Abo
  • Services:

Security-Firmen sollten bessere interne Sicherheitsprozesse haben

Golem.de: Sicherheitslücken gibt es nicht nur in normaler Anwendersoftware wie Betriebssystemen, sondern immer wieder auch in Software von Sicherheitsfirmen, etwa in Virenscannern. Arbeitet die IT-Sicherheitsindustrie in Bezug auf Sicherheit selbst schlampig?

Stellenmarkt
  1. Atlas Copco - Synatec GmbH, Stuttgart
  2. Schülerforschungszentrum Hamburg gGmbH, Hamburg

Vanunu: Sicherheitsfirmen sollten bessere interne Sicherheitsprozesse haben. Ich habe aber das Gefühl, dass es dafür in der ganzen Industrie in den vergangenen Jahren deutlich mehr Aufmerksamkeit gibt. Der Einfluss auf das eigene Image wird immer größer. Trotzdem sollten Sicherheitsfirmen sich immer wieder bewusst machen, dass jede Codezeile, die sie eingeben, eine mögliche Schwachstelle ist. Aber ich glaube, dass die Industrie sich in die richtige Richtung bewegt und insgesamt reifer geworden ist.

Golem.de: Ihr Job bei Checkpoint ist es unter anderem, für die Sicherheit der Produkte zu sorgen. Wie testet Checkpoint seine eigenen Produkte?

Vanunu: Alle Entwickler, die zu Checkpoint kommen, bekommen ein spezialisiertes Training für sichere Softwareentwicklung. Wir haben Prozesse vom Design über die Betaversion bis hin zum fertigen Release. Es gibt zahlreiche Milestones für Security, die jeder Entwickler und jeder Product-Owner erreichen muss, um eine Freigabe zu erhalten. Security ist Teil unserer DNA.

"Bei jeder Codezeile muss die Sicherheit berücksichtigt werden"

Wir erwarten von jedem Entwickler, der eine Codezeile schreibt und von jedem Manager, der eine Entscheidung trifft, zu berücksichtigen, ob die neuen Features einen Einfluss auf die Security haben. Aber auch bei uns gibt es natürlich Bugs, wie in jeder Software. Wenn wir Berichte über Sicherheitsprobleme bekommen, dann schließen wir diese Probleme so schnell wie möglich.

Wir haben ein Team von zehn Entwicklern, das sich nur um die Sicherheit unserer eigenen Produkte kümmert. Im Team gibt es Spezialisten, um Exploits zu entwickeln, einen Verschlüsselungsexperten, einen Kernel-Profi und welche, die sich vor allem mit Fuzzing beschäftigen. Wir entscheiden immer wieder, welche Angriffsvektoren die besten sind, um unsere eigene Software zu testen. Es ist wichtig, Menschen mit sehr unterschiedlichen Fähigkeiten in diesen Prozess zu integrieren, um gute Ergebnisse zu bekommen.

Golem.de: Danke für das Gespräch!

 Wir sollen mit der Veröffentlichung von Details zurückhaltender sein
  1.  
  2. 1
  3. 2
  4. 3


Anzeige
Spiele-Angebote
  1. (-55%) 8,99€
  2. (-34%) 22,99€
  3. 32,25€ (5% Extra-Rabatt mit Gutschein GRCCIVGS (Uplay-Aktivierung))
  4. (-61%) 23,50€

cpt.dirk 11. Jun 2017

Die Praxis der vielen oftmals sogar völlig vertraulich und unternehmensfreundlich...

cpt.dirk 11. Jun 2017

Kann man so pauschal nicht sagen. Ein Großteil der proprietären Systeme "da draußen...

Baker 08. Jun 2017

Soweit ich es verstanden habe, ist das die Hauptaussage dieses "Experten". Klingt nicht...

Cok3.Zer0 07. Jun 2017

Wenn das Update dann überhaupt funktioniert. Sie haben's auf jeden Fall irgendwann im...

__destruct() 07. Jun 2017

Spätestens da bekommt doch jeder mit, was die Lücke ist, und gemäß dem, was auf der 1...


Folgen Sie uns
       


LG 5K2K (34WK95U) Ultrawide - Fazit

Der aktuelle Ultrawide von LG hat eine beeindruckend hohe Auflösung und eignet sich wunderbar für Streamer oder die Videobearbeitung.

LG 5K2K (34WK95U) Ultrawide - Fazit Video aufrufen
Asana-Gründer im Gespräch: Die Konkurrenz wird es schwer haben, zu uns aufzuschließen
Asana-Gründer im Gespräch
"Die Konkurrenz wird es schwer haben, zu uns aufzuschließen"

Asana ist aktuell recht erfolgreich im Bereich Business-Software - zahlreiche große Unternehmen arbeiten mit der Organisationssuite. Für Mitgründer Justin Rosenstein geht es aber nicht nur ums Geld, sondern auch um die Unternehmenskultur - nicht nur bei Asana selbst.
Ein Interview von Tobias Költzsch


    Elektromobilität: Der Umweltbonus ist gescheitert
    Elektromobilität
    Der Umweltbonus ist gescheitert

    Trotz eines spürbaren Anstiegs zum Jahresbeginn kann man den Umweltbonus als gescheitert bezeichnen. Bislang wurden weniger als 100.000 Elektroautos gefördert. Wenn der Bonus Ende Juni ausläuft, sind noch immer einige Millionen Euro vorhanden. Die Fraktion der Grünen will stattdessen Anreize über die Kfz-Steuer schaffen.
    Eine Analyse von Dirk Kunde

    1. Urteil Lärm-Tempolimits gelten auch für Elektroautos
    2. Elektromobilität Nikola Motors kündigt E-Lkw ohne Brennstoffzelle an
    3. SPNV Ceské dráhy will akkubetriebene Elektrotriebzüge testen

    Android-Smartphone: 10 Jahre in die Vergangenheit in 5 Tagen
    Android-Smartphone
    10 Jahre in die Vergangenheit in 5 Tagen

    Android ist erst zehn Jahre alt, doch die ersten Geräte damit sind schon Technikgeschichte. Wir haben uns mit einem Nexus One in die Zeit zurückversetzt, als Mobiltelefone noch Handys hießen und Nachrichten noch Bällchen zum Leuchten brachten.
    Ein Erfahrungsbericht von Martin Wolf

    1. Sicherheitspatches Android lässt sich per PNG-Datei übernehmen
    2. Google Auf dem Weg zu reinen 64-Bit-Android-Apps
    3. Sicherheitslücke Mit Skype Android-PIN umgehen

      •  /