Добавлен: 05.04.2023
Просмотров: 277
Скачиваний: 2
Режим одобрения администратором в UAC обеспечивает[28] ограниченную защиту компьютеров с ОС Windows 7 и Windows Vista с пакетом обновления 1 (SP1) от некоторых типов вредоносных программ. Большинство программ и задач из состава Windows 7 работают как должно со стандартными правами пользователя. Но это не гарантирует, что вредоносное программное обеспечение уже проникшее на клиентский компьютер, не сможет внедриться в программу, работающую с повышенными правами.
Риск при использовании прав администратора пользователям:[29]
- Пользователь не осознает, что программа, которую он загружает, устанавливает на самом деле вредоносная.
- Пользователя убеждают открыть письмо с вирусом. Вирус в письме внедряется или запускается на компьютере при открытии письма.
- В компьютер вставляется съемный диск или другой съемный носитель, на котором находится вредоносная программа.
- Установка пользователям неподдерживаемое приложение.
Эти риски могут быть снижены благодаря использованию UAC. Но необходимо учитывать следующее:
- Если на предприятии есть собственные разработчики, им рекомендуется изучить статью «Требования к разработке приложений для Windows Vista, совместимых с контролем учетных записей».[30] В этом документе описывается проектирование и разработка UAC-совместимых приложений.
- Перед резервированием необходимо тестировать приложения на совместимость, так как приложения не соответствующие требованиям UAC могут вызывать проблемы на уровнях защиты по умолчанию.
- Запросы UAC на ввод учетных данных администратора и повышение прав увеличивают число шагов, необходимых для выполнения многих административных задач.[31] Необходимо установить, представляет ли это проблему для штата администраторов. Если дополнительные запросы UAC существенно сказываются на них, можно установить для параметра политики Behavior of the elevation prompt for administrators in Admin Approval Mode (поведение запроса на повышение прав для администраторов в режиме одобрения администратором) значение Elevate without prompting (повышать без запроса). Это, однако, ослабит степень защищенности компьютера и повысит риск, исходящий от более старых вредоносных программ. [32]
- Если пользователь обладает правами администратора, то нельзя гарантировать, что политики UAC выполняются, так как пользователь с правами администратора может отключить режим одобрения администратором, запретить выдачу запросов учетных данных администратора при установке приложений и изменить способ выдачи запросов на повышение прав.
- Администраторам предприятия лучше всего иметь две учетные записи: обычного пользователя (для повседневных задач) и с правами администратора (при необходимости выполнить административное действие).[33]
- Если приложение неверно отнесено к группе административных или пользовательских, Windows может запустить его в неверном контексте безопасности, например с маркером «администратор» или «обычный пользователь».
Средства биометрической защиты
В предыдущих версиях Windows сканеры отпечатков пальцев поддерживались как средство входа в систему, но для их работы требовались драйверы и специальное программное обеспечение.[34] Теперь поддержка таких устройств является частью Windows 7, и для работы нужен только драйвер. В состав Windows 7 входит биометрическая платформа Windows (Windows Biometric Framework), которая обеспечивает единообразное представление сканеров отпечатков пальцев и других биометрических устройств в форме, удобной высокоуровневым приложениям, а также позволяет в единой манере использовать приложения по анализу отпечатков пальцев.
В методике проверки паролей имеются ряд недостатков, из них произрастают риски для безопасности. Если проверка подлинности построена на паролях есть риск, что его могут прослушать, забыть, записать на бумажках, несложные пароли можно просто подобрать. Что бы усилить защиту паролей можно использовать многофакторную проверку подлинности, добавив дополнительное устройство. Поддержка биометрии создает дополнительный уровень проверки, это снижает риски связанные с недостатками паролей, а так же смарт-карт. Существует много способов биометрической проверки подлинности, которые поддерживаются в версии 7, но распространенность и доступность сканеров отпечатков пальцев делает именно эту технологию наиболее часто встречающейся.[35]
Преимущества проверки отпечатков пальцев:[36]
- Практически не изменяются со временем.
- Не повторяются.
- Доступность сканеров.
- Процесс сканирования прост и занимает мало времени
- Надежность сканирования, по сравнению с другими формами биометрического анализа.
Недостатки проверки отпечатков пальцев:
- Можно обойти, обманув систему проверки
- При повреждении пальца становится невозможным пройти проверку.
- Возраст или характер работы пользователя могут не позволить ему успешно проходить проверки.
Анализ мер по снижению риска в использовании биометрической защиты:[37]
- Обеспечить конфиденциальность.
- Сравнить коэффициент ложного пропуска, коэффициент ложного отказа, коэффициент ошибок кроссовера, коэффициент ошибок регистрации и пропускная способность.
- При использовании компьютера в местах, где возможность использовать сканер отпечатков ограниченна, использовать другие системы анализа (геометрии лица, радужной оболочки глаза или ладони).
- Использовать другие системы защиты компьютерных данных (ключевую фразу, ПИН- код или смарт-карту).
Ход процесса снижения рисков в использовании биометрической защиты:[38]
- Выбрать наиболее подходящие проверки биометрических данных из всех имеющихся.
- Проанализировать внутреннюю документацию по обеспечению конфиденциальности.
- Определить требования к оборудованию и наметить сроки выполнения этих требований.
- Определить элементы инфраструктуры, необходимые для биометрического сканирования.
- Подобрать альтернативные варианты, для пользователей у которых могут возникнуть проблемы с использованием биометрической системы.
- Заранее обучить пользователей обращению с системой биометрической проверки подлинности.[39]
- Минимизировать риск, запустив пилотный проект.
- Ввести данные о пользователях в систему.
Параметры этой технологии, применимые к Windows 7.
- Allow the use of biometrics (Разрешить использование биометрии), задан по умолчанию, разрешает запуск приложений использующих средства по проверке биометрии.
- Allow users to log on using biometrics (Разрешить пользователям выполнять вход в систему с использованием биометрии), определяет, возможен ли пользователям вход в систему или производить повышение прав с помощью биометрии. По умолчанию локальным пользователям разрешен такой вход в систему локального компьютера.
- Allow domain users to log on using biometrics (Разрешить пользователям домена выполнять вход в систему с использованием биометрии), определяет, возможно, ли повышение прав или осуществление входа в систему с помощью биометрии.
- Timeout for fast user switching events (Время ожидания для событий функции быстрого переключения пользователей), этот параметр политики задает количество секунд, которое остается активным событие быстрого переключения пользователей перед тем, как переключение произойдет. По умолчанию событие быстрого переключения остается активным 10 секунд, затем переходит в неактивное состояние.
Брандмауэр Windows
Встроенный брандмауэр[40] — это исключительно важная линия обороны от многих типов вредоносных программ. Как и брандмауэр, появившийся в ОС Windows XP Professional с пактом обновления 2 (SP2), брандмауэр ОС Windows 7 по умолчанию включен и обеспечивает защиту компьютера сразу после установки операционной системы.
Брандмауэр в Windows 7 позволяет организовать эффективную защиту компьютера от несанкционированного доступа через локальную сеть или Интернет.[41] Являясь двунаправленным, позволяет блокировать как исходящий, так и входящий сетевой трафик.
По умолчанию брандмауэр является включенным для всех сетей,[42] а чтобы просмотреть или изменить его параметры, выполните команду Пуск → Панель управления → Система и безопасность → Брандмауэр Windows.
В режиме повышенной безопасности Интерфейс консоли брандмауэра имеет упрощенные настройки и уменьшения числа конфликтов с политиками сведены средства фильтровки входящего и исходящего трафика, а также параметры IPsec-сервера и изоляции домена. Так же в режиме повышенной безопасности поддерживаются следующие профили:
- Профиль домена. Начинает действовать, когда компьютер подключается к сети и проходит проверку подлинности на контроллере домена, которому принадлежит компьютер.[43]
- Общий профиль. Данный профиль является профилем по умолчанию и применяется для компьютера, который не подключен к домену. Параметры этого профиля накладывают самые сильные ограничения.
- Частный профиль. Используется только если пользователь, с правами локального администратора, сделает его частным, который до этого использовался как общий профиль. Это рекомендуется делать исключительно для проверенных сетей.
В ОС Windows Vista в каждый момент времени может быть активным только один сетевой профиль.[44] Но в Windows 7 может быть несколько активных профилей, на каждый по сетевому адаптеру. Если же каждый из сетевых адаптеров подключен к своей сети, то для каждого из них выбирается тип профиля.
Для настройки брандмауэра щелчком в его окне на любой из ссылок, «Изменение параметров уведомлений» или «Включение и отключение брандмауэра», можно включить или отключать брандмауэр для сетей каждого типа, а также настраивать параметры его работы.[45]
Можно повысить безопасность системы для подключений к незащищенной сети, для этого надо установив флажок «Блокирование всех входящих подключений, включая подключения, указанные в списке разрешенных программ». Но при этом будет автоматически заблокирована работа в сети для всех программ, включая те, которые были добавлены в список разрешенных. Для того чтобы брандмауэр уведомлял о попытки программы использовать сеть, и самому решать возможен ли доступ к сети именно для этой программы, нужно установить флажок «Уведомлять». Если же его нет, брандмауэр будет блокировать все неизвестные программы без каких-либо уведомлений.
Для того чтобы открыть список разрешенных программ, в окне «Брандмауэр Windows» [46]щелчком по ссылке «Разрешить запуск программы или компонента через брандмауэр Windows». Для каждой из имеющихся в списке программ присутствуют флажки, определяющие разрешения для нее. Для того чтобы программа могла работать в сети, нужно установить флажок слева от ее названия, а так как же хотя бы один флажок разрешающий работу в сетях «Домашняя или рабочая» и «Публичные». Приложения, которым для правильной работы нужна сеть обычно добавляются в список исключений автоматически, когда пользователь нажимает кнопку «Разрешить доступ», но это можно сделать и вручную: В окне «Разрешенные программы» нажимаем кнопку «Разрешить другую программу». Далее в появившемся окне выберите программу из списка, а если же она отсутствует в нем, нажмите кнопку «Обзор» и указываем в появившемся окне путь к исполняемому файлу приложения. Далее нажимаем кнопку «Типы сетевых размещений» и указываем в открывшемся окне типы сетей, в которых будет разрешена работа программы.[47] Нажимаем кнопку «Добавить», и программа будет внесена в список исключений брандмауэра. Для любой программы, из списка присутствующих, можно отредактировать список разрешенных сетей. Для этого нужно изменять положение флажков в столбцах: «Домашняя или рабочая» и «Публичные». Для перевода программы в запрещенные нужно снять флажок слева от названия программы. Так же можно удалить программу из списка исключений.
Защитник Windows
При подключении к Интернету компьютер имеет доступ к большому количеству информации, а так же подвергается не менее большому количеству попыток несанкционированного проникновения. Проникать вредоносные программы на компьютер могут и вместе с другими вполне законными программами, которые пользователь хочет загружать. Сейчас хакеры используют специальные программные обеспечения, которые позволяют автоматически находить незащищенные компьютеры и получать к ним доступ. Некоторые шпионские программы могут внедряться так глубоко в систему,[48] что их удаление потребует деликатного требующего много времени операцией по их удалению, с которой не всегда под силу справиться даже опытному пользователю. Из этого следует, что для защиты компьютера от подобных попыток следует применять не менее эффективные программы. А действие брандмауэра должно усиливаться специальной антишпионской программой.
Для борьбы с подобными угрозами в Windows 7 имеется встроенная антишпионская программа Защитник Windows (Windows Defender).Впервые появилась в качестве необязательного загружаемого компонента Windows XP,[49] в Windows 7 работает по умолчанию в реальном времени, запускается автоматически, работая в фоновом режиме. Если программа пытается внести изменения в защищенную часть Windows 7, то появляется диалоговое окно, которое запрашивает у пользователя согласие на эти изменения. Это дает возможность в предотвращении установки шпионских программ.
Microsoft SpyNet[50] — это сетевое сообщество, призванное научить пользователей адекватно реагировать на угрозы, исходящие от шпионских программ. Оно также борется с распространением новых видов этих программ.
При обнаружении защитником Windows программы или изменения, внесенные какой либо программой, у которой на данный момент времени нет оценки безопасности, можно просмотреть, как отреагировали другие участники сообщества. Эти действия так же помогают корпорации Майкрософт выявить программы степень риска, которой нужно проверить. Для этого можно отправить базовую, и расширенную информацию об обнаруженном программном обеспечении.
Серьезную опасность для предприятий представляют шпионские программы. Риски, исходящие из шпионских программ:[51]
- Несанкционированное разглашение конфиденциальной деловой информации.
- Несанкционированное разглашение личных данных о сотрудниках.
- Захват контроля над компьютерами со стороны неустановленных лиц.
- Потери производительности из-за негативного эффекта, оказываемого шпионским программным обеспечением на стабильность и скорость работы компьютеров.
- Рост стоимости поддержки, вызванный заражением.
- Потенциальный риск шантажа, связанного с попавшей не в те руки конфиденциальной информацией.