2012. augusztus 25., szombat

a vista igazi újdonságai - 17.rész

 USER ACCOUNT CONTROL (UAC) MÁSODIK RÉSZ


Az UAC másik fontos összetevője a fájlrendszer és a Registry bizonyos részeinek virtualizációja. Ha egy rendszergazdai jogosultságok nélkül futó alkalmazás próbálja meg a rendszer bizonyos védett könyvtárait (Windows, Program Files stb.), illetve a Registry érzékeny részeit módosítani, akkor az UAC egyszerűen átveri a próbálkozót. Hibaüzenetek helyett a védett könyvtár helyett a felhasználói profil egy eldugott részében kap a program egy másolatot az általa módosítandó területről, itt azt csinálhat az adatokkal amit akar, sőt a legközelebbi futásakor is itt találja az általa módosított vagy létrehozott információt. A Registry átírásakor az UAC nem ennyire előzékeny; az egyszer „módosított" adat a módosító program kilépése után elveszik. Az elv tehát nem rossz, az UAC tényleg biztonságosabbá teszi rendszerünket, sajnos a megvalósítása eléggé kezdetleges. Az UAC egyes komponensei ki- és bekapcsolhatók a házirendben, de ezen túl sajnos nem tanítható, azaz nem fogható rá a kivételek kezelésére. Ha a felhasználóknak joguk lenne megadniuk, hogy melyik alkalmazásukat tekintik egyszer és mindenkorra biztonságosnak, automatikusan indíthatónak stb., akkor bizonyára nem kapcsolná ki senki ezt az egyébként igen fontos biztonsági mechanizmust (msconfig.exe -> Tools menü).

2012. augusztus 4., szombat

a vista igazi újdonságai - 16.rész

USER ACCOUNT CONTROL (UAC) ELSŐ RÉSZ

Végére hagytuk a bétatesztelők „kedvencét", az állandóan felugráló engedélykérő ablakokkal dobálózó biztonsági funkciót. A User Account Control (UAC) annak felismerése után fogant, hogy egy adminisztrátori jogokkal megáldott felhasználó bejelentkezése után nem csak a felhasználó, hanem a regnálása alatt elszabadult kártevők is bármit módosíthatnak a rendszeren. A biztonság érdekében tehát mostantól még a rendszergazdai jogokkal bejelentkezett felhasználónak is mindig külön engedélyt kell adnia - erre szolgál a felugró engedélyező ablak -, ha a rendszert módosítani képes program indulna el, akár „magától", akár a felhasználó saját akaratából. A rendszergazdai jogosultságok nélkül bejelentkező felhasználó is próbálhat elindítani rendszert módosító, nem „biztonságos" alkalmazásokat, ekkor vagy eleve elutasítja őt az UAC, vagy felszólítja, hogy előbb adja meg az adminisztrátori nevet és jelszót. Azt, hogy mi számít biztonságos alkalmazásnak és mi nem, azt az UAC dönti el. A nem biztonságos - azaz engedélyköteles - alkalmazások a Vezérlőpult egyes elemei, a különféle felügyeleti programok, és azok az alkalmazások, amik nem rendelkeznek digitális aláírással és nincsenek rajta a Microsoft biztonságos applikációk listáján. Sajnos ilyen nagyon sok van, a sok ingyenes, nem Microsoft által írt segédprogram többnyire ilyen. Az UAC újabb jótéteménye az is, hogy még a biztonságosnak ítélt alkalmazások automatikus indulását is meggátolja a rendszer bejelentkezésekor.

2012. július 13., péntek

a vista igazi újdonságai - 15.rész

FELJAVÍTOTT BACKUP

A Vista új fájl illetve rendszermentő- és visszaállító programja végre megfelel a felhasználás minimális követelményeinek. Első fontos újítása az, hogy végre tud DVD-re is menteni, azaz véget ért a 700 MB-os CD-kkel való bohóckodás korszaka.
A mások fontos dolog az, hogy a teljes rendszermentés és -visszatöltés is egyszerűsödött, nem kell többé Norton Ghost után kapkodnunk, mindig kéznél van - legalábbis a drágább Vista változatokban. A teljes partíciókat Virtual Hard Disk (VHD) formátumba menthetjük. A VHD a Microsoft Virtual Serverének saját emulált merevlemez formátuma, ezert mentésünket egyszerűen felhasználhatjuk rendszerünk Virtual Serverre való migrálására is. Mivel a VHD formátum leírását a Microsoft nemrég szabadon felhasználhatóvá tette, várható, hogy hamarosan sok harmadik féltől származó alkalmazás érkezik rendszermentéseink rendszerezésére, az azokból való egyedi adatok kiemelésére stb.

2012. június 23., szombat

a vista igazi újdonságai - 14.rész

BITLOCKER DRIVE ENCRIPTION

Adatot sajnos nem csak külső eszköz segítségével lehet lopni, legegyszerűbb a teljes gépet merevlemezestül meglovasítani. Bár egy noteszgép vagy védett infókat tartalmazó merevlemez ellopását a Vista sem tudja megakadályozni, annak felhasználását már képes blokkolni; a BitLocker technológiát felhasználva képes az egész rendszerpartíciót titkosítani. A korábbi titkosított fájlrendszerhez képest a BitLocker két fő dologban más: a Vista partíció lekódolása után a rendszer egyetlen része sincs titkosítatlanul, valamint a titkosító kulcs sincs a merevlemezen tárolva. Ezeknek hála, egy debug-alkalmazással vagy a kódolatlan területen tárolt kulcs előbányászásával nem lehet hozzáférni a rendszerhez. A tényleges titkosító kulcs vagy a felhasználó pendrive-ján, vagy a BIOS egy hardveresen jelszóvédett elkódolt területén, az ún. Trusted Platform Module-ban (TPM) és tartalékként a vállalati Active Directoryban kerül eltárolásra. Maga a rendszerbetöltést végző, bármikor feltörhető kódolatlan BitLocker behúzó program egy önálló, törpe NTFS-partíción lakik és nem tartalmaz információkat a védett partícióról, illetve az azt titkosító kulcsról.

2012. június 3., vasárnap

a vista igazi újdonságai - 13.rész

FELÜGYELT ESZKÖZÖK

 Ha nem szeretnénk, hogy vállalati gépeinkről bármit elvihessenek a dolgozók, a mobil eszközök használatát aprólékosan szabályozhatjuk. A csoportházirendben például letilthatunk minden USB-s tárolóeszközt, csak olvasásra engedélyezhetjük őket stb. Típus és szériaszám szerint is szabályozhatunk, azaz mondjuk megengedhető, hogy a rendszergazda vagy a főnök pendrive-jai működjenek, de a dolgozóké nem.

2012. május 13., vasárnap

a vista igazi újdonságai - 12.rész

INTERNET EXPLORER VÉDETT MÓDBAN


A megújult Internet Explorerrel most ismerkedik a világ. Érdemes azonban tudnunk, hogy a Windows XP-re letölthető IE 7 biztonsági újításain túl a Vista beépített Internet Explorere az XP-stől eltérően védett helyen, a rendszertől elszigetelve fut. Amennyiben valami rosszindulatú kód elszabadulna benne, az nem tud a rendszer védett erőforrásaihoz hozzáférni, csak az IE elszigetelt „homokozójában" matathat. Jó ötlet, reméljük, hogy e technológiának nincs Achilles-sarka!

2012. április 20., péntek

a vista igazi újdonságai - 11.rész

 WINDOWS FIREWALL

Megújult a Windows saját tűzfala is, az új Windows Firewall sokak nagy örömére nem csak a befelé, hanem a kifelé menő forgalmat is szűri, működése sokkal jobban finomhangolható, mint XP-s elődjéé. Fontos tudnunk róla, hogy ez egy klasszikus tűzfal, azaz szabályrendszere a portok, protokollok és a megcélzott hálózat függvényében hangolható a WF.msc applet futtatásával. Azaz ha mondjuk egy rosszindulatú program engedélyezett porton, protokollon és irányba fecsegne kifelé, e tűzfal nem fogja blokkolni. A Microsoft szerint az ilyen programokat nem a tűzfalnak, hanem a vírus- és spyware keresőknek, illetve az UAC védelemnek kell megfognia. Ha valaki mégis szeretné teljesen program szinten kézben tartani gépe hálózati forgalmát, akkor személyi tűzfalprogramot kell beszereznie.

2012. március 25., vasárnap

a vista igazi újdonságai - 10.rész

WINDOWS DEFENDER ÉS FIREWALL

A Windows Defender révén új alkalmazás került be a Biztonsági
Központ elemei közé, egy spyware kereső. A Defender frissítései rendszeresen - tapasztalataink
szerint 1-2 naponként - érkeznek a Windows Update-en keresztül. A Windows Defendert nemrég a
Microsoft kiadta Windows XP-re is, érdemes mindenkinek megismerkedni vele.

2012. március 4., vasárnap

a vista igazi újdonságai - 9.rész

DEP ÉS ASLR

Az XP SP2-vel érkezett először az adatvégrehajtás megakadályozását (Data
Execution Prevention - DEP) hivatott védelmi funkció. A főleg puffertúlcsordulásos betörési
kísérletek megakadályozására szolgáló funkció a Vistában alapértelmezett és az XP SP2-énél
jobban konfigurálható. Ha a behatoló mégis csak elszabadulna, akadályozására ott van az Address
Space Layout Randomization (ASLR) funkció. Ez - sok UNIX rendszerhez hasonlóan - az
operációs rendszer kritikus elemeit véletlenszerű helyre tölti be a memóriába, evvel is összezavarva azokat feltörni vágyó támadót.

2012. február 11., szombat

a vista igazi újdonságai - 8.rész

FEJLETTEBB ENERGIAGAZDÁLKODÁS

Szintén jó hír a noteszgépek használóinak, hogy a Vista sokkal
kifinomultabban felügyeli gépünk energiafelvételét, mint elődei. Az üzemmódok közti váltáskor (kidokkoláskor átállás akkumulátorra és viszont) sokkal simább az átállás, az alvó módból/módba való váltáskor is kevesebb problémával találkozhatunk, mint korábban. A különféle energiagazdálkodási sémákban - mostantól Power Plannek hívják ezeket - a megszokottaknál sokkal több szabályozási lehetőségünk van, például beállíthatjuk vezetéknélküli eszközeink energiatakarékos működési módját is.