Mostrando entradas con la etiqueta juniper. Mostrar todas las entradas
Mostrando entradas con la etiqueta juniper. Mostrar todas las entradas

CVRF: un nuevo Estándar para Vulnerabilidades

Posted: 26/5/11 by komz in Etiquetas: , ,
0

En este medio de la tecnología y de Internet todo es basado en los estándares, los cuales nos entregan las pautas que nos guían en como realizar todos los procesos que implican comunicaciones en la red mundial de la información. Es por esto que es usual que las grandes empresas del sector se unan con el fin de generar estándares, esta vez se unieron Microsoft, Cisco, Intel, IBM y Juniper para crear una entidad sin animo de lucro llamada ICASI (Industry Consortium for Advancement of Security on the Internet), con el de emitir un estándar que permita reportar vulnerabilidades de IT de forma neutral sin importar la plataforma.

La comunidad que conforma Internet se ha esforzado siempre en generar mecanismos por medio de los cuales todas las empresas que lo conforman puedan desarrollar sus productos y servicios que puedan ser usados sin importar su origen, para esto son todos los estándares, sin embargo, en el campo de las vulnerabilidades existen varios mecanismos de que entregan categorías o rangos de severidad, pero no
entregan una guía clara y unificada de como reportarlos, documentarlos y presentarlos sin importar su origen o plataforma a la que se refieran.

En sus primeros comunicados ICASI ha indicado que busca llenar ese hueco que ellos han indicado como “Hasta la fecha no ha existido un entorno de suministrador fiable que permitiera a las empresas identificar, valorar y mitigar peligros de seguridad global y multiproducto de una forma neutral”, y por esto presentan la primera versión de un estándar que han denominado CVRF (Common Vulnerability Reporting Framework), que busca ser la guía que faltaba para hacer frente a las amenazas y entregar un informe claro que le permita reducir los posibles impactos a los usuarios finales. El estándar se puede descargar en formato PDF.

Es así como esta organización ha publicado en su sitio web la primera versión de una guía abierta y asequible desde cualquier equipo, que entrega esa guía para la creación de informes sobre las vulnerabilidades detectadas en cualquier plataforma analizada. Este marco es completamente gratuito buscando con esto que no solo las empresas de seguridad de TI lo implementes sino que sea un formato para investigadores, consultores, administradores de infraestructura, gerentes de TI y demás personas que interactúen con este tipo de análisis.

Debido a su formato en XML que permite gran adaptación y manejo sin importar el equipo que lo use, el respaldo de un equipo que ha indicado que continuara desarrollando este marco de referencia y el apoyo de las grandes empresas del sector, le dan a este proyecto un solido inicio y un futuro sostenible en el mercado de la seguridad de la información.

fuente: blog.segu-info.com.ar

Post to Twitter

0

Los expertos en seguridad han hecho un llamamiento a Microsoft y Juniper para que cubran en sus productos una vulnerabilidad de IPv6 descubierta hace un año. Se trata de un fallo DoS peligroso, dado que permite estropear cualquier máquina Windows conectada a una LAN en cuestión de minutos.

Microsoft ha minimizado el riesgo dado que exige una conexión física a la LAN cableada para explotar la vulnerabilidad. Por su parte, Juniper ha retrasado el parche para cubrirla porque sólo afecta a un reducido número de sus productos y ha preferido dejar en manos de IETF la resolución del problema.

Esta vulnerabilidad de IPv6 fue descubierta en julio de 2010 por Marc Heuse, consultor especializado en seguridad TI de Berlín. Heuse reveló entonces que los productos de varios suministradores sufrían el fallo, incluidos los routers de Cisco, todas las versiones recientes de Windows, Linux y Netscreen de Juniper.

Cisco lanzó un fallo para resolver el problema en octubre de 2010. La brecha también ha sido cubierta en el kernel de Linux, pero Microsoft y Juniper, pese a haber reconocido su existencia, no han emitido los correspondientes parches hasta ahora.

Según Heuse, que publicó su descubrimiento en la lista de mailing Full Disclosure el pasado 15 de abril, critica especialmente la actitud de Microsoft, explicando que el fabricante ni siquiera ha publicado un aviso de seguridad informando a los usuarios del problema.

fuente: csospain.es