• Über Uns
  • Impressum
  • Datenschutzerklärung
  • Login
  • Registrieren
WindowsUnited
  • Windows 11
    • Windows 10
    • Anleitungen & Tipps
    • Windows Mobile
  • Surface
  • Gaming
  • Reviews
  • Exclusives
  • IT-Jobs
No Result
View All Result
WindowsUnited
  • Windows 11
    • Windows 10
    • Anleitungen & Tipps
    • Windows Mobile
  • Surface
  • Gaming
  • Reviews
  • Exclusives
  • IT-Jobs
No Result
View All Result
WindowsUnited
No Result
View All Result
Home Microsoft

Microsoft spricht erstmals über Klassifizierung von Sicherheitslücken

von Jo
11. September 2018
in Microsoft, News, Windows 10
1
Petya 2 Virus
Teile auf FacebookTeile auf Twitter

Gestern hat Microsoft zwei Dokumente veröffentlicht, welche das Vorgehen des Unternehmens in Bezug auf sicherheitsrelevante Bugs dokumentieren.

Drei Sicherheitskategorien

Die Dokumente wurden im Laufe des Jahres vom Microsoft Security Response Center (MSRC) erstellt. Das MSRC ist bei Microsoft für die Annahme und Verarbeitung von sicherheitsrelevanten Bugreports zuständig.

Das erste Dokument ist die Internetseite “Microsoft Security Servicing Criteria for Windows”. Auf dieser Webseite werden Informationen über die regelmäßigen Patchdays bereitgestellt und an welchen Bugs das Windows Team noch arbeitet. Dabei werden drei Kategorien unterschieden: Sicherheitsgrenzen, Sicherheitsfeatures und defense-in-depth Sicherheitsfeatures.

Sicherheitsgrenzen sind das, was Microsoft als klare Verstöße gegen die Richtlinien für den Datenzugriff betrachtet. Das kann zum Beispiel ein Fehlerbericht sein, der beschreibt, wie ein Prozess im Benutzermodus, der keinen Administrator hat und Zugriff auf Kernelmodus und -daten erhält, immer als Verletzung der “Sicherheitsgrenze” angesehen wird, in diesem Fall der “Kernelgrenze”. Microsoft listet dabei neun Sicherheitsgrenzen auf: Netzwerk, Kernel, Prozess, AppContainer-Sandbox, Benutzer, Sitzung, Webbrowser, virtuelle Maschine und die Virtual Secure Mode Grenze.
Sicherheitsfunktionen sind Fehlerberichte in Anwendungen und andere Betriebssystemfunktionen, die diese Sicherheitsgrenzen verstärken, wie beispielsweise Fehlerberichte in BitLocker, Windows Defender, Secure Boot und anderen.
Fehlerberichte für die ersten beiden werden stets als wichtig eingestuft, sodass das Microsoft-Team am Patchday die Lücke sofort behebt.

Die letzte Kategorie – Defense-in-Depth-Depth Sicherheits Features – sind Sicherheitsmerkmale, welche “zusätzliche Sicherheit” bieten sollen.
Dazu gehören z.B. die Funktion User Account Control (UAC), AppLocker, Address Space Layout Randomization (ASLR), Control Flow Guard (CFG) und andere.
Fehlerberichte in Defense-in-Depth-Funktionen werden in der Regel nicht direkt am Patchday behoben sondern über spätere Updates.

Das zweite Dokument, das Microsoft veröffentlicht hat, ist eine PDF-Datei, welche beschreibt, wie Microsoft die Dringlichkeit und Schwere einer Sicherheitslücke einstuft.
So wird beispielsweise ein Fehler, der unbefugten Zugriff auf das Dateisystem erlaubt, um Daten auf die Festplatte zu schreiben, als kritisch angesehen, während ein Denial-of-Service Fehler, der nur einen Neustart einer Anwendung durchführt, immer als risikoarm angesehen wird.

Mit der Veröffentlichung der Dokumente möchte Microsoft den Sicherheitsforschern und der Community Einblicke in die Arbeitsweise des Unternehmens bieten. Microsoft wurde in letzter Zeit oft kritisiert, weil es bestimmte Schwachstellen nicht behoben hat, nachdem Fehlerberichte eingereicht wurden.

Wie findet ihr das Vorgehen von Microsoft?


via zdnet

Tags: BerichtDokumenteMicrosoftPatchdaySicherheitSicherheitslücke
Share9TweetSendShare

Verwandte Artikel

Microsoft Teams in Rheinland-Pfalz bald nicht mehr an Schulen geduldet
Microsoft

Microsoft Teams führt Namensänderungen ein

27. März 2023
Neue Office App Microsoft Loop startet als Preview-Version
Microsoft

Neue Office App Microsoft Loop startet als Preview-Version

27. März 2023
Jetzt wird es ernst – EU legt Microsoft Liste mit kritischen Punkten vor
Gaming

EU-Behörden verschieben Activision-Entscheidung auf Ende Mai

22. März 2023
Diskussion abonnieren
Anmelden/Registrieren
Benachrichtige mich zu:
Logge dich ein zum Kommentieren
1 Kommentar
älteste
neuste beste Bewertung
Inline Feedbacks
View all comments
ahoiiiiiiii
4 Jahre her

Es ist gut, dass Microsoft die Dokumente veröffentlicht. Aber ob das etwas ändert an der öffentlichen Meinung? Google braucht doch bloß die gefundene Sicherheitslücke in die höchste Kategorie einstufen und Microsoft in die Not der Korrektur dieser Einstufung bringen. Ob das der Öffentlichkeit dann immer auch gleich so klar ist, wage ich zu bezweifeln. Den Forschern wird es auf Anhieb klar sein. Aber welche Rolle spielen diese in dem Kampf, den Google diesbezüglich gegen Microsoft führt?

0

Anzeige

Amazon Deals

Amazon-Deals

Die WindowsUnited App

WindowsUnited App

WindowsUnited App - Jetzt als PWA für alle Plattformen

Ohne Installation im Browser, oder "zum Startbildschirm hinzufügen" und wie eine mobile App nutzen.
WindowsUnited

© 2020 1United GmbH

Mehr

  • Impressum
  • Datenschutzerklärung
  • Facebook-Gruppe: Der WindowsUnited Newsroom
  • Jobs
  • Sende uns einen Tipp
  • Über Uns

Folge Uns   Blogverzeichnis - Bloggerei.de

No Result
View All Result
  • Home
  • Windows
    • Windows 10
    • Anleitungen
    • Windows Mobile
  • Nokia
  • Surface
  • Reviews
  • Meinung
  • IT-Stellenmarkt
  • Impressum
  • Datenschutzerklärung
  • Anmeldung / Registrierung

© 2020 1United GmbH

Welcome Back!

Login to your account below

Forgotten Password? Jetzt registrieren

Erstelle ein Nutzerkonto!

Fülle das Formular aus, um dich zu registrieren

Alle Felder müssen ausgefüllt sein. Log In

Retrieve your password

Please enter your username or email address to reset your password.

Log In
Diese Website verwendet Cookies, um korrekt zu funktionieren und die Nutzerfreundlichkeit zu verbessern. Durch die weitere Nutzung der Website stimmen Sie dem zu. OK Datenschutzerklärung
Privacy & Cookies Policy

Privacy Overview

This website uses cookies to improve your experience while you navigate through the website. Out of these cookies, the cookies that are categorized as necessary are stored on your browser as they are essential for the working of basic functionalities of the website. We also use third-party cookies that help us analyze and understand how you use this website. These cookies will be stored in your browser only with your consent. You also have the option to opt-out of these cookies. But opting out of some of these cookies may have an effect on your browsing experience.
Necessary
immer aktiv
Necessary cookies are absolutely essential for the website to function properly. This category only includes cookies that ensures basic functionalities and security features of the website. These cookies do not store any personal information.
Non-necessary
Any cookies that may not be particularly necessary for the website to function and is used specifically to collect user personal data via analytics, ads, other embedded contents are termed as non-necessary cookies. It is mandatory to procure user consent prior to running these cookies on your website.
SPEICHERN & AKZEPTIEREN