|
ویژگیهای امنیتی جدید ویستا |
|
نگارش یافته توسط Roger A.Grimes
|
|
06 خرداد 1387 ساعت 18:01 |

احتمالا UAC یا User Account Control جدیدترین ویژگی امنیتی این محصول است. قسمت عمده malwareهای امروزی کاربران را ملزم ساختهاند که با اختیارات Administrator متصل شوند. متاسفانه دلایلی وجود دارد که بسیاری از کاربران امروزی همواره به عنوان Administrator متصل شوند.
UAC مانع بروز این مشکل میشود. این برنامه اغلب برنامه را در یک محیط محدودتر اجرا میکند (در واقع این محصول گسترش Restricted SID است که در XP امروزه در دسترس است) ، حتی وقتی که کاربر یک Administrator است.
به عنوان مثال، اگر شما به عنوان Administrator متصل شدهاید، Internet Explorer Session شما همچنان به عنوان یک کاربر غیر Administrator اجرا میکند. برای اجرای وظایف سطح اجرایی شما میبایست که رمز ورود خود را مجددا وارد نمایید.
در یک نوت مرتبط، امتیاز جدیدی در حال اضافه شدن میباشد، به نحوی کهکاربران غیر Administrator بتوانند تنظیمات ساعت محلی سیستم را تنظیمنمایند. برای کاربران در حال سفر این ویژگی بسیار خوشایند میباشد.
نرمافزار Antispyware شرکت مایکروسافت در ویندوز ویستا ادغام خواهدشد، این کار احتمالا مانع اجرای بیشتر انواع maleware میشود. ویژگیهایهدایت مجدد رجیستری لایهای اضافی برای محافظت در مقابل انواع maleware ایجاد میکند. برنامههای pre-vists) Legacy) که قرار است مستقیما برایانواع System Registry Location نوشته شود، در عوض برای انواع رجیستریمجازی به صورت شفاف هدایت مجدد میشود. ویستا همچنین Secure Startup را دراختیار دارد. در نسخههای Enterprise این ویژگی به آن معنا است که کلدرایو سخت را میتوان پیش از بوت کردن رمزگذاری نمود و کلید رمز گذاری باامنیت تمام در یک چیپ Trusted Platform Module در مادربورد ذخیره میشود. بسیاری از روشهای به کار رفته برای کوتاه کردن مجوزهایی که از دیسکهایبوت NTFS-aware استفاده میکنند دیگر جایی برای کاربرد ندارند.
روشهای پیشرفتهای برای همه ویراستاری وجود دارد، از جمله تواناییکلیک خاموش کردن برنامههای خارجی (مثل Sniffe) در زمانی که یک نوع اتفاقخاص شناسایی شود. به علاوه شما پشتیبانی پیشرفتهای برای مکانیسمهایاحراز هویت غیر رمز ورود نیز خواهند داشت. از جمله این مکانیسمهای بدونرمز میتوان به (کارتهای هوشمند، دستگاههای خواننده اثر انگشت و غیرهاشاره نمود) در این رابطه کلیدهای EFS یا Encrypting File System رامیتوان در انواع کارتهای هوشمند ذخیره کرد.
اینبار خدمات ویندوز، که اغلب یک نقطه ورود برای انوع buffer Overflow و انواع malware است، سختتر خواهد شد. هر چند ویستا خدماتبیشتری نسبت به همه نسلهای قبلی خود دارد، بیشتر آنها در Local Service ومتون Network Service (به جای Local System) اجرا میشوند، به علاوه یکنظارت کامل کد و باز نویسی خدمات آسیب پذیر نیز وجود دارد. هر کدام از اینخدمات SID خود را گرفتهاند، که انواع مجوز، امتیازات و زمینههای فایروالرا ارائه میدهد در هر کدام از این خدمات وجود دارد.
مایکروسافت یک ویژگی مجوزی جدید access control entry) NTFS ACE) رابه محصول ویستا اضافه کرده است. این ویژگی انواع مجدد granular را پیش پیشتنظیم میکند تا برای انواع Object و صاحبان آنها از پیش تعیین کند. اخیرامجوزهای NTFS را می توان به گروه Creator Owner اعطا شود. این مجوز ACE جدید درست بر عکس است، این مجوز اجازه میدهد Creator Owner یک اصل امنیتیدیگر دریافت نماید.
گروه Power User کم ارزش میشود و یا به کل حذف میشود. فایروالویندوز سدسازی خارج از باند را انجام میدهد و این نسخه جدید کاربر راهنگامی که یک برنامه نامشخص بخواهد با یک محل اینترنت تماس بگیرد و یا میکوشد خدمات شنیداری به راه بیاندازد این فایروال کاربر را آگاه میکند.
با نصب OS جدید، فایروال ویندوز فعال میشود، بدون هیچگونه استثناییتا وقتی که patching کامل شود. این ویژگی قبلا در Windows Server ۲۰۰۳ SP۱وجود داشت این ویژگی نمیگذارد که قبل از نصب انواع پچ، انواع malware سرگردان به ویندوز راه پیدا کنند.
برای پیکربندی بهتر و ادغام دقیقتر IPSec و فایروال کنسول کاملاجدیدی به وجود آمده است که Windows Firewall with Advanced Security نامیده شده است به نظر میآید استفاده از این کنسول آسانتر است و تلاشکمتری جهت پیکربندی را میطلبد.
ویستا بر MD۵و SHA-۱hashing اتکا ندارد. از آنجا که الگوریتمهای hash به ظاهر از لحاظ رمزگذارر به راحتی از بین میروند، مایکروسافت ازانواع hash قویتر من جمله SHA-۲۵۶استفاده میکنند.
در زمینه patch، ویستا از ویژگیهای patch-in-place پشتیبانی میکند: میتوانید patch کرده و سپس کامپیوتر را دوباره بوت کنید، در این زمینههمه برنامهها باز هستند و ویستا جلسات (sessions) برنامه فعلی را در reboot حفظ میکند. البته، بهتر بود اگر انواع patch در وهله اول نیاز بهیک reboot نداشت.
با یک برنامه جدید Network Center امکان دیدن، پیکربندی و مدیریت همهچیزهای شبکهسازی در یک محل مرکزی ایجاد می شود. همچنین یک کلاینت NAP پیشرفته نیز وجود دارد NAP یا Network Access Protection در واقع یککلاینت کنترل دسترسی شبکه است. زمانی که سرور در Windows Server ۲۰۰۳فعالشود، NAP مانع متصل شدن کلاینتهای بد پیکربندی شده و غیرمجاز به یک شبکهتولید میشود. نصبهای اخیر NAP شرکت مایکروسافت چندان دوستدار کاربرنبوده است، و در اغلب در بیشتر محیطها مفیدتر نبودهاند.
ویستا همچنین شامل اینترنت اکسپلورر۷ بسیار پیشرفته نیز است که شاملبیش از ۱۲ پیشرفت امنیتی جدید است. من (نویسنده) این ویژگیها را در یکمتن جداگانه در آینده مطرح خواهیم کرد و البته، صدها زمینه GPO جدید یا group policy object وجود دارد که از لحاظ امنیتی به کار میآیند. تعداداین زمینهها به حدی زیاد است که نمیتوان در این قسمت آنها را پوشش داد. قصد دارم سال جاری این تکنولوژیهای جدید را پیگیری کنم.
مترجم: زهره چکنی
جنوبیها |