Antonio Carluccio

Real Spaghetti Carbonara | Antonio Carluccio
Anonim

Červenec byl pro bezpečnostní tým společnosti Adobe Systems těžkým měsícem. Je to tak těžké, že druhé čtvrtletní vydání patchů společnosti dorazí o měsíc později, řekl šéf bezpečnostní společnosti Adobe ve čtvrtek.

Adobe získal v červnu od Microsoftu, Oracle a Cisco nápovědu a řekl, že začne doručovat aktualizace zabezpečení v pravidelném a předvídatelném rozvrhu. Ačkoli většina softwarových společností rozvíjí záplaty na základě ad hoc, tyto předvídatelné aktualizace usnadňují podnikovým zákazníkům plánovat, jak je rozvinou. V té době Adobe uvedla, že na 8. září zahájí další balíčky.

Ale to nebylo. Je to proto, že bezpečnostní tým společnosti Adobe namísto připravovaných čtvrtletních záplat strával většinu červencového pokusu o opravu dvou kritických bezpečnostních problémů: jeden pocházející z chyby v softwaru Microsoft ATL (Active Template Library) a druhý z kritických nedostatků v jeho softwaru Flash a Reader, který byl využíván v kybernetických útoky.

Když jsme v červenci provedli požární cvičení, když jsme pracovali na tom, který ovlivnil náš cyklus, "řekl Brad Arkin, ředitel pro bezpečnost produktů a soukromí.

Problém ATL byl velký problém, protože Adobe, podobně jako ostatní dodavatelé softwaru, musel skrývají zdrojový kód, aby zjistil, které produkty používají součást knihovny s chybami. "Jeli jsme z třídění více než 200 produktů uvnitř společnosti Adobe, abychom mohli zhodnotit, které produkty byly potenciálně zranitelné v souvislosti s problémem záhlaví ATL, co nejrychleji dostat aktualizaci," uvedl Arkin.

Adobe vytvořil čas do svého čtvrtletí aktualizace mimo cyklus, ale prostě nebylo dostatek času na to, aby zvládly oba tyto hlavní problémy a aktualizace tohoto čtvrtletí. Takže místo vydání září, bude Adobe čtvrtletní aktualizace vydána 13. října ve stejný den jako bezpečnostní vydání společnosti Microsoft "Patch Tuesday" pro tento měsíc.

Adobe není jedinou společností, která se pohybuje kolem svého plánovacího plánu. Ve čtvrtek společnost Oracle uvedla, že by měla být pozdě v týdnu s další aktualizací Critical Patch, která se nyní očekává 20. října. Společnost Oracle posunula datum tak, aby její vydání patchů neodporovalo výroční konferenci Oracle OpenWorld, která se konala 11. - v San Francisku.

Arkin doufá, že jeho společnost dodá svou následnou aktualizaci tři měsíce po říjnu, ale společnost Adobe uzamkne toto datum, když dodá 13 patchů. "Pro nás je to průběžný proces," řekl. "Spolupracujeme se zákazníky, abychom jim poskytli tolik upozornění, jak jen můžeme."

Řekl, že je možné, že budoucí aktualizace mohou být také zpožděny. "Naším plánem je každé čtvrtletí zpřístupnit aktualizace a pokud budeme muset změnit oznámený plán, budeme zpřístupňovat tuto zprávu co nejdříve."

To je dobrý nápad, protože zákazníci mají rádi jejich bezpečnost nápady by měly být co nejvíce předvídatelné, řekl David Marcus, vedoucí bezpečnostního výzkumu společnosti McAfee Avert Labs. "Nesrovnalost v pravidelném cyklu náplasti prostě nepomůže podnikům."