צענדליקער טעכנאָלאָגיע פאַרקויפער האָבן זיך אונטערגעשריבן צו אַ פאַראייניקטע שטאַטן רעגירונג-געשטיצטן " זיכער דורך דיזיין" צוזאָג. אָבער וועט דער צוזאָג מאַרקירן אַ ברעכן מיט דער פאַרגאַנגענהייט און דעם לכאורה אומענדלעכן ציקל פון סייבער-אַטאַקעס? אומאָפּהענגיקע עקספּערטן, כאָטש זיי לויבן די איניציאַטיוו ווי ווערטפול, בלייבן נישט זיכער וועגן איר מעגלעכן ווירקונג.
וואָס איז עס וועגן?
די יו. עס. סייבערסעקוריטי און ינפראַסטראַקטשער סעקוריטי אַגענטור (CISA) איז טריינג צו באַקומען ווייכווארג ווענדאָרס צו צייכן אַרויף צו די צוזאָג ווי אַ טייל פון אַ ברייט סטראַטעגיע צו פֿאַרבעסערן די נאציאנאלע סייבערסעקוריטי ריזיליאַנס. עס איז וואַלאַנטערי און נישט ליגאַלי ביינדינג, אָבער יימז צו פאָר ווייכווארג ווענדאָרס צו מאַכן זיכערהייט אַ יסוד טייל פון זייער פּראָדוקט אַנטוויקלונג לעבן.
די צילן פון די צוזאָג פאַלן אין זיבן קאַטעגאָריעס:
⦁ פאַרגרעסערן די נוצן פון מולטי-פאַקטאָר אָטענטאַקיישאַן צווישן פּראָדוקטן
⦁ רעדוצירן די פּרעוואַלאַנס פון פעליקייַט פּאַסווערדז צווישן פּראָדוקטן
⦁ באַווייַזן אַ באַטייטיק מעזשעראַבאַל רעדוקציע אין די פּרעוואַלאַנס פון איין אָדער מער וואַלנעראַביליטי קלאסן איבער פּראָדוקטן
⦁ פאַרגרעסערן די ינסטאַלירונג פון זיכערהייט פּאַטשאַז דורך קאַסטאַמערז
⦁ אַרויסגעבן אַ וואַלנעראַביליטי אַנטפּלעקונג פּאָליטיק וואָס אָטערייזיז עפנטלעך טעסטינג
⦁ באַווייַזן דורכזעיקייַט אין וואַלנעראַביליטי ריפּאָרטינג דורך אַרייַנגערעכנט פּינטלעך Common Weakness Enumeration (CWE) און Common Platform Enumeration (CPE) דאַטן אין וואַלנעראַביליטי ריפּאָרץ. אַרויסגעבן קאָממאָן וואַלנעראַביליטיז און יקספּאָוזשערז (CVE) רעקאָרדס פֿאַר פּראָדוקטן אין אַ בייַצייַטיק שטייגער
⦁ פאַרגרעסערן די פיייקייט פֿאַר קאַסטאַמערז צו זאַמלען זאָגן פון סייבערסעקוריטי ינטרוזשאַנז וואָס ווירקן די טעקנאַלאַדזשיז פון אַ פאַבריקאַנט
ווייכווארג דעוועלאָפּערס, וואָלקן באַדינונגס און סאַאַס טעקנאַלאַדזשיז זענען אַלע אין די פאַרנעם פון די צוזאָג, אָבער גשמיות פּראָדוקטן אַזאַ ווי IoT דעוויסעס און קאַנסומער סכוירע זענען נישט. א גרופּע פון 68 לידינג טעכנאָלאָגיע פירמס - אַרייַנגערעכנט אַמאַזאָן וועב באַדינונגס, סיסקאָ, Google און מייקראָסאָפֿט - האָט זיך איינגעשריבן דעם צוזאָג ווען עס איז געווען לאָנטשט אין פרי מייַ, און די ציפער איז זינט געוואקסן צו מער ווי 140 ווענדאָרס.
CISA האפענונגען אַז עפנטלעך קאַמיטמאַנץ פון אַ גראָוינג רשימה פון קאָמפּאַניעס וועט מוטיקן דורכזעיקייַט און געבן קאַסטאַמערז צו אָפּשאַצן די פּראָגרעס פון ווענדאָרס אויף זיכערהייט צילן. מאַניאַפאַקטשערערז זענען געבעטן צו דאָקומענט זייער פּראָגרעס אין דערגרייכן זייער גאָולז אין אַ יאָר פון סיינינג די צוזאָג, טייל אַזוי אַז די ברייט אינדוסטריע קענען לערנען פון זייער זיכערהייט רייזע.
באַקינג אַרויף די פּלעדזש
ווענדאָרס שוין רוטינלי צוזאָג צו פֿאַרבעסערן זייער זיכערהייט אין די וועקן פון סייבער-אַטאַקעס אָדער בריטשיז, אַזוי עס איז לאַדזשיטאַמאַט צו פרעגן ווי פיל פּראַל אַ וואַלאַנטערי צוזאָג איז מסתּמא צו האָבן.
"דער צוזאָג זיך, כאָטש וויטאַל צו פאַרגרעסערן וויסיקייַט און באַשטעטיקן די נויטיק בענטשמאַרק פֿאַר זיכערהייט פּראַקטיסיז, טוט נישט דורכפירן אָדער ינסענטיוויז ווענדאָרס ווייַטער פון עטישע פֿאַראַנטוואָרטלעכקייט צו גאָר ויסשטימען די פּרינסאַפּאַלז אין זייער אַנטוויקלונג פּראַסעסאַז," Keeper Security VP פון זיכערהייט און העסקעם, Patrick Tiquet, דערציילט ISMS.online.
"אָבער, אויב ווייכווארג קאַסטאַמערז באַשטיין אַז דעוועלאָפּערס מאַכן דעם צוזאָג און באַשטעטיקן אַז זיי נאָכגיין עס, די צוזאָג וועט ווערן ווייניקער וואַלאַנטערי און פאַרשאַפן אַ יקערדיק דערוואַרטונג."
Taimur Ijlal, אַ טעק עקספּערט און אינפֿאָרמאַציע זיכערהייט פירער אין Netify, אויך סטרייקס אַ באַמערקונג פון וואָרענען.
"לידינג קאָמפּאַניעס ווי מייקראָסאָפֿט און Google מוזן שטעלן אַ ביישפּיל און מוטיקן אנדערע צו נאָכפאָלגן אויב זיי וועלן די צוזאָג צו ברענגען אַ באַטייטיק ענדערונג," ער דערציילט ISMS.online. "אָן מאַרק פאָרסעס אָדער לעגאַל פאדערונגען, אָבער, פילע ווייכווארג פּראַוויידערז קען נאָך זיין רילאַקטאַנט צו אָנטייל נעמען, אפילו מיט זייער שטיצן."
פיל איז אָפענגיק אויף די עטישע סטאַנדאַרט פון סיגנאַטאָריעס, לויט Ijlal, וואָס מוסיף אַז אפילו אַ גאַנץ היסכייַוועס צו ימפּרווומאַנץ איז קיין גאַראַנטירן פֿאַר הצלחה.
"וואַלנעראַביליטיז נאָך גליטשן דורך אפילו אין ווייכווארג געשאפן דורך רעפּיאַטאַבאַל ווענדאָרס," ער טענהט. "בשעת די צוזאָג ינקעראַדזשאַז פּראָגרעס, עס פעלן ענפאָרסמאַנט מעקאַניזאַמז צו ענשור אַז קאָמפּאַניעס גאָר צושטעלן זייער קאַמיטמאַנץ."
מאַריאַ אָפּרע, אַ סייבערסעקוריטי עקספּערט און עלטער אַנאַליסט ביי עאַרטהוועב, טענהט אַז ווענדאָרס קענען שניידן עקאָנאָמיש בענעפיץ פון ימפּרוווינג די זיכערהייט פון זייער פּראָדוקטן.
"פֿאַר ענטערפּריסעס, זיכערהייט בריטשיז קענען האָבן דעוואַסטייטינג ימפּאַקץ - רעגולאַטאָרי פינעס, שעם שעדיקן, טייַער דאַונטיים, נאָר צו נאָמען אַ ביסל," זי דערציילט ISMS.online. "פאָלגן זיכער קאָודינג פּראַקטיסיז פון די אָנהייב ראַדוסאַז טעכניש כויוו און טייַער נאָך-דעם-פאַקט פּאַטשינג. ס'איז א קלוגע אינוועסטיציע".
קאַץ און מאַוס
עס איז אויך אַ געפאַר אַז קיין פּראָגרעס אַטשיווד דורך די צוזאָג קען זיין אַנדערמיינד דורך ענדערונגען אין די טאַקטיק פון סאַקאָנע אַקטערז.
John Allison, דירעקטאָר פון פובליק סעקטאָר געשעפט אין Checkmarx, זאגט אַז אַן עוואָלוציע אין טרעץ איז צו זיין דערוואַרט, אַזוי דער ציל זאָל זיין קאַנטיניואַסלי פֿאַרבעסערן זיכערהייט און הייבן קאָס אויף אַטאַקערז.
"קעגנערס זענען שטענדיק יוואַלווינג, אָבער די אָביעקטיוו דאָ איז צו צווינגען זיי צו אַדאַפּט, און צו ינוועסטירן די צייט און מי צו געפֿינען גאַפּס אין אַ פאַנדאַמענטאַלי געזונט זיכערהייט אַרקאַטעקטשער," ער דערציילט ISMS.online. "איך וואָלט דערוואַרטן אַז די זיכער-דורך-פּלאַן צילן צו יוואַלוו איבער צייַט ווי די טרעץ יוואַלוו אויך."
Ijlal פון Netify טענהט אַז זיכער דורך דיזיין מוזן ווערן אַ "אָנגאָינג פיר" אלא ווי אַ איין-אַוועק טיקען קעסטל צוגאַנג.
"דעוועלאָפּערס מוזן קעסיידער אַססעסס נייַ ריסקס און יוואַלוו זייער פּראַקטיסיז אַקאָרדינגלי. סטאַטיק זיכערהייט וועט שטענדיק זיין בייפּאַסיד יווענטשאַוואַלי, "ער מוסיף. "עס איז גוט צו לערנען דעוועלאָפּערס ווי צו פּלאַן זיכער קאָד, טאָן ריזיקירן אַסעסמאַנץ און נוצן סאַקאָנע מאָדעלינג. ווי מיר סטרימליין פּראָוסידזשערז, מיר אויך דאַרפֿן צו ינוועסטירן אין מענטשן. ”
יבעררוק לינקס
די העכערונג פון DevSecOps פּראַקטיסיז, וואָס מוטיקן ווייכווארג דעוועלאָפּערס צו "יבעררוק לינקס" דורך אָנטייל נעמען אין זיכער קאָדירונג פּראַקטיסיז פון די אָנהייב, אַליינז מיט די גאָולז פון די CISA ס זיכער דורך דיזיין צוזאָג.
עס אַלאַוז דעוועלאָפּערס צו פאַרמינערן ריסקס איידער זיי ווערן עקספּלויטאַבאַל וואַלנעראַביליטיז. אָבער, צו דערגרייכן דעם ריקווייערז מער ווי בלויז צוזאָג; עס פאדערט אַ פולשטענדיק ינאַגריישאַן פון בעסטער זיכערהייט פּראַקטיסיז איבער די ווייכווארג אַנטוויקלונג לייפסילע.
"בויינג אַ געזונט-געדאַנק און עפעקטיוו זיכערהייט אַרקאַטעקטשער ריקווייערז אַ זייער אַנדערש סקילז ווי רובֿ ווייכווארג דעוועלאָפּערס האָבן," לויט Checkmarx's Allison. "אין די יאָגעניש צו באַקומען נייַ פּראָדוקטן צו מאַרק, זיכערהייט איז אָפט איגנאָרירט גאָר אָדער מינימאַל, פּונקט גענוג צו פאָרן אַ סערטאַפאַקיישאַן."
סטאַנדאַרדס דרייוו
סערטיפיקאַטיאָנס קענען העלפן העכערן זיכער דורך פּלאַן דורך רייזינג די באַר וועגן וואָס קאָנטראָלס מוזן זיין שטעלן אין פּלאַץ און ווי די אַדאַטערז מוזן אַססעסס די פירמע פֿאַר די סערטאַפאַקיישאַן. און עקספּערץ פאָדערן אַז זיכערהייט סטאַנדאַרדס אַזאַ ווי ISO 27001 קען אויך העלפֿן צו העכערן אַ זיכערהייט-דורך-פּלאַן קולטור. ISO 27001, פֿאַר בייַשפּיל, גיט אַ פריימווערק פֿאַר אָנפירונג אינפֿאָרמאַציע זיכערהייט וואָס העלפּס אָרגאַנאַזיישאַנז סיסטאַמאַטיקלי אַדרעס זיכערהייט ריסקס.
"סטאַנדאַרדס ווי ISO 27001 שפּילן אַ קריטיש ראָלע אין פּראַמאָוטינג אַ זיכערהייט-דורך-פּלאַן קולטור. דורך אַדכירינג צו אַזאַ סטאַנדאַרדס, קאָמפּאַניעס קענען ענשור אַז זיכערהייט איז נישט אַן נאָך-טהאָטק אָבער אַ פונדאַמענטאַל קאָמפּאָנענט פון זייער אַפּעריישאַנז, "ענדיקט Keeper Security's Tiquet.
"די סטאַנדערדיזיישאַן קענען פירן די אַדאַפּשאַן פון זיכער אַנטוויקלונג פּראַקטיסיז און פאַסטער אַ מער ריזיליאַנט ווייכווארג סוויווע."







