Bab Ringkasan
Dalam bab ini kita membahas pertimbangan etika pengungkapan kerentanan.
Topik pertama pembicaraan adalah apakah menjaga rahasia dianjurkan dalam setiap
keadaan.Kita ditentukan bahwa jika mengungkapkan kerentanan sistem akan menghasilkan
dalam kondisi keselamatan publik, tidak mungkin bijaksana untuk memilih menjaga rahasia. Di
keadaan paling lainnya, beberapa bentuk pengungkapan diperlukan.
Anda belajar bahwa pengungkapan penuh adalah mengungkapkan semua detail kerentanan
termasuk rincian teknis dan skrip sebelum patch, yang memperbaiki
kerentanan.
Aspek lain dari pengungkapan kita bahas adalah proses pengungkapan informasi
dalam manner.You publik mengetahui bahwa pengungkapan publik mirip dengan penuh
pengungkapan dengan satu pengecualian, pengungkapan publik tidak akan mencakup
dieksploitasi kode.
Selanjutnya, kita menggali ke dalam dilema tugas etis untuk dibahas warn.We
apakah klien memiliki hak untuk mengetahui kelemahan dalam solusi vendor dan
apakah penulis yang etis diperlukan untuk berkomunikasi kerentanan tersebut.
Berbeda dengan pengungkapan penuh, pembahasan mengenai pengungkapan terbatas disorot
bagaimana pengungkapan terbatas melindungi dari serangan berbahaya tetapi mungkin memiliki melekat
kelemahan weaknesses.These terjadi karena pengungkapan terbatas tidak mungkin menerapkan
diperlukan tekanan untuk vendor untuk mengembangkan patch cukup mudah.
Hacker topi hitam dan putih dianggap dalam kaitannya dengan kerentanan
pengungkapan process.You belajar mengapa mereka yang menentang pengungkapan kerentanan penuh
melakukannya karena mereka merasa bahwa penerbitan kerentanan sistem menyediakan
membuka untuk black hat hacker untuk melakukan serangan berbahaya pada produk vendor.
Berbeda dengan penyerang topi hitam, hacker topi putih membantu dalam menemukan kerentanan
untuk tujuan perlindungan.
Anda juga belajar bahwa pembangunan patch yang sangat penting untuk proses pengungkapan.
Rentang waktu yang dibutuhkan untuk mengembangkan patch dari ketika kerentanan itu
ditemukan sangat bervariasi tergantung pada vendor dan kompleksitas
produk atau sistem weakness.This proses pembangunan mempengaruhi jenis kerentanan
pengungkapan akan paling efektif mengatasi masalah tersebut.
Bab ini diakhiri dengan pertimbangan rencana pengungkapan yang bertanggung jawab.
Rencana pengungkapan yang bertanggung jawab tidak ada lagi, karena itu, bagian ini didasarkan pada
studi di bidang menciptakan kelompok dipercaya atau mekanisme pemerintah untuk
menangani proses pengungkapan secara standar.
www.syngress.com
102 Bab 3 • Kerentanan Pengungkapan
Q: Apakah ada jenis kerentanan yang tidak pantas etis untuk mengungkapkan.
A: Kerentanan yang berpotensi membahayakan masyarakat, harus ditangani dengan hati-hati
dan oleh pihak yang berwenang. Hal ini tidak etis untuk mengadopsi kebijakan
menjaga rahasia untuk jenis kerentanan.
Q: Apa jenis tindakan defensif dapat diambil terhadap kerentanan sistem
sekali pengungkapan penuh telah dibuat?
J: Ada empat jenis tindakan defensif yang mungkin terjadi setelah pengungkapan penuh
telah dibuat: 1. Mengembangkan dan menerapkan tanda tangan (IDS untuk memungkinkan
deteksi mengeksploitasi; 2. Menerapkan solusi sementara seperti
mematikan layanan rentan atau memblokir lalu lintas di firewall; 3.Setelah
administrator sistem dapat menggunakan kode dieksploitasi untuk memindai jaringan untuk rentan
sistem atau untuk menguji kerentanan kemungkinan sistem yang telah
ditambal, dan 4. Programmer produk dapat meninjau struktur
cacat dan berusaha untuk menghindari situasi yang sama dalam pembangunan masa depan.
Q: Apakah etis tepat untuk mengungkapkan kerentanan untuk tujuan publisitas
atau untuk membuat pesaing terlihat buruk?
A: Mengekspos kerentanan produk khusus untuk tujuan publisitas
etis tidak pantas karena menempatkan vendor dan klien beresiko, terutama di
kasus informasi kartu kredit. Jika Anda memilih untuk mengekspos kerentanan pesaing
kepada publik, mencoba untuk melindungi klien mereka dari pribadi yang tidak perlu
kerusakan.
Q: Apa perbedaan antara pengungkapan terbatas dan pengungkapan penuh?
A: Selama fase awal pengungkapan terbatas, akses ke rincian lengkap
kerentanan diberikan kepada sekelompok kecil kelompok terdiri individuals.This
www.syngress.com
Kerentanan Pengungkapan • Bab 3 103
Pertanyaan yang Sering Diajukan
Berikut Sering Diajukan, dijawab oleh penulis buku ini,
dirancang untuk membuat Anda berpikir tentang keadaan etika yang mungkin Anda hadapi
saat melakukan pengungkapan kerentanan. Kecuali masalah hukum yang terlibat, kemudian
jawaban di FAQ tidak mungkin menjadi jawaban yang tepat untuk organisasi Anda. Beberapa
jawaban mungkin lebih etis daripada yang lain, tapi respon yang benar adalah terserah Anda.
berpotensi dari tiga partai yang berbeda: Pengungkap, vendor, dan mungkin
pihak ketiga koordinator. Tidak seperti pengungkapan penuh, proses pengungkapan terbatas
tidak memberikan rincian teknis penuh dari kerentanan pada saat
akhir pengungkapan. Pelepasan tersebut rincian terjadi hanya ketika vendor perbaikan
kelemahan sistem.
Q: Bagaimana proses kode reverse engineering dalam kerentanan
pengungkapan?
A: Kode Reverse engineering adalah proses mengambil dieksekusi dan berasal
source code dari executable tersebut. Dalam proses pengungkapan kerentanan, ini
dilakukan untuk mendeteksi kerentanan dan memverifikasi kode.
T: Mengapa patch cepat, yang tidak benar-benar teruji, menjadi halangan untuk
kerentanan proses pengungkapan.
A: patch cepat berkembang yang tidak melalui proses pengujian menyeluruh,
mungkin mendatangkan malapetaka lebih pada sistem daripada serangan berbahaya. Ketika patch yang
tidak benar diuji, mungkin berisi bug atau kelemahan keamanan tambahan.
www.syngress
