Google ra mắt các sáng kiến an ninh mạng mới để tăng cường quản lý lỗ hổng bảo mật
Google hôm thứ Năm đã vạch ra một loạt các sáng kiến nhằm cải thiện hệ sinh thái quản lý lỗ hổng và thiết lập các biện pháp minh bạch hơn xung quanh việc khai thác.
Công ty cho biết trong một thông báo: “Mặc dù tai tiếng về các lỗ hổng zero-day thường xuất hiện trên các tiêu đề, nhưng rủi ro vẫn tồn tại ngay cả sau khi chúng được biết đến và khắc phục, đó là câu chuyện có thật”. "Những rủi ro đó bao gồm mọi thứ, từ độ trễ trong việc áp dụng OEM, các điểm khó kiểm tra bản vá, sự cố cập nhật của người dùng cuối, v.v."
Các mối đe dọa bảo mật cũng bắt nguồn từ các bản vá chưa hoàn chỉnh do các nhà cung cấp áp dụng, với một phần lỗ hổng zero-day được khai thác ngoài thực tế hóa ra là các biến thể của các lỗ hổng đã được vá trước đó.
Việc giảm thiểu những rủi ro như vậy đòi hỏi phải giải quyết nguyên nhân gốc rễ của các lỗ hổng và ưu tiên các phương pháp phát triển phần mềm bảo mật hiện đại để loại bỏ toàn bộ các loại mối đe dọa và chặn các đường tấn công tiềm ẩn.
Cân nhắc các yếu tố này, Google cho biết họ đang thành lập Hội đồng chính sách hack cùng với Bugcrowd, HackerOne, Intel, Intigriti và Luta Security để "đảm bảo các chính sách và quy định mới hỗ trợ các phương pháp hay nhất để quản lý và tiết lộ lỗ hổng."
Công ty nhấn mạnh thêm rằng họ cam kết tiết lộ công khai các sự cố khi tìm thấy bằng chứng về việc tích cực khai thác các lỗ hổng trong danh mục sản phẩm của mình.
Cuối cùng, gã khổng lồ công nghệ cho biết họ đang thành lập Quỹ Bảo vệ Pháp lý Nghiên cứu Bảo mật để cung cấp nguồn tài trợ hạt giống cho việc đại diện pháp lý cho các cá nhân tham gia nghiên cứu thiện chí nhằm tìm và báo cáo các lỗ hổng theo cách thúc đẩy an ninh mạng.
Mục tiêu, công ty lưu ý, là thoát khỏi "vòng lặp diệt vong" của việc vá lỗ hổng và giảm thiểu mối đe dọa bằng cách "tập trung vào các nguyên tắc cơ bản của phát triển phần mềm an toàn, vệ sinh bản vá tốt và thiết kế để bảo mật và dễ dàng vá ngay từ đầu."
Đẩy mạnh bảo mật mới nhất của Google nói lên nhu cầu nhìn xa hơn 0 ngày bằng cách làm cho việc khai thác trở nên khó khăn ngay từ đầu, thúc đẩy việc áp dụng bản vá cho các lỗ hổng đã biết một cách kịp thời, thiết lập các chính sách để giải quyết vòng đời sản phẩm và giúp người dùng biết khi nào sản phẩm được khai thác tích cực.
Nó cũng làm nổi bật tầm quan trọng của việc áp dụng các nguyên tắc bảo mật theo thiết kế trong tất cả các giai đoạn của vòng đời phát triển phần mềm.
Tiết lộ được đưa ra khi Google ra mắt dịch vụ API miễn phí có tên deps.dev API trong nỗ lực bảo mật chuỗi cung ứng phần mềm bằng cách cung cấp quyền truy cập vào siêu dữ liệu bảo mật và thông tin phụ thuộc cho hơn 50 triệu phiên bản của năm triệu gói nguồn mở được tìm thấy trên Go, Maven Các kho lưu trữ , PyPI, npm và Cargo.
Trong một diễn biến liên quan, bộ phận đám mây của Google cũng đã công bố tính khả dụng chung của dịch vụ Phần mềm nguồn mở được đảm bảo (OSS được đảm bảo) cho các hệ sinh thái Java và Python.
Hương – Theo TheHackerNews
TIN CÙNG CHUYÊN MỤC
Cập nhật Chrome ngay nếu bạn không muốn ...
Những kẻ lừa đảo trên App Store – cảnh b...
Sự bùng nổ của ứng dụng độc hại trong th...
Apple gấp rút vá 3 lỗ hổng Zero-Day mới:...
Cẩn thận: Khai thác giả mạo lỗ hổng WinR...
Hacker Việt Triển khai công cụ đánh cắp ...
-
Back to school – Giảm ngay 30% đến 40% tất cả sản ...
-
Công ty TNHH Bảo Mật Nam Trường Sơn tuyển dụng vị ...
-
NTS hỗ trợ 50 triệu đồng học bổng cho học sinh trư...
-
Người dùng Việt Nam đã có thể dùng VPN không giới ...
-
Roadshow Kaspersky - 15 Năm Kết Nối An Toàn ra mắt...
-
Hacker Việt Triển khai công cụ đánh cắp dựa trên P...
-
NTS hỗ trợ 50 triệu đồng học bổng cho học sinh trư...
-
Công ty TNHH Bảo Mật Nam Trường Sơn tuyển dụng vị ...
-
Cập nhật Chrome ngay nếu bạn không muốn bị tấn côn...
-
Những kẻ lừa đảo trên App Store – cảnh báo cho ngư...
-
Sự bùng nổ của ứng dụng độc hại trong thời kỳ công...
-
Apple gấp rút vá 3 lỗ hổng Zero-Day mới: iOS, macO...
TAGS
LIÊN HỆ
