新聞

繼4月底Oracle宣布將例行安全性更新週期從每季改為每月,網路應用程式交付與資安廠商F5本週也宣布採用類似的做法,該公司產品長Kunal Anand表示,從7月起,將於每個月的第三個星期三定期發布強化安全性的軟體版本(Hardened Software Releases),首發日期為7月15日,並搭配每月公布一次的安全通知(Monthly Security Notification,MSN),當中將說明前一個月強化版本修補的漏洞,首發日期為819,涵蓋7月15日發布的版本。

所謂強化安全性的軟體版本,F5表示,每個版本都將包含一系列廣泛的修正,基本上,這些機制的開發,源自F5執行的AI 掃描、在追蹤漏洞的發現過程中浮現的問題、內部團隊與外部研究人員的回報,以及F5本身對於產品安全性與穩定性的強化措施。而隨著頂尖AI模型持續改進,資安漏洞的發現速度將不斷加快,而這些版本所涵蓋的漏洞數量也將日益增加。

對於各版本具體修補措施,F5承諾不會披露細節。由於頂尖AI模型的能力強大,F5表示,不會在用戶完成修補之前,就將漏洞定位與涉及攻擊工具開發的路線圖交到攻擊者手中。

F5也預告每月發布的強化安全性軟體版本將有4大類型,分別是:

  • 維護版本(Maintenance releases),涵蓋的產品線為BIG-IP、BIG-IQ、F5OS、Nginx,F5將藉此提供漏洞修補,其中涵蓋近期CVE修補的彙整、一些小型功能,以及著重穩定性與缺陷修復的改進。
  • 主要版本(Major releases):涵蓋的產品線為BIG-IP、BIG-IQ、F5OS,F5將藉此提供與產品發展路線圖的里程碑相銜接的多種強化機制,包含新功能、模組、能力及核心安全架構的改良。
  • 年度長期穩定版本(Annual long-term stability releases):涵蓋的產品線為Nginx,F5可藉此針對重視一致性與延長支援週期的組織,提供穩固的運作基礎。
  • 工程熱修補(Engineering hotfixes,EHF):F5並未特別指明適用的產品線,僅表示可用於處理需要立即修復的緊急問題,將根據影響用戶的程度而發布。

至於為何每月安全通知說明的內容,是關於前一個月的強化安全性軟體版本,F5表示,這樣的延遲是刻意的,目的是希望用戶在更多資訊公開前,能有時間執行更新,若有緊急漏洞資訊需要立即傳達給用戶,除了每月例行安全性通知,他們也將持續發布安全警示公告。

頂尖AI模型的出現,大幅改變資安漏洞利用態勢!現在企業需有能力處理所有漏洞,而非僅關注嚴重度高的漏洞

之所以推動這樣的漏洞發布週期變革,Kunal Anand透過職場社群平臺LinkedIn提出簡要說明。

他認為,有鑑於最新推出的AI模型發現軟體安全性問題的表現絕佳,而且不僅能找到重大漏洞,也快速地呈現所有問題,對於攻擊者而言,同樣能沿用這種方式發現漏洞,同時並不在意漏洞評分高低,因為不論是被評為中度風險而被延後處理,或經常遭用戶忽略的低風險漏洞,攻擊者都會將任何能接觸到的漏洞轉為侵害目標的武器,所以,過去依據嚴重程度決定處理優先順序的方式,往往導致部分漏洞被忽略,然而,現在我們已無法承擔輕忽任何漏洞的後果。

透過上述論點的表達,也呼應他們建議用戶盡快部署強化安全性版本的理由。F5表示,這麼做不僅是為了針對嚴重性評為「關鍵」的漏洞,因為攻擊者越來越擅長串聯低風險和中度風險的漏洞,形成新的入侵手段,使得單一修補程式的嚴重性已不再是判斷其重要性的可靠指標,所以他們強調,須將每個強化安全性版本都視為彌補一個關鍵漏洞。