IBM admite “errores” en su reporte de seguridad
Los errores siempre cuestan. Ahora IBM y su división de seguridad X-Force lo saben. Esto, luego de recibir reclamos por parte de varios proveedores de software sobre datos erróneos publicados en su reporte Mid-Year Trend and Risk Report.
El reporte de IBM, del que b:Secure y Netmedia hicieron un recuento, fue liberado la semana pasada por los expertos de seguridad de la compañía y contenía el análisis, impacto, vectores y tipo de plataformas de más de 4,500 vulnerabilidades detectadas por X-Force entre enero y julio de 2010.
Sin embargo, no tardo mucho tiempo en que alguno de los proveedores del software, que fueron calificados por su eficacia para parchar o cerrar las vulnerabilidades en sus plataformas reclamaran “impresiones” en los datos o estadísticas publicadas en el reporte.
Esto, pues el análisis de IBM calificó el desempeño de corrección de vulnerabilidades y el porcentaje de errores “críticos” o “altos” de soluciones de software de firmas como Sun Microsystems, Oracle, Microsoft, Adobe, Linux, IBM, Novell, Google, entre otros.
Así, en la primera versión del reporte de X-Force los resultados de los porcentajes de vulnerabilidades publicadas sin parche, y la de las vulnerabilidades críticas y altas sin parche terminó así:
Una de las primeras compañías en reclamar los datos revelados por IBM en el reporte fue Google, a manos de Adam Mein, miembro del grupo de seguridad del puntocom californiano.
Mein escribió en el blog de seguridad de Google, que si bien este tipo de análisis son de gran valor para la industria a fin de detectar y dar solución a los retos y problemas en materia de seguridad, agregó que muchas veces los datos o estadísticas de estos reportes es imprecisa y poco confiable.
“Nosotros cuestionamos varias datos revelados en el reporte de IBM, sobre todo aquellos que conciernen a los niveles de vulnerabilidad y tiempos de respuesta de los programas de Google. Luego de platicar con IBM descubrimos una serie de errores en el reporte, que impactan en las conclusiones del mismo”, redactó Mein.
Mein explica que en el primer análisis de X-Force Google falló en parchar 9% de las vulnerabilidades y 33% de los errores críticos o altos. Tras actualizar el reporte ambos parámetros para la firma de internet terminaron en cero, lo que hizo de Google al mejor proveedor de la industria en respuesta contra parches y corrección de vulnerabilidades.
El mismo experto de Google aceptó que, a fin de que IBM y cualquier otra firma de análisis de seguridad eviten liberar reportes con datos incorrectos es necesario una “colaboración más frecuente entre todas las empresas y una mayor transparencia de la metodología utilizada para la elaboración del reporte”.
Pero no sólo los datos de Google cambiaron tras las correcciones de IBM, pues ocho de los 12 vendedores analizados por x-Force sufrieron modificaciones.
Una de las más importantes fue Sun Microsystems, hoy propiedad de Oracle, que, de acuerdo a los datos del primer reporte, falló en parchar 24% de las fallas y 9% de los errores críticos.
Tom Cross de IBM X-Force reconoció en un blog de la compañía los errores del análisis de vulnerabilidades y anunció la liberación de un segundo reporte con los datos actualizados.
Aquí les dejamos la tabla corregida que causó discordia entre la industria y proveedores de software.




¿Desea imprimir?



Considero que el enfoque dado a éste artículo carece un poco de objetividad, esto pues, parece más importante el hecho de que IBM cometió un error, al hecho de que son necesarios esfuerzos para obtener una estandarización en la manera en que se reportan vulnerabilidades y la información de su remediación, hecho que ni siquiera menciona el artículo, pero que tanto Adam Mein como Tom Cross enfatizan en sus comentarios; dichos esfuerzos son los que evitarían que interpretaciones incorrectas de una vulnerabilidad, como sucedió en éste caso.
Leopoldo Aguirre
Gracias por escribirnos Leopoldo de hecho sí mencionamos lo que comentas en el texto y por la misma razón están los enlaces a ambos blogs para que lector lee y se oriente.
De nuevo te dejo el parrafo donde se coloca aquello que comentas:
El mismo experto de Google aceptó que, a fin de que IBM y cualquier otra firma de análisis de seguridad eviten liberar reportes con datos incorrectos es necesario una “colaboración más frecuente entre todas las empresas y una mayor transparencia de la metodología utilizada para la elaboración del reporte”.
Estimamos tus comentarios y trataremos de mejorar como siempre alrededor de ellos, para gusto de nuestros lectores.