パスワードを忘れた? アカウント作成
6802 story

Microsoftがセキュリティ診断ツールを公開へ 49

ストーリー by wakatono
リテラシ面の問題点も指摘するのだろうか 部門より

oddmake 曰く、 "InfoWorldの記事によると、Microsoft社は自社で使用しているセキュリティ脅威モデル化ツールを、近く一般に公開するという。 使用時の環境などの情報が入力されると、GUIで問題点を指摘する機能を持っているそうだ。
Microsoftが内部的に使用しているツールとしてはPrefixやPrefast[PDF資料]などがあり、 既にGotDotNetからProfessional Developers Conferenceでも配布されたFxCopがダウンロードできるようになっている。 新しいツールはGotDotNetで近く公開されるとMSのセキュリティ担当者マイケル・ハワード氏は述べている。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2003年11月02日 22時08分 (#425727)
    MSって、よく自社の製品の性能を詐称していたり
    業者に根回しして結果を誤魔化したりしてるので
    このソフトウェアの場合

    Windows(現行のバージョン)を対象にチェックした場合は全て
    「無問題」
    保守期限が過ぎて、「さっさと新しいバージョン買えよ」的な意味も含めて古いバージョンは
    「問題だらけ」
    MSが競合すると考えている製品、またはこの世から消えて欲しい物も
    「問題だらけ」
    という結果になるんじゃないのかな。
    • by Y.. (7829) on 2003年11月02日 22時37分 (#425739) 日記
      MSが自社で使ってる奴なんだからMS製品で万が一見つかっちゃったらバグを直さないでリリースしたって言っていいんじゃないかなぁ
      ってことで現行バージョンを対象にチェックした場合に見つかるのはおかしいかと
      チェック方式に多少違いがあるとすれば競合製品で見つかるってのはあり得ないことじゃないねぇ
      親コメント
      • by Anonymous Coward
        ということは、現行バージョンでチェックを行なったばあい
        その時問題になっている不具合や、まだ問題になっていない不具合は
        検出しない ということもあるわけですな。

        果して、そういったソフトウェアに何らかの存在価値があるのだろうか
        #他のOSを叩くための口実を作るのには使えそうだが
    • ということは,もちろん,MacやLinuxも検証可能ということですね。
      --
      -- http://catbot.net/
      親コメント
      • by Anonymous Coward
        >ということは,もちろん,MacやLinuxも検証可能ということですね。

        ってことはJavaなんですか:-p
    • Re:これって… (スコア:1, おもしろおかしい)

      by Anonymous Coward on 2003年11月03日 0時50分 (#425813)
      問題ありません。

      だって、マイクロソフトがこのソフトでチェックして
      安全だとして出しているので間違いなく問題ありません。
      信頼性もバッチリだね。

      #世にも不思議な事に未知の脆弱が湧いて出る何故だぁ
      #こんなに高機能でソフトなのに…
      #そっかマイクソフトより技術が上な所が多すぎるのが問題なんだよきっと
      親コメント
    • by Anonymous Coward
      開発者が自分が書いたコードの中から危険な部分を探すためのツールのように思えるんだけど、違うの?
      • by prelab (4066) on 2003年11月03日 0時14分 (#425794) 日記
        まぁ、一人で開発してる訳じゃないんだからコードの品質を一定に保つのに使えるんじゃ?

        # このツール自身のコードを診断して「セキュリティ対策は万全だ!」とか言い切られてもちょっと、、、という感じですが。。。
        親コメント
  • こういうのを聞くにつけ、一人の医師の診断だけに頼って自分の身体の状態を判断するのは絶対に良くないということがよく分かりますね。

    #ってそういう問題なのだろうか?この場合は。
    • これもセカンドオピニオンっていうのでしょうか?

      これって、

      ある病院の医師の判断が正しいか迷って、別の病院にセカンドオピニオン聞きに行ったら、
      診察室にいたのは、アルバイトで来ていたもとの病院の担当医だった。

      ということなのでは?
      • いや、単にM$病院でM$病院おかかえの医師の診断だけを信じると痛い目に遭うのでは?という意味だったんですが。
        やっぱりサードパーティの(できれば複数の)意見は聞かないとね。

        #最近、かかりつけの歯医者の健康保険金請求額の水増しが目に余るように
        #なってきたのでそろそろお灸をすえてやるかな。。。
        親コメント
  • by sakamoto (8009) on 2003年11月05日 12時20分 (#427513) 日記
    セキュリティ脅威モデル化ツールって結局どうやって使うんだろう。 天下の大企業マイクロソフトが自ら開発して活用しているという事例より、 第三者がうまく使うことができるのだろうか? マイクロソフトの場合、セキュリティ脅威がある製品でも 結局出荷してしまうわけですよね?
    # バージョンアップ時の増益が計算できるとか?
    --
    -- 哀れな日本人専用(sorry Japanese only) --
  • Windows Update などと絡めて話をしようとしているかたがたは、これらのツールが出荷済みバイナリファイル (*.exe) に対して掛けるツールだと思っていらっさるのでしょうか? そんなわけないですよね。

    元記事をよく読みましょうよ。

    "The tools they are releasing sound like good starting points to get a high-level view of the threats to your application. However, in the end it all comes down to how you deal with those threats," he said. "It will be interesting to see how well Microsoft's internal security developer tools apply to the outside world."

    threats to your application ですよ。あなたのアプリケーションです。自分でアプリケーションを開発する人が、Microsoft が使っているツールを使用することで、セキュリティーの面でどれだけの効果が発揮されるだろう、と言うのが今回の話題の焦点になるはずなんです。

    そもそも、この話題がセキュリティーセクションに書き込まれていること自体が間違いなのではないでしょうか? どちらかといえば開発者向けの話題のはずです。って、英語がまるで駄目なおいらでも分かることなのに。。。

    # フレームの元だったらごめんなさい。

    --
    むらちより/あい/をこめて。
    • by Anonymous Coward
      まあ一応、[セキュリティ問題を未然に防ぐためのツール]な訳だから、セキュリティセクションでも間違ってはいないと思うけどね。
      贅沢を言えばセキュリティ/デベロッパーのダブルセクション。

      # 別に今回に限って勘違いしてる訳ではなく
      # 叩きやすい方向に誘導してるだけさね
  • by Anonymous Coward on 2003年11月02日 21時52分 (#425718)
    セキュリティ診断ツールにセキュリティホール
    バッファオーバーフローによりAdministraror権限の奪取が可能に・・・。

    なんてのは無しにして欲しいね。(w;
  • by Anonymous Coward on 2003年11月02日 22時58分 (#425752)
    WindowsUpdateしなさいってアドバイスされるのがオチなんじゃないの?
    もしそうなら、そんなツール使わないで、普通にUpdateした方が手っ取り早くていいような。
  • by Anonymous Coward on 2003年11月03日 0時44分 (#425809)
    結局はダメなアップデートを何とか分かるように指摘するソフトではないかと
    つまり積極的に探す事ではなく単純にアップデートされているか調べて
    アップデートしなさいと促すだけのような気がします。

    ってことは....
    セキュリティー診断ソフトを毎週アップデートしなければならない

    #ダメなソフトがダメなソフトで補う事で手間がダルマ式に増える魔法のソフト
    #1/10の確率でアップデートが失敗する対策だったら痛すぎ...
  • by Anonymous Coward on 2003年11月03日 8時53分 (#425916)
    > 自社で使用しているセキュリティ脅威モデル化ツール

    証拠が証拠ですし.....
    実績が実績ですし.....


    今ごろ、という意味では、このことを良いほうにとっても「狼と少年」の故事が思い出されなくもない。

    # 素直な感想なんですけど。
typodupeerror

弘法筆を選ばず、アレゲはキーボードを選ぶ -- アレゲ研究家

読み込み中...