computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security
"Security-Zirkus"

Linus Torvalds macht seinem Unmut Luft

19.08.2008 um 13:30 Uhr
Autor(en): Katharina Friedmann , COMPUTERWOCHE-Redakteurin.
Der Mitentwickler des Linux-Kernels will vom Wirbel um Softwareschwachstellen und der Security-Gemeinde, die diese aufbausche, nichts mehr wissen.

"Warum ich mich weigere, mich länger mit dem ganzen Sicherheitszirkus zu beschäftigen? Weil er meiner Ansicht nach das falsche Verhalten glorifiziert und damit ermutigt." Mit dieser Äußerung hatte Linus Torvalds unlängst für Aufsehen in der IT-Branche gesorgt. Da würden Sicherheitsleute zu "Helden" gemacht - als ob diejenigen, die "nur" normale Bugs beheben, nicht ebenso wichtig wären, monierte der Linux-Erfinder in einem Online-Posting. Gegenüber der CW-Schwesterpublikation "Network World" führte Torvalds genauer aus, warum ihm die Sicherheitsexperten ein Dorn im Auge sind.

Allzu häufig spalte sich die Security-Szene in zwei Lager: Während die einen die Geheimhaltung von Problemen und der zugehörigen Details propagierten, bis der Bug gefixt ist, gefielen sich die anderen in der Preisgabe von Sicherheitslücken, die sie als einen weiteren Beleg für die Korrumpiertheit der Anbieter betrachteten - was meist auch zutreffe, stichelt Torvalds. Dabei sei der Mittelweg, sprich: die schnellstmögliche Behebung von Schwachstellen ohne viel Aufhebens in jedem Fall vorzuziehen. Seiner Ansicht nach gilt es, Fehler frühzeitig zu korrigieren, was ein gewisses Maß an Offenlegung gegenüber den Entwicklern erfordere. Keinesfalls aber sei es notwendig, das Ganze an die große Glocke zu hängen.

Updates oder Modifikationen an Linux in einem Advisory als Security-Fix auszuweisen, hält Torvalds für wenig zielführend. "Was hat man davon - außer Futter für die jeweiligen PR-Agenturen?" Ein solches Vorgehen fördere nur die falsche Denkweise und sei reine Ressourcenverschwendung.

Mit Skepsis betrachtet der Open-Source-Experte auch die synchronisierte Patch-Freigabe von Herstellern beziehungsweise die Idee, Schwachstellendetails unter Embargo zu stellen, bis ein Fix von einem Anbieter verfügbar ist. Das verhindere das Nachdenken über Veränderungen im Design, die Sicherheitsfehlern grundsätzlich entgegenwirken könnten. "Bei der ganzen Embargos-sind-gut-Mentalität handelt es sich um reine Korruption von Seiten der Anbieter", so Torvalds.

Andererseits sieht er auch in der Bug-Enthüllung nicht das Ziel. "Ich glaube weder an das eine noch an das andere." Vorzuziehen sei ein Konzept, das - "wie das Unix-Modell" - Sicherheit von vornherein vereinfache und es zudem erleichtere, Fehler ohne Embargo unter Ausschluss der Öffentlichkeit zu melden.



Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
MEHR ZUM THEMA SECURITY
  • Artikel
  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security