• [^] # Re: Nuance...

    Posté par (site web personnel) . En réponse au journal Coût de piratage des serveurs Linux. Évalué à 3.

    ils ont tout une infrastructure et un processus de sécurité et qualité qu'on ne retrouve pas dans l'ensemble des packages qui font un OS Linux (kernel + libc + ...)

    ça, c'est peu mythe qui t'a été inculqué...
    forcément, étant fortement attaqué, Microsoft a dû se défendre et rentrer dans le rang pour promouvoir les bonnes pratiques, avec plus ou moins de réussite (difficile d'être sur tous les fronts entre le hardware/faille CPU, résilience disque pas évidente, réseau hors du domaine d'intervention, fournisseurs externes, utilisateurs qui font nawak, applis qui ne respectent pas l'hygiène élémentaire de gestion des droits et demandent des privilèges trop élevés...).

    C'est appréciable que Microsoft contribue à l'organisation des CVE(*), promeuve l'OWASP car c"est souvent l'applicatif qui pêche comme rappelé dans les commentaires ci-dessous (et dans le tien) et autres initiatives (notamment marketing — autant prêcher dans son domaine... — et ça aide à faire passer des messages, même sans être plus propre sur soi que les autres).
    Pour autant, se dédouaner que des pilotes sont « externes » alors que validés pour installation sur un Windows, c'est un peu limite tout de même :/

    Côté Linux pour kernel et autres, tu omets la contribution des distributions (il n'y a pas que l'upstream qui bosse sur le sujet), chaque distribution correcte a son équipe sécurité (même si souvent elle reste un peu réduite :/), il y a aussi les utilisateurs expérimentés (bon l'admin sys pour Linux, c'est plutôt côté serveurs et réseau... pour l'applicatif, c'est applicompliqué :p). Ce qui m'embête le plus c'est que les prétendues versions LTS n'engagent principalement que sur le core (un terme pas bien défini, mais sous-entendu le noyau, la glibc et éventuellement d'autres trucs).


    (*) https://www.cvedetails.com/vulnerability-list.php?vendor_id=26&product_id=0&version_id=0&page=1&hasexp=0&opdos=0&opec=0&opov=0&opcsrf=0&opgpriv=0&opsqli=0&opxss=0&opdirt=0&opmemc=0&ophttprs=0&opbyp=0&opfileinc=0&opginf=0&cvssscoremin=0&cvssscoremax=0&year=0&cweid=0&order=1&trc=6814&sha=c1f4514ff5abdd83060842fcd9851a988316ae08 spa glorieux pour autant :/