Welcome to MSDN Blogs Sign in | Join | Help

MVP Factor

Fernando Garcia Loera (MVP Lead)

About MVP Program

Blogs de Microsoft

MVP Blogs

MVPs Sites

Windows: menos vulnerabilidades y menos días de riesgo

Nuestro buen amigo Christian Linacre publico el dia de hoy un excelente post sobre seguridad.

Source

Jeff Jones publicó su nuevo reporte bianual analizando vulnerabilidades y “días de riesgo”, es decir el tiempo entre el conocimiento público de la brecha y la disponibilidad de la actualización, para sistemas Red Hat, Ubuntu, Apple y Microsoft.

Algunos quizás hayan visto este reporte en el pasado y sepan que Jones trabaja en Microsoft y construye este reporte empleando toda la documentación pública disponible por parte de los vendors, la base nacional de vulnerabilidades de Estados Unidos (NVD) y verificaciones cruzadas con otros sitios de seguridad como www.securityfocus.com, Bugtraq, www.secunia.com, www.securitytracker.com, entre otros.

Los hallazgos de este reporte me resultaron alentadores porque muestran que la práctica de comunicar ampliamente las vulnerabilidades y actualizaciones, como hicimos la semana pasada desde Microsoft, tiene un efecto positivo en mitigar el riesgo de ataques. Las principales conclusiones de la primera mitad del año son las siguientes:

  • Las 4 empresas resolvieron un total de 585 vulnerabilidades en el primer semestre. Un 26,8% afectó varias empresas y de esas, sólo 8 fueron resueltas en el mismo día. El restó tomó un promedio de 35 días entre la primera y última actualización disponible.
  • Microsoft tuvo la menor cantidad de días de riesgo en promedio con 24,22 días, 72 días menos que la segunda empresa en cantidad de días.
  • En sistemas de escritorio, Windows Vista tuvo la menor cantidad de vulnerabilidades en el semestre, con 21. El siguiente número más bajo fue Windows XP SP2 con 26.
  • Los clientes de Windows Vista recibieron mitigación parcial o total para 46% de las 26 vulnerabilidades que tuvo Windows XP SP2 en el período, pero también tuvieron una vulnerabilidad adicional en código nuevo.

Además de estas métricas para empresas y productos individuales, el reporte también provee un análisis ponderado por la severidad de los incidentes, donde vulnerabilidades menos críticas tienen un peso menor en la evaluación. El reporte completo en inglés puede descargarse de aquí.

Les comparto el resumen gráficamente:

clip_image002

Donde obviamente menos es mejor!

Como siempre, comentarios bienvenidos!

Saludos, Christian.-“

Saludos.

Fernando García Loera

MVP Lead | Community Consultant | Latin American Region

http://blogs.msdn.com/mvplead Que es un MVP?  Como Logro ser MVP  Bookmark and Share

Posted: Thursday, October 30, 2008 3:30 PM by ferglo

Comments

Juan Carlos Ruiz Pacheco said:

Excelente información, la replicaré en la comunidad.

No se si te llego mi email, uno que te envie hace dos dias.

saludos.

# October 31, 2008 9:36 AM

ferglo said:

Hola Juan Carlos

que bueno que te es de utilidad...

que mail hablas?

# October 31, 2008 11:59 AM

MVP Factor said:

Hola Quiero compartirles el Newsletter de Seguridad de Noviembre, hay mucha información muy útil además

# November 19, 2008 10:01 AM
Anonymous comments are disabled
Page view tracker