Google: los proveedores tardaron un promedio de 52 días en corregir las vulnerabilidades de seguridad informadas

Project Zero de Google publicó un informe que cubre su trabajo en 2021. Descubrió que los proveedores tardaron un promedio de 52 días en corregir las vulnerabilidades de seguridad informadas.

Entre 2019 y 2021, los investigadores de Project Zero informaron 376 problemas a los proveedores dentro de su plazo de 90 días.

De esos 376 problemas, más del 93% de estos errores se han solucionado y más del 3% han sido marcados como «WontFix» por los proveedores, según Project Zero.

Los investigadores agregaron que otros 11 errores permanecen sin corregir y 8 han pasado su fecha límite para ser corregidos. Microsoft, Apple y Google representan el 65% de los errores descubiertos. Microsoft abrió el camino con 96 errores, seguido por 85 de Apple y 60 de Google.

«En general, los datos muestran que casi todos los grandes proveedores aquí llegan en menos de 90 días, en promedio. La mayor parte de las correcciones durante un período de gracia provienen de Apple y Microsoft (22 de 34 en total). Los proveedores han excedido la fecha límite y período de gracia alrededor del 5% del tiempo durante este período», dijeron los investigadores de Project Zero.

«En esta porción, Oracle ha superado a la tasa más alta, pero es cierto que con un tamaño de muestra relativamente pequeño de solo alrededor de 7 errores. La siguiente tasa más alta es Microsoft, que superó 4 de sus 80 plazos. [The] la cantidad promedio de días para corregir errores en todos los proveedores es de 61 días».

captura-de-pantalla-2022-02-11-a-las-1-04-28-pm.png

Google

Google también proporcionó otras estadísticas que muestran que el tiempo total de reparación ha disminuido constantemente, en particular para proveedores como Microsoft, Apple y Linux. Los tres redujeron su tiempo de reparación entre 2019 y 2020, mientras que Google se aceleró en 2020 y se desaceleró nuevamente en 2021.

En 2021, notaron que solo se excedió un plazo de 90 días, una marcada disminución en comparación con el promedio de 9 por año en los otros dos años. Los investigadores agregaron que el período de gracia se usó 9 veces, la mitad por parte de Microsoft, en comparación con el promedio ligeramente más bajo de 12,5 en los otros años.

Cuando se trata de vulnerabilidades móviles, los dispositivos iOS tuvieron 76 errores en total, seguidos de 10 para dispositivos Samsung Android y 6 para Pixel Android.

Para los navegadores, Chrome tuvo 40 errores y un tiempo promedio de parcheo de 5,3 días. WebKit tuvo 27 errores y un tiempo promedio de parcheo de 11,6 días, mientras que Firefox tuvo 8 errores y un tiempo promedio de corrección de 16,6 días.

«Chrome es actualmente el más rápido de los tres navegadores, con tiempo desde el informe del error hasta el lanzamiento de una solución en el canal estable en 30 días. Firefox ocupa el segundo lugar en este análisis, aunque con una cantidad relativamente pequeña de puntos de datos para analizar. Lanzamientos de Firefox una solución en promedio en 38 días», dijeron los investigadores.

«WebKit es el valor atípico en este análisis, con la mayor cantidad de días para lanzar un parche a los 73 días. Su tiempo para obtener la corrección públicamente está en el medio entre Chrome y Firefox, pero desafortunadamente, esto deja una cantidad de tiempo muy larga. para que los atacantes oportunistas encuentren el parche y lo exploten antes de que el parche esté disponible para los usuarios».

Project Zero dijo que los hallazgos fueron un desarrollo positivo, lo que demuestra que muchos proveedores están solucionando la mayoría de los errores que encuentran. Los proveedores también se están moviendo más rápido para corregir los problemas, y Google lo atribuye a las políticas de divulgación responsable que se han convertido en el estándar en la industria.

Google instó a todos los proveedores a centrarse en una «cadencia de parches más frecuente por problemas de seguridad».

«Animamos a todos los proveedores a que consideren publicar datos agregados sobre el tiempo de reparación y el tiempo de parcheo para las vulnerabilidades informadas externamente. A través de una mayor transparencia, el intercambio de información y la colaboración en toda la industria, creemos que podemos aprender lo mejor de los demás. prácticas, comprender mejor las dificultades existentes y, con suerte, hacer de Internet un lugar más seguro para todos», dijo Project Zero.

Deja un comentario