《電子技術應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 業(yè)界動態(tài) > 英特爾:漏洞獎勵計劃貢獻了近一半產(chǎn)品漏洞

英特爾:漏洞獎勵計劃貢獻了近一半產(chǎn)品漏洞

2021-03-05
來源: 互聯(lián)網(wǎng)安全內參

  根據(jù)最新發(fā)布的報告,英特爾從自身產(chǎn)品中發(fā)現(xiàn)的絕大多數(shù)安全漏洞(92%)已經(jīng)連續(xù)第二年由內部研究與外部漏洞獎勵計劃所貢獻。

  根據(jù)英特爾發(fā)布的《2020年產(chǎn)品安全》報告,年內發(fā)現(xiàn)的231個漏洞中,有109個由英特爾內部員工發(fā)現(xiàn)(47%),有105個源自漏洞獎勵計劃中的外部研究人員貢獻(45%)。雖然沒有明確公開各個獎勵計劃中的具體投入,但英特爾透露其年均漏洞發(fā)現(xiàn)獎勵金額已經(jīng)達到80萬美元。

  英特爾平臺保證與安全部門(PAS)的安全通信主管Jerry Bryant表示,該公司后續(xù)將繼續(xù)采取這種多管齊下的安全提升方法。

  他解釋道,“安全絕不是一次性投資。我們需要以良好的安全開發(fā)實踐作為出發(fā)點廣泛考量安全問題,并將安全意識納入企業(yè)的整體思維模式。此外,投資漏洞管理流程并對預發(fā)布/已發(fā)布產(chǎn)品開展持續(xù)安全研究也是不可或缺的重要環(huán)節(jié)。”

  報告強調稱,漏洞獎勵計劃對于應用程序乃至軟件開發(fā)廠商的安全意義正不斷提升。五年之前,企業(yè)還在激烈爭論這類計劃到底有沒有作用,但如今大多數(shù)廠商都已高度關注與外部研究人員之間的合作關系。

  英特爾于2018年啟動了自己的漏洞獎勵計劃,并同步建立起產(chǎn)品保證與安全部門。從報告結果來看,此番努力已經(jīng)帶來回報。過去兩年中,通過內部規(guī)程與外部漏洞獎勵計劃發(fā)現(xiàn)的漏洞數(shù)量大體相同,而且2020年通過漏洞獎勵計劃上報的漏洞數(shù)量增長達三分之一(2019年為70個)。

  不同于主要關注復雜固件或硬件漏洞(大多影響處理、網(wǎng)絡、圖形平臺等英特爾核心業(yè)務區(qū)間)的內部研究規(guī)程,外部研究人員一般更關注軟件驅動程序。報告指出,有69%的固件相關問題與57%的硬件安全問題來自英特爾內部研究人員的發(fā)現(xiàn)。

  英特爾在報告中提到,“外部研究人員發(fā)現(xiàn)的問題主要集中在軟件層面,特別是用于圖像、網(wǎng)絡與藍牙組件的軟件實用程序與軟件驅動程序。與之對應,數(shù)據(jù)表明我們的內部安全研究主要關注作為平臺可信度基礎的產(chǎn)品固件問題。”

  在英特爾內部研究與漏洞獎勵計劃之外,研究人員單獨上報了17個安全漏洞。英特爾表示,這部分研究人員主要來自英特爾合作伙伴、客戶以及未參加獎勵計劃的其他組織。

  安全漏洞(共93個)集中出現(xiàn)在驅動程序及其他軟件組件層面,有66個與固件相關,另有58個影響到固件與軟件組合。只有14個漏洞與處理器等硬件直接相關。值得一提的是,硬件漏洞(例如由分支預測執(zhí)行問題所導致的Spectre、Meltdown漏洞)往往很難在產(chǎn)品生產(chǎn)完畢之后進行修復或緩解。

  總體而言,圖形組件在所發(fā)現(xiàn)的漏洞中占比最高,為22個,近半數(shù)屬于關鍵漏洞。其中最關鍵的幾個漏洞出現(xiàn)在英特爾融合安全與管理引擎(CSME)當中,作為英特爾計算平臺的信任基礎,這套引擎負責將中央處理器、固件以及操作系統(tǒng)彼此隔離開來。

  2020年,英特爾平臺與軟件共發(fā)現(xiàn)6個關鍵漏洞、80個高風險漏洞、131個中風險漏洞與14個低風險漏洞。報告同時提到,英特爾內部研究人員共發(fā)現(xiàn)了其中2個關鍵漏洞與損害半數(shù)高風險漏洞。

  英特爾公司計劃繼續(xù)推進安全保障投資,但沒有公布相關計劃的具體預算額度。考慮到通過漏洞獎勵計劃上報的漏洞數(shù)量一直不斷增長,該公司可能需要進一步提升對外部研究人員的總資金額度。

  Bryant總結道,“相較于從預算角度思考問題,我們更傾向于從提升安全能力出發(fā),思考如何擴大保護規(guī)模。英特爾產(chǎn)品保證與安全團隊專注于SDL、攻擊性安全研究與漏洞管理等目標,這些目標往往隨時變化,因此無法在報告中以明確的預算形式得到體現(xiàn)。”


本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 99精品国产在热久久婷婷| 亚洲va久久久噜噜噜久久天堂| 黄色毛片在线看| 在线观看免费大黄网站| 久久久久久AV无码免费网站 | 国产精品亚洲精品日韩已方| 一本色道久久88综合日韩精品| 都市激情第一页| 国产高清视频在线| 中文亚洲av片不卡在线观看| 最近免费中文字幕大全视频| 亚洲色大成网站WWW永久网站| 色噜噜视频影院| 国产无套粉嫩白浆在线| 91麻豆国产极品在线观看洋子| 成人欧美一区二区三区黑人| 久久综合九色综合欧美就去吻| 欧美黑人性暴力猛交喷水| 午夜国产在线观看| 观看国产色欲色欲色欲www| 国产精品久久久久aaaa| 99精品偷自拍| 性一交一乱一伦一| 久久天天躁狠狠躁夜夜网站| 欧美国产第一页| 亚洲综合国产一区二区三区| 精品精品国产自在97香蕉| 国产午夜视频在线观看第四页| 影音先锋成人资源| 在线观看www日本免费网站| 一本一本久久a久久精品综合麻豆 一本一本久久a久久精品综合麻豆 | 99久久国产宗和精品1上映 | 亚洲色大成网站www永久| 精品国产免费一区二区三区| 国产三级在线观看免费| 黄网视频在线观看| 国产精品99精品久久免费 | 最近中文字幕mv手机免费高清| 亚洲最大在线观看| 激情久久av一区av二区av三区| 免费高清资源黄网站在线观看 |