IBM reageert het traagst op bugmeldingen
IBM reageert traag op meldingen van lekken in zijn software, meldt TippingPoint. Dit jaar had IBM in 10 gevallen een half jaar na de eerste melding het lek nog niet gepatcht. Daarmee bleef het HP en Microsoft ruim voor.
Beveiligingsspecialist TippingPoint maakte in 2010 bekend dat met het voortaan zes maanden na eerste melding van een lek aan een softwareleverancier beperkte informatie over dat lek zou vrijgeven. Dat initiatief was bedoeld om softwaremakers aan te zetten tot het sneller patchen van producten met beveiligingslekken; daar nemen ze in sommige gevallen namelijk ruim de tijd voor - met alle risico's voor hun klanten van dien.
IBM voert de lijst aan
TippingPoint publiceerde zijn eerste rapport in februari; daarna volgden er nog 28. Van die 29 signalen dat een softwareleverancier een lek meer dan een half jaar ongerepareerd liet, hadden de meeste betrekking op IBM: 10 om precies te zijn. HP en Microsoft volgen op enige afstand, met respectievelijk 6 en 5 lekken die een half jaar na melding ongedekt bleven. IBM en HP hebben op de lijst overigens ook lekken staan die al twee of drie jaar geleden zijn gemeld.
Het onder druk zetten van de leveranciers om in actie te komen, verhoogt kennelijk de werkvreugde van de bugjagers, constateert TippingPoint: tegen 301 meldingen in 2010 heeft TippingPoint er dit jaar al 350 binnen. TippingPoint beloont bugjagers voor hun werk, in ruil voor de belofte tot geheimhouding; zelf verplicht het zich de bouwer van de lekke software volledig in te lichten. TippingPoint is vooral ook bekend dankzij de Pwn2Own hackwedstrijd die het ieder jaar organiseert tijdens de conferentie CanSecWest in Vancouver. TippingPoint, een onderdeel van HP, verdient zijn geld met de verkoop van beveiligingsproducten.

Schrijf zelf een reactie