EA Play FIFA 23 F1™ 22 Madden NFL 23 Apex Legends Battlefield™ 2042 The Sims 4 Electronic Arts – Domovská stránka Electronics Arts Home Nejnovější hry Již brzy Bezplatné hry (F2P) EA SPORTS EA Originals Knihovna her Speciální nabídky v EA app PC PlayStation Xbox Nintendo Switch Mobilní zařízení Pogo EA app EA Play Hraní na soutěžní úrovni Playtesting – Testování her Společnost Kariéra Novinky Technologie Studia EA EA Partners Naše závazky Pozitivní hraní Začleňování a diverzita Sociální dopad Lidé a kultura Prostředí Nápověda Fórum Hráčské a rodičovské nástroje Přístupnost Tisk Investoři Nejnovější hry Již brzy Bezplatné hry (F2P) EA SPORTS EA Originals Knihovna her Speciální nabídky v EA app PC PlayStation Xbox Nintendo Switch Mobilní zařízení Pogo EA app EA Play Hraní na soutěžní úrovni Playtesting – Testování her Společnost Kariéra Novinky Technologie Studia EA EA Partners Naše závazky Pozitivní hraní Začleňování a diverzita Sociální dopad Lidé a kultura Prostředí Nápověda Fórum Hráčské a rodičovské nástroje Přístupnost Tisk Investoři

Ahoj, světe!

Autor: Adrian Stone, senior ředitel, Bezpečnost produktů EA, 23. září 2019

Finanční výsledky Electronic Arts za 4. čtvrtletí fiskálního roku 2017

Adrian Stone, senior ředitel, Bezpečnost produktů EA

Na webu EA jsme nedávno spustili program Product Security Vulnerability Reporting. Dosavadní cesta byla neuvěřitelně přínosná, proto chceme na tomto místě poděkovat zejména výzkumníkům z bezpečnostní komunity, kteří se k nám připojili, aby nám pomohli s bezpečností našich hráčů, titulů a infrastruktury. Vzájemná spolupráce bude pro nás i nadále klíčová, neboť chceme pokračovat v rozvoji zabezpečení herního ekosystému.

Proč vám tedy teď píšu? 

Komunikací s bezpečnostní komunitou jsme se toho hodně naučili a stále se učíme. Každé obdržené hlášení pečlivě prošetřujeme. Teď už například víme, že je důležité mít způsob, jak komunikovat s větší bezpečnostní komunitou a našimi hráči, kteří se zajímají o otázky bezpečnosti. Na to konto jsme se rozhodli vytvořit nový komunikační mechanismus: blog EA Security. Pracujeme také na dalších způsobech komunikace se zákazníky, a jakmile tyto služby budou dostupné, dozvíte se o tom na našem blogu.

Jedna malá vsuvka: jste prostě úžasní, a momentálně přijímáme nové lidi! Naše bezpečnostní týmy v EA se zabývají celou řadou bezpečnostních oblastí od Enterprise Security (ochrana podnikových systémů EA před malwarem a neoprávněnými vniknutími) po Product Security Engineering (zajištění bezpečnosti her a on-line služeb EA po celou dobu jejich vývoje). Hrozby se samozřejmě postupem času vyvíjejí a mění, a proto máme týmy odpovědné za korporátní bezpečnost i bezpečnost produktu, které se zabývají novými hrozbami pro společnost a naše hráče.

Se spuštěním našeho programu hlášení bezpečnostních problémů (Vulnerability Reporting Program) se téměř jistě vyrojí dvě otázky, které bych touto cestou rád zodpověděl.  

1) Jak EA určuje bezpečnostní dopad?

K určování závažnosti problému používáme dvě metody. První metodou je uznávaný systém hodnocení CVSS. Druhou je čtyřstupňová klasifikace na škále od kritické po nízkou. Nejzávažnější hodnocení – kritické – je vyhrazeno pro problémy, které k úspěšnému zneužití zranitelnosti produktu/služby vyžadují malou nebo žádnou interakci uživatele. Při problému kritické závažnosti může být hráč nebo jeho zařízení náchylné k útoku s využitím výchozí konfigurace. Vzdálený útočník může zneužít problém bez uživatelova vědomí. Následují tři zbývající klasifikace závažnosti (důležitá, střední, mírná), u nichž se berou v potaz překážky, které útočník musí překonat ke zneužití zranitelnosti. Zjednodušeně řečeno, čím více výzev musí útočník překonat, aby mohl zneužít tuto zranitelnost, tím nižší úroveň závažnosti.

2) Jak EA klasifikuje závažnost nahlášených problémů?

U hodnocení dopadů na bezpečnost je odpověď jednoduchá: používáme uznávaný bezpečnostní model STRIDE. Jde o klasifikační model, který jasně vypočítává dopad zranitelnosti. Když obdržíme zprávu o možném bezpečnostním problému, člen bezpečnostního týmu v rámci prvního kroku našeho procesu vyšetřování stanoví prioritu. Pokud problém splňuje požadavky pro další vyšetřování, k případu je přidělen bezpečnostní technik, který s vlastníky technologie spolupracuje v rámci EA na řešení problému. Součástí vyšetřování je určení bezpečnostního dopadu a závažnosti.

Mám nesmírnou radost z toho, jak z partnerství s komunitou dokáže těžit celý herní ekosystém. Více přineseme zanedlouho.

– A

Adrian Stone

Související aktuality

Podrobné informace o EA anticheat pro PC

Electronic Arts Inc.
13.9.2022

Na uživatele Originu ani EA Desktop nemá chyba Log4sShell žádný dopad

Electronic Arts Inc.
15.12.2021

Říjnová aktualizace zabezpečení Originu

Electronic Arts Inc.
29.10.2020