Jump to content

SUBIECTE NOI
« 1 / 5 »
RSS
Resoftare camera supraveghere

Cu ce va aparati de cainii agresi...

Nu imi platiti coletul cu cardul ...

Mi-au disparut amigdalitele ?
 Exista vreun plan de terorizare p...

Schimbare adresa DNS IPv4 pe rout...

Recomandare Barebone

Monede JO 2024
 Suprasolicitare sistem electric

CIV auto import

Mutare in MOZAMBIC - pareri, expe...

Scoatere antifurt airtag de pe ha...
 Magnet in loc de clește pent...

Cumparat/Locuit in apartament si ...

Pot folosi sistemul PC pe post de...

Sokol cu distorsiuni de cross-over
 

Atacul asupra Equifax

- - - - -
  • Please log in to reply
21 replies to this topic

#19
Mosotti

Mosotti

    Geniu umil

  • Grup: Senior Members
  • Posts: 33,295
  • Înscris: 21.04.2004

 romio79, on 21 septembrie 2017 - 07:38, said:

pai de ai schimba interfata ? struts 1 e open source, iei sursele si rezolvi problemele, nu cred ca efortul e asa mare.
oricum, nu stiu daca e vre-o problema pe struts 1 :)
problema aia stiu ca era pe struts 2
oricum, la firmele mari, daca se gaeste o vulnerabilitate de obicei nu e chiar asa urgent de reparat :), urgent e sa ai un plan de reparare, sa ai ce sa zici in sedinte :). repararea propriu zisa de obicei poate sa astepte.
Sint si ceva probleme pe struts 1. Nu le poti rezolva pentru ca nu stii exact care e problema, nu e ca si cum exista o descriere detaliata, e doar mentionat ca e posibil sa blabla, fara sa spuna cind si cum, ceea ce e oarecum logic. De asemenea "sursele" Struts 1 dracu stie pe unde sint, proiectul e mort , apoi tre sa fii sigur ca ai exact sursele de la versiunea folosita de tine, altfel orice poate pusca oricind. Efortul nu e mare, e foarte mare, pentru ceva ce nu vei fi niciodata sigur ca e fixat :w00t:

 dexterash, on 21 septembrie 2017 - 13:48, said:

Cred ca n-ai citit articolul pus de mine, pentru ca nu are legatura cu struțu'. Pe scurt:
No, ce upper management crezi ca a twitterit si invitat lumea sa se inscrie / verifice pe siteul cu bube? Posted Image

Am citit si tot nu spune ca ar fi fost trepadusi indieni pe undeva. Evident ca aia o sa subcontracteze pe cineva sa le faca un site, nu sint firma de facut saituri... Nu stiu de ce ai impresia ca ditamai firma ar umbla dupa indieni ieftini, la firmele mari nu prea se gindeste asa. Noua ne-au pus niste panouri fonice intre birouri de 1000 de lei bucata, cind puteau sa le faca oricind la Nea Vasile in atelieru din garaj cu 100 de lei bucata...

Probabil au platit o gramada de bani pentru site-ul ala si mai mult aia care se ocupau de twiter n-au fost instruiti deloc cu privire la problemele astea. Tre sa tii cont de faptul ca aia angajati sa se ocupe de comunicare, sint pregatiti in domeniul comunicarii, nu in al programarii si securitatii pe internet. La fel cum majoritatea programatorilor se exprima ca o amiba retardata cind e vorba de comunicare, tot asa cineva care se ocupa de comunicare habar n-are care e treaba cu IT-ul, decit daca cineva i-a facut niste traininguri.

E clar ca a existat un management complet debil in domeniul securitatii, probabil aia care se ocupau cu asta acolo au fost angajati pe pile, s-au cunoscut la golf cu CEO-ul. Upper managementul este ala care traseaza directia si dispune masuri la nivel de corporatie, asta include restrictii cu privire la subcontractori, la soft-ul folosit, la trainingurile de securitate necesare pentru fiecare pozitie :D

#20
aaaa4567

aaaa4567

    Senior Member

  • Grup: Senior Members
  • Posts: 9,522
  • Înscris: 18.10.2011

 shiva, on 22 septembrie 2017 - 09:19, said:

Io nu prevad sa se schimbe ceva in modul in care se face programare. Securitatea e ultimul lucru verificat, la marea majoritate a proiectelor. Dar daca atacurile asupra firmelor producatoare de software se intețesc .....

L.E: Update-ul sistemului e intotdeauna riscant pt. aplicatiile care ruleaza pe el. Am pațit-o cu Crystal Reports - fiecare update de .NET (în speță System.Web.dll) facea sa nu se mai randeze rapoartele web (in final au fixat cei de la CR prostia facuta). Sunt cazuri de aplicatii vechi, folosite intern - nimeni nu mai stie nimic ca să le actualizeze - am pățit si asta...
btw: Cam la ce procent din proiectele la care ati lucrat ati facut si audit de securitate?

#21
romio79

romio79

    Active Member

  • Grup: Members
  • Posts: 1,655
  • Înscris: 30.03.2005
Cam la 15% - 20%

#22
aaaa4567

aaaa4567

    Senior Member

  • Grup: Senior Members
  • Posts: 9,522
  • Înscris: 18.10.2011

 romio79, on 23 septembrie 2017 - 11:28, said:

Cam la 15% - 20%
Cam asa zic si eu. Costa. Toata lumea e de acord cu proiectare with security in mind, pana cand vine vorba de bani.
O solutie ar fi (evident): amendarea celor care calca stramb sau procese class action, cum sigur se vor face aici. In SUA daca scapi date personale (cel putin in anumite domenii - date medicale de exemplu), raportarea este obligatorie; ai de platit amenda sau poti face chiar puscarie.

Eu le spun clientilor de la inceput ca nu recomand ca applicatiile care lucreaza cu date personale sa fie web based (sa aiba expunere externa). Mai ales daca vor rula a la long si nu sunt siguri ca vor avea timp, bani de mentenanta (patchuri etc), reevaluare, auditare etc.

Edited by aaaa4567, 23 September 2017 - 12:58.


Anunturi

Chirurgia spinală minim invazivă Chirurgia spinală minim invazivă

Chirurgia spinală minim invazivă oferă pacienților oportunitatea unui tratament eficient, permițându-le o recuperare ultra rapidă și nu în ultimul rând minimizând leziunile induse chirurgical.

Echipa noastră utilizează un spectru larg de tehnici minim invazive, din care enumerăm câteva: endoscopia cu variantele ei (transnazală, transtoracică, transmusculară, etc), microscopul operator, abordurile trans tubulare și nu în ultimul rând infiltrațiile la toate nivelurile coloanei vertebrale.

www.neurohope.ro

0 user(s) are reading this topic

0 members, 0 guests, 0 anonymous users

Forumul Softpedia foloseste "cookies" pentru a imbunatati experienta utilizatorilor Accept
Pentru detalii si optiuni legate de cookies si datele personale, consultati Politica de utilizare cookies si Politica de confidentialitate