2018. június 24., vasárnap
A Windows Vista biztonsági szolgáltatásai - MIC - Mandatory Integrity Control 2. rész
Amikor bejelentkezünk, a Windows egy adott integritási azonosítót rendel a felhasználónkhoz. Ez
az azonosító tartalmazza mindazt az információt, amiből a rendszer megállapítja, hogy mely
területekhez van hozzáférésünk és melyekhez nincs. Nem csak a felhasználók, de a védeni kívánt
rendszerobjektumok, úgy mint fájlok, mappák, adatcsatornák, folyamatok (processzek),
folyamatszálak (thread-ek), az ablakkezelő, registry-kulcsok, szolgáltatások, nyomtatók,
megosztások, ütemezett feladatok, stb. is kapnak egy-egy saját szintazonosítót. Ezek az azonosítók
a System Access Control List-ben (SACL) tárolódnak, hasonlóan ahhoz, ahogy a fájlrendszerjogosultságok
az egyes fájlokhoz tartozó Access Control List-ekben (ACL).
2018. június 13., szerda
A Windows Vista biztonsági szolgáltatásai - MIC - Mandatory Integrity Control 1. rész
A következőkben bemutatásra kerülő védelmi eljárás még egy, az 1970-es években született
elgondoláson alapszik, megvalósítására azonban csak napjainkban került sor. Míg a fájlrendszerjogosultságok
könnyen kezelhető és hatékony védelmet nyújtanak az illetéktelen hozzáférésektől, a
technológia rendelkezik némi korlátoltsággal. Hiába védjük másoktól a fájlokat, ha magát a
tulajdonost is viszonylag könnyen rávehetjük, hogy lefuttasson egy-egy parancsot - természetesen
adminisztrátori jogokkal. A MIC alapelgondolása a következő: a csökkentett megbízhatósági
szinten dolgozó alanyok nem módosíthatnak magasabb szinten lévő objektumokat, a magasabb
szinten létező objektumok pedig nem kényszeríthetők, hogy megbízzanak alacsonyabb szintről
érkező utasításokban vagy adatokban. A kulcsszó itt a "megbízhatóság", a MIC pedig ezt az
információáramlási politikát valósítja meg a Windows Vista-ban.
2018. május 28., hétfő
A Windows Vista biztonsági szolgáltatásai - UAC User Account Control 4.rész UAC fájlrendszer-virtualizáció
Régebben sok problémát okozott egy-egy alkalmazásnál, hogy - tervezési hibából vagy egyéb okokból kifolyólag - csak teljes rendszergazdai jogosultsággal voltak képesek megfelelően futni. Ez a Windows Vista-ban gondot jelenthet, mivel mint minden más alkalmazás, ezek a programok is
csökkentett hatókörrel kell hogy beérjék. A megoldás megint csak a virtuális homokozó. Az olyan programok esetén, melyek a rendszerleíró-adatbázis vagy a fájlrendszer védett helyeire szeretnének írni, az UAC virtualizálja nekik a helyet, vagyis egy könyvtár vagy registry-ág pontos másával
"elhiteti" az alkalmazásokkal, hogy tulajdonképpen a megfelelő helyre írnak, holott természetesen
csak a felhasználó profilkönyvtárában létrehozott mappa- és registry-másolatokban
tevékenykednek. Ezzel a módszerrel megakadályozhatjuk, hogy a régi alkalmazások
teleszemeteljék a rendszermappákat és a registry-adatbázist, valamint elejét vehetjük egy véletlen
(vagy rosszindulatú) módosítás okozta rendszerösszeomlásnak.
csökkentett hatókörrel kell hogy beérjék. A megoldás megint csak a virtuális homokozó. Az olyan programok esetén, melyek a rendszerleíró-adatbázis vagy a fájlrendszer védett helyeire szeretnének írni, az UAC virtualizálja nekik a helyet, vagyis egy könyvtár vagy registry-ág pontos másával
"elhiteti" az alkalmazásokkal, hogy tulajdonképpen a megfelelő helyre írnak, holott természetesen
csak a felhasználó profilkönyvtárában létrehozott mappa- és registry-másolatokban
tevékenykednek. Ezzel a módszerrel megakadályozhatjuk, hogy a régi alkalmazások
teleszemeteljék a rendszermappákat és a registry-adatbázist, valamint elejét vehetjük egy véletlen
(vagy rosszindulatú) módosítás okozta rendszerösszeomlásnak.
2018. május 17., csütörtök
A Windows Vista biztonsági szolgáltatásai - UAC User Account Control 3.rész Internet Explorer Protected Mode
Az UAC nem csak figyelmeztető ablakok feldobálására alkalmas, de neki köszönhetjük, hogy az
Internet Explorer 7 képes úgynevezett "védett módban" futni. A védett mód nem más, mint az
alkalmazás számára létrehozott virtuális homokozó, ahol kedvére törhet-zúzhat, ha éppen úgy tartja
kedve. Ennek a védett módnak akkor vesszük igazán hasznát, ha minden figyelmeztetés, tiltás és
riasztás ellenére mégis bejut valahogy egy ártó program az Internet Explorer-en keresztül. Ilyenkor,
mivel maga a böngésző is alacsony jogosultsági szinten fut - sot még alacsonyabban, mint a többi
(erről később) - a problémás kód nem férhet hozzá szinte semmihez az adott böngészőablakon
kívül, ténykedését pedig igen egyszerűen beszűntethetjük, mégpedig az Internet Explorer ablak
bezárásával.
2018. május 9., szerda
A Windows Vista biztonsági szolgáltatásai - UAC User Account Control 2.rész
Hogy
miért kér a rendszer megerősítést annak ellenére, hogy adminisztrátori jogaink vannak? Mert
nincsenek. Hiába áll felhasználónevünk mellett az "administrator" rang, a Windows Vista-ban
minden egyes felhasználó korlátozott jogosultsággal ténykedik. Amikor egy művelet
végrehajtásához "valódi" rendszergazda jogok szükségesek, az UAC egy úgynevezett szintemelő,
vagy eleváló promptot jelenít meg, ahol - beállítástól függően egy gombnyomással vagy jelszó
megadásával - egy szinttel feljebb léphetünk, és az adott feladatot (és csak azt!) már
rendszergazdaként végezhetjük el. Az UAC azonban sokkal több, mint egy egyszerű megerősítést kérő párbeszédablak. A következő bejegyzésekben bemutatom, milyen egyéb feladata van még a User Account Control-nak.
2018. április 27., péntek
A Windows Vista biztonsági szolgáltatásai - UAC User Account Control 1.rész
Ellentétben az ASLR-rel és a DEP-pel, a User Account Control-tól hangos az internet, amióta csak
az első nyilvános Vista bétaváltozatok megjelentek. A legtöbb helyen elsőként említik az új rendszer
legidegesítőbb tulajdonságai között, állandó felbukkanó figyelmeztető és kérdő ablakaival, amikkel
csak megnehezíti a munkavégzést. Először is szögezzük le, ez ebben a formában nem igaz. A UAC
csak programtelepítéskor és adminisztratív feladatok indításakor (pl. rendszerkonfiguráció, vagy
hibakeresés) tesz fel kérdéseket, a mindennapi használat közben szinte alig találkozunk vele.
Az UAC legszembetűnőbb megnyilvánulása a rendszerműveletek végrehajtásakor (akár egy Registry Editor, vagy eseménynapló indításakor) felbukkanó figyelmeztető ablak, mely rákérdez, vajon valóban mi kezdeményeztük-e a programindítást. Ez elsőre talán bután hangzik, egy idő múva pedig akár valóban idegesítővé is válhat. De gondoljunk csak bele, mi történne, ha történetesen mégsem mi, hanem egy rendszerre bejutott vírus kezdene el garázdálkodni a gépen (és természetesen sokkal súlyosabb dologat művelve, mint egy ablak megnyitása). Láthatjuk, hogy a "biztosan Te nyomtad meg a gombot?" típusú kérdések egyáltalán nem is olyan fölöslegesek.
Az UAC legszembetűnőbb megnyilvánulása a rendszerműveletek végrehajtásakor (akár egy Registry Editor, vagy eseménynapló indításakor) felbukkanó figyelmeztető ablak, mely rákérdez, vajon valóban mi kezdeményeztük-e a programindítást. Ez elsőre talán bután hangzik, egy idő múva pedig akár valóban idegesítővé is válhat. De gondoljunk csak bele, mi történne, ha történetesen mégsem mi, hanem egy rendszerre bejutott vírus kezdene el garázdálkodni a gépen (és természetesen sokkal súlyosabb dologat művelve, mint egy ablak megnyitása). Láthatjuk, hogy a "biztosan Te nyomtad meg a gombot?" típusú kérdések egyáltalán nem is olyan fölöslegesek.
2018. április 16., hétfő
A Windows Vista biztonsági szolgáltatásai - DEP - Data Execution Prevention
Szintén az operatív tár védelmét hivatott ellátni a Data Execution Prevention (más néven NX), azaz
az adatvégrehajtás-megtagadás. A technológia működése már nevéből is adódik: megakadályozza,
hogy a memóriába olyan területre töltődjön be kód, ahol csak adatok tartózkodhatnának. A korszerű
vírusok egyik kedvelt szokása a buffer-túlcsordulásos támadás, ahol is az ártó kód minden esetben
adat képében érkezik a kiszemelt alkalmazásba. A DEP úgy védekezik az efajta támadások ellen,
hogy az adatszegmensek számára fenntartott memóriacímeket "nem-futtathatóként" jelöli meg, így
ezekről a területekről nem indítható kód. A DEP működéséhez operációs rendszer- és processzorszintű
támogatás is kell, tehát ez a fajta memóriavédelem csak akkor elérhető, ha a CPU DEPkompatibilis.
(A legtöbb ma kapható processzor már rendelkezik ezzel a funkcióval.) A DEP
alapértelmezésként csak a beépített Windows szolgáltatásokra engedélyezett, ha minden
alkalmazásra ki akarjuk terjeszteni a működését, azt kézzel kell beállítanunk a vezérlőpultban.
2018. április 5., csütörtök
A Windows Vista biztonsági szolgáltatásai - ASLR - Address Space Layout Randomization 2.rész
Az ASLR viszonylag későn, a Beta 2 verzióban került be először a rendszerbe, de annyira hatékony
védelemnek bizonyult, hogy végül szerves részévé vált a Windows memóriakezelésnek, így nem
lehet kikapcsolni sem, de engedélyezni sem kell - a háttérben észrevétlenül teszi a dolgát.
-kompatibilis. (A legtöbb ma kapható processzor már rendelkezik ezzel a funkcióval.) A DEP
alapértelmezésként csak a beépített Windows szolgáltatásokra engedélyezett, ha minden
alkalmazásra ki akarjuk terjeszteni a működését, azt kézzel kell beállítanunk a vezérlőpultban.
2018. március 25., vasárnap
A Windows Vista biztonsági szolgáltatásai - ASLR - Address Space Layout Randomization 1.rész
Az Address Space Layout Randomization talán az egyik legnagyszerűbb biztonsági újítás a Vistaban,
mégis méltatlanul kevés szó esik róla. A technológia lényegében egy memóriavédelmi
megoldás, mely azáltal, hogy véletlenszerűen összekeveri a memóriacímeket, nagyban megnehezíti
a káros programok működését. Az eljárás lényege, hogy a Windows egy-egy rendszerkomponenst
minden alkalommal véletlenszerűen meghatározott memóriacímekre tölt be. Ha egy vírus
megpróbál káros kódot injektálni a memóriába először megpróbál meghívni egy rendszerfüggvényt,
majd vár ennek a függvénynek a visszatérési értékére. Mivel az ASLR véletlenszerűen mozgatja a
függvényeket a memóriában (egészen pontosan 256 különböző helyre töltheti be őket minden egyes
alkalommal), a vírusnak 1/256-od esélye van hogy éppen eltalálja azt a memóriacímet, ahol a
kiszemelt DLL tartózkodni fog
2018. március 15., csütörtök
A Windows Vista biztonsági szolgáltatásai - BitLocker 2.rész
A BitLocker működéséhez az alábbi feltételek szükségesek:
• Windows Vista Enterprise vagy Ultimate Edition
• Integrált, legalább 1.2-es verziójú TPM chip a számítógépben és az ezt kezelni képes BIOS
• A BIOS-nak támogatnia kell az USB szabványú eszközökről történő olvasást és írást
• A merevlemezen két partíció szükséges, egy NTFS fájlrendszerű, az operációs rendszert és az adatokat tartalmazó részt, melyet a BitLocker titkosít, valamint egy legalább 1,5 GB méretű, szintén NTFS-t használó "rendszerpartíciót", mely a betöltéshez szükséges alapvető eszközmeghajtókat tartalmazza. Ezt a partíciót a BitLocker nem titkosítja.
Bár a BitLocker vonzó megoldás lehet az adatok teljes körű titkosítására és a számítógép védelmére, bánjunk vele óvatosan, hiszen ha elveszítjük USB-indítókulcsunkat, és elfelejtjük a helyreállító jelszót is, búcsút inthetünk adatainknak.
• Windows Vista Enterprise vagy Ultimate Edition
• Integrált, legalább 1.2-es verziójú TPM chip a számítógépben és az ezt kezelni képes BIOS
• A BIOS-nak támogatnia kell az USB szabványú eszközökről történő olvasást és írást
• A merevlemezen két partíció szükséges, egy NTFS fájlrendszerű, az operációs rendszert és az adatokat tartalmazó részt, melyet a BitLocker titkosít, valamint egy legalább 1,5 GB méretű, szintén NTFS-t használó "rendszerpartíciót", mely a betöltéshez szükséges alapvető eszközmeghajtókat tartalmazza. Ezt a partíciót a BitLocker nem titkosítja.
Bár a BitLocker vonzó megoldás lehet az adatok teljes körű titkosítására és a számítógép védelmére, bánjunk vele óvatosan, hiszen ha elveszítjük USB-indítókulcsunkat, és elfelejtjük a helyreállító jelszót is, búcsút inthetünk adatainknak.
Feliratkozás:
Bejegyzések (Atom)









