04 февраля, 2009
Теги: BeyondTrust, Microsoft, Windows, Internet Explorer, уязвимость
Эксперты из компании BeyondTrust Corp провели исследование в результате которого выяснилось, что наибольшей опасности при работе с операционной системой ОС Microsoft Windows подвергаются пользователи, подключающиеся к системе с правами администратора.
Джон Мойер, генеральный директор BeyondTrust, считает, что "лишение пользователей администраторских полномочий является первоочередной мерой защиты, которая позволит организациям снизить или полностью исключить вероятность атаки". "Эта вполне обычная предосторожность позволяет ликвидировать большую часть недавно обнаруженных критических уязвимостей в продуктах Microsoft (примерно 92 процента из них)". Более 94 процентов уязвимостей в продуктах Microsoft Office и примерно 89 процентов "багов" в защите браузера Internet Explorer (IE) и не смогли бы нанести ущерба в случае входа пользователей в систему со стандартными правами.
(Голосов: 10, Рейтинг: 3.61) |
Кстати, в каких единицах мс измеряет безопасность компьютера? В Разах, чтоль?
"лишение пользователей администраторских полномочий является первоочередной мерой защиты, которая позволит организациям снизить или полностью исключить вероятность атаки"
Действительно, новость тысячелетия. "Лишение пользователей доступа к компьютеру позволяет также организациям снизить или полностью исключить возможность атаки."
"Лишение пользователей доступа к компьютеру позволяет также организациям снизить или полностью исключить возможность атаки."
> и забрал у всех администраторские права
Невероятно! Непостижимо! Гениально! Фантастично! Это прорыв в области компьютерной безопасности! Это просто парадоксальная методика, которая противоречит всему, что мы знаем о безопасности вообще и о правах доступа в частности, но она, шок!, успешна! Несомненная теоретическая новизна и логическая стройность созданной теории, блестящие экспериментальные исследования на грани между гениальным и невозможным и превосходящая всякие пределы смелость в практическом применении открывают новую эпоху в области безопасности компъютерных систем!
Этот, несомненно новый метод, на многие годы вперед предотвратит тысячи проблем, с которыми приходилось мириться десятки лет! Злобные хакеры, некомпетентные юзеры с администраторскими правами, опасные вирусы и прочие противники не остановят гениальных исследователей, ученых и администраторов заводов, победоносной поступью спешащих на помощь рядовым пользователям на благо всей страны и целого мира.
> В статье речь шла не о том что лишение прав решает, а о том, что юзера чаще всего пользуют админский аккаунт и потом ещё жалуются на кучу уязвимостей
Да да, у Вас с чтением проблем нет.
"лишение пользователей администраторских полномочий является первоочередной мерой защиты, которая позволит организациям снизить или полностью исключить вероятность атаки"
"Эта вполне обычная предосторожность позволяет ликвидировать большую часть недавно обнаруженных критических уязвимостей в продуктах Microsoft (примерно 92 процента из них)"
Так говорите, что "В статье речь шла не о том что лишение прав решает"? С мышлением, видимо, тоже проблем нет
Занимаюсь администрированием кучу компов
Первый месяц когда перешел на юзера были косяки - сейчас все нормально
Проблемы бывают только с некоторыми особо кривыми программами
Ну и как обычно - самые большие и основные проблемы - конечно с пользователями
В винде можно работать без прав админа
это не гениальное открытие, а результаты исследования влияния изъятия одминских прав на "недавно обнаруженные критические уязвимосте в продуктах Microsoft".
Мля, с утра настроение поднял, спасибо!
Мне даже страшно представить, какие гениальные открытия нас ждут, когда закончатся основы, просто обязательные к соблюдению любым администратором, независимо от платформы (принцип минимально необходимых прав, запрет на работу с правами администратора системы, необходимость регулярных обновлений и, о боже, даже запрет установки софта пользователями. Ну и т.д.) и отечественные "админы заводов" перейдут к комплексным решениям.
Статья интересна исключительно попыткой _количественной_ оценки, цитирую, "ВПОЛНЕ ОБЫЧНОЙ ПРЕДОСТОРОЖНОСТИ". А у вас здесь хороводы вокруг, цитирую, "ЭТО РЕАЛЬНО. И ЭТО РАБОТАЕТ" и "обновлением Винды и вообще софта тоже ключевой момент безопасности". Ппц... Кто бы мог подумать... Ну надо же... Елы-палы, ЭТО работает! эврика!! нобелевка!!! патент!!!!
Господа, я вам просто завидую, у вас так много впереди неизведанного, неожиданного и интересного... И могу только пожалеть работодателя. Если серьезно - я, господа, от вас в шоке.
Потом нужно выкачивать только дополнения.
Отмазка - не обновлял WSUS потому что ходила почта вообще смешная.
Например делаем так:
WSUS делает сихронизацию ночью.
Утром приходим - видим что пришли обновления. Вечером перед уходом домой запускаем скачивание обновлений - к утру они гарантированно выкачаются.
Причем делать это нужно всего раз в месяц - так как обновления выходят раз в месяц.
Есть другой вариант - но тут технически сложнее. Используем QOS на роутере под *BSD/Linux или QOS на switch layer3 если такой найдется. Траффику для WSUS делаем самый низкий приоритет, а почте самый высокий.
Нет почты - работает WSUS, есть почта - WSUS практически не качает.
или как-то тааааааак (это уже с другого нах канала)
ЗДЕСЬ ЭТА ПРОГА
http://vselprav.org/library/couleman.htm
http://pravdu.ru
http://agaroza.ru
Лишение пользователя Windows повышает безопасность в 1000 раз.
Лишение пользователя жизни безконечно повышает безопасность
иногда можно заюзать и переднее отверстие пищеварительного тракта
Пользователи виндоуз лишаются анальной девственности при нажатии кнопочки "Я принимаю условия данного лицензионного соглашения"
А панель управления в меню "Пуск" находится, кнопочка такая, на неё мышкой надо нажать.
Ну а почему так завыли линупсюшники таки ето просто - все их доказательства дырявости системы станут рассыпацо в пыль если широко публиковать результаты иследований. Ведь билли жутко матерясь и кляня всё вокруг из за них и клепает костыли юак, вместо того чтобы самы юзэры пользовались предназначенными для того ограниченными учетками. Так что короля (винду) делает свита (юзера) - ведь по их мнению играющий, пишущий музыкальный ящик не должен говорить им "я не хочу этоделать потому что у вас на ето правов нету".
Не надо песен...
А во многих конторах 777 на все стоит, так шо...
А сам то как думаешь?
От явных, находимых поиском, конечно чистилось.
Однако, заморочки винды бывают иногда настолько трудоемко-исправляемыми, что проще и быстрее перезалить образ системного диска или восстановить систему на предыдущее состояние. Юзерам работать надо, а не ждать, пока глюки будут забороты. Воспроизвести глюк на тестовой системе не удалось, так и не выяснил причину.
несмешите меня нах
Если юзер может грузиться с внешних носителей то никакие пароли на админисратора не помогут.
Снимаются ВЛЕТ!
А вот то, что многие клиент-банки просят админских прав, это давняя история. А ведь бухгалтерские машины наоборот должны быть с максимально уразнными правами во избежание всяких утечек финансовых данных и тому подобных вещей.
ПИСЗДEЦ!
Замечательно, как мне в виндос назначить/снять любому файлу атрибут "исполняемый"? А то, говорят, сейчас 2009 год, а не 1980-й, вроде.
Родной, сочетание RWX о чем-нибудь говорит?
А как там access permissions переводится?
Мда... Виндус ассоциирует файлы по их расширению. Если вы хотите сделать файл исполняемым, (и если он таким является), назначьте ему соответствующее расширение (и, если необходимо, ассоциируйте с соответствующим приложением). Если НЕ хотите, чтобы он был исполняемым, удалите расширение файла вообще. Я не знаю, правда, для чего вам этот мазохизм нужен.
Скажите, вы же не используете Windows-firewall? Я не очень доверяю стандартным средствам системы.
насмешили.
Я бы с радостью, но у меня такой вкладки нет.
До прочтения хотя бы встроеного хелпа с тобой разговаривать неочем.
Феерично. Вообще-то речь идет о назначении/снятии конкретному пользователю/ права на выполнение файла. И штатными средствами это делается, только очень неудобно. И по умолчанию права и в самой винде-то глупо расставлены, а уж сторонний софт вообще не утруждает себя этим.
А ещё лучше сам файл. Замечательно, только как его тогда запустят те, кому его запуск разрешен?
Этот мазохизм нужен для разграничения доступа в целях повышения безопасности. У пользователя на машине не должны запускаться какие попало приложения.
Лучше палка о двух концах, чем конец о двух палках.
http://4erv.blogspot.com - безопасность превыше всего...