PC World Digital: primera revista online de informática doméstica y electrónica de consumo en castellano

Informativo IDG TV (25 de mayo de 2012)
Informativo IDG TV (25 de mayo de 2012)
CONTENIDOS

Lenco Ipodtower IPT-6, un extra de sonido para el iPod

SERVICIOS
Empleo 
RSS de vídeos PC World Digital
Add to Google

Propuesto un estándar para la notificación de fallos de seguridad

Dos investigadores en seguridad informática han propuesto unas normas para estandarizar el proceso en el que se informa de los fallos de seguridad y el modo en que se arreglan.

Steve Christey, ingeniero jefe de seguridad informática de Mitre, y Chris Wysopal, director de investigación y desarrollo de la firma de seguridad digital @Stake, han enviado al IETF (Internet Engineering Task Force) una propuesta en la que se perfilan las formas estándares en que los fabricantes e investigadores deben divulgar los fallos de seguridad.

Según estos expertos, es necesario fijar una normativa para codificar las reglas no escritas que sólo conoce la comunidad de expertos en seguridad, por las que se divulgan los fallos, de forma que toda la industria conozca y comprenda dichas normas. Christey y Wysopal están ahora a la espera de comentarios a su propuesta, denominada Responsible Vulnerability Disclosure Process (Proceso responsable de divulgación de vulnerabilidades).

Actualmente no hay acuerdo en cuanto a la forma en que se deben dar a conocer las vulnerabilidades del software. Fabricantes y expertos de seguridad tienen a menudo políticas opuestas al respecto: los fabricantes dicen que se les debe dar tiempo suficiente para arreglar un fallo antes de que sea desvelado, para no alertar a los hackers del fallo; los investigadores quieren que los usuarios tengan la información lo antes posible para presionar a los fabricantes en el desarrollo del correspondiente parche.

La propuesta de Christey y Wysopal exige que, cuando alguien descubra un fallo e informe sobre él, siga una política de “divulgación responsable” que ayude a los fabricantes a eliminar las vulnerabilidades, minimice el riesgo para los usuarios y proporcione a la comunidad de seguridad las herramientas necesarias para identificar los fallos y gestionar la respuesta del fabricante.

Esto significa que, cuando un investigador descubra un fallo, informe al fabricante o a un tercero “fiable” que coordine esta comunicación (generalmente, un miembro de la comunidad de expertos en seguridad). El fabricante, por su parte, debe responder a la notificación en un plazo de siete días. En caso de que la respuesta a la notificación sea automática, debe indicar una fecha -no más de 10 días después- en la que responderá con más destalles a la notificación. Además, el fabricante debe actualizar al investigador cada siete días sobre los avances en el problema y tratar de resolverlo en un plazo de 30 días.

Según la consultora Aberdeen Group, este estándar es necesario, aunque quizá el IETF no sea el mejor lugar al que enviar la propuesta, debido a la lentitud de aprobación que sufren los estándares sometidos a procesos burocráticos.
www.ietf.org

Arantxa G. Aguilera - 25/02/2002


Noticias Relacionadas

Retirada la propuesta de estándar para la publicación de fallos de seguridad


Artículos Relacionados
Nokia Música, con el ritmo a todas partes
Dispositivos a base de energía solar
Consejos y trucos para el nuevo iPad (III)
Cómo convertirse en un hacker ético
Consejos y trucos para el nuevo iPad (II)
últimas noticias
Google recibe cada vez más peticiones de purga de enlaces
La compañía señala un aumento notable de solicitudes de eliminación de resultados de búsqueda que atentan contra los derechos de autor.   [28/05/2012]

El tablet de Dell para Windows 8 podría llevar una pantalla de 10,1 pulgadas
Filtraciones recientes sobre la serie de dispositivos táctiles que prepara Dell para la llegada de Windows 8 señalan una clara apuesta por la seguridad y homogeneidad en el resto de componentes respecto a los fabricantes genéricos.  [28/05/2012]

Apps gratis en iTunes gracias a una promoción
Apple podría imitar la práctica de Amazon de ofrecer de forma regular aplicaciones de pago como descargas gratuitas.   [28/05/2012]

Facebook Camera vs Instagram
La red social lanza su propia aplicación para fotografías tras la reciente adqusición de Instagram.   [25/05/2012]


Vídeos relacionados

Informativo IDG TV (25 de mayo de 2012)

Informativo IDG TV (18 de mayo de 2012)

Informativo semanal de IDG TV (11/05/12)

Informativo IDG TV (4 de mayo de 2012)

Informativo IDG TV (27 de abril de 2012)

Informativo IDG TV (20 de abril de 2012)
Guía Internet
Últimas Webs Webs más votadas
Descargas
Últimas descargas publicadas
6 Series SATA Check
Publicada el:10/2/2011
Descargado:  393 veces.
Categoría: Utilidades
Tipo: demo comercial
Idioma: Inglés
Spotify Control 0.6
Publicada el:7/9/2010
Descargado:  514 veces.
Categoría: Utilidades
Tipo: freeware
Idioma: sin especificar

NOTICIAS
MÁS VOTADAS
Mozilla informa de la mejora de Firefox
Cinco empresas tecnológicas celebrarán el Día Mundial de la Tierra
El nuevo iPad adelanta al Tablet Pack
[+]


ARTÍCULOS
MÁS VOTADOS
Cómo explotar el Timeline de Facebook para promover tu negocio
Cómo convertirse en un hacker ético
Dispositivos a base de energía solar
[+]


Home | Aviso legal | Contactar

[PC World Profesional] | [PC World Digital] | [Macworld] | [GameProTV] | [Network World] | [ComputerWorld]
[Dealer World] | [iWorld] | [CSO] | [CIO] | [iPhoneWorld]| [IDG TechStyle] | ticjob

idg.com©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es