Ошибка: Failed to parse the Currency Converter XML document.
$19 263.32


Ошибка: Failed to parse the Currency Converter XML document.
$1 949.16


Ошибка: Failed to parse the Currency Converter XML document.
$1 856.97


10 фактов, которые нужно знать о механизме усиления служб системы Windows Vista

Технология усиления служб (service hardening) — один из множества новейших механизмов обеспечения безопасности Windows Vista и нового поколения серверов Windows, известных как Longhorn Server. Поскольку не всегда возникает желание или возможность отключать системные службы, содержащие уязвимости, которыми пользуются хакеры для своих атак, в новые операционные системы были добавлены функции, затрудняющие вредоносные действия служебных эксплойтов. Вот несколько фактов, которые полезно знать о механизме усиления служб.

Диспетчер SCM осуществляет управление службами

Системными службами Windows и всеми их параметрами управляет диспетчер Service Control Manager (SCM), в базе данных которого хранится информация обо всех установленных службах. Обычно службы запускаются одновременно с загрузкой Windows и продолжают работать на протяжении всего сеанса, что очень удобно и привлекательно для хакеров.


Чем выше привилегии, тем сильнее уязвимость

В предыдущих версиях ОС Windows большинство служб работали от имени учётной записи LocalSystem, имеющей высокий уровень полномочий. Таким образом, при возникновении любой прорехи в работе какой-либо службы, хакеры имели возможность нанести существенный ущерб, поскольку получали практически неограниченный доступ к ресурсам системы.


Vista и Longhorn Server ограничивают привилегии служб

В операционных системах Vista и Longhorn большинство служб, работавших ранее под LocalSystem, теперь запускаются от учётных записей NetworkService или LocalService, имеющих сравнительно низкие привилегии. Следовательно, ограничиваются и полномочия служб. Все виды привилегий, не нужные той или иной службе, автоматически отключаются, что сужает простор для действий злоумышленников.

Vista защищает службы, используя технику «изоляции»

Одним из приёмов этой техники является изоляция Сессии 0, способствующая предотвращению работы пользовательских приложений в этой сессии (первой сессии, создаваемой при запуске Windows). Теперь в ней могут работать только службы и приложения, не связанные с пользовательской сессией. Это помогает защитить службы от действий других приложений.

Каждой службе Vista присваивает уникальный идентификатор защиты (SID)

Наличие у каждой службы уникального защитного идентификатора помогает отделить службы друг от друга и ограничить их доступ к ресурсам при помощи модели системы управления доступом Windows по тому же методу, который используется для разделения доступа пользователей и групп.

Списки контроля доступа (ACL) Vista могут работать и со службами

Список контроля доступа ACL — это набор записей контроля доступа (ACE). Каждый сетевой ресурс имеет дескриптор защиты, содержащий присвоенные данному ресурсу списки ACL. Полномочия доступа к тому или иному ресурсу прописаны в таком списке.

Vista позволяет применять политику брандмауэра к работе служб

Эта политика неразрывно связанна с использованием защитных идентификаторов SID и позволяет определять вид доступа службы к сети, а также запрещать несвойственные службам процессы, как, например, отправление исходящего сетевого трафика. Брандмауэр Vista Firewall является частью механизма усиления служб.

Функции отдельных служб могут быть ограничены таким образом, чтобы они не могли изменять параметры реестра, содержимое системных файлов и т.д.

Чтобы службы могли выполнять свои прямые функции должным образом, эти функции следует ограничить. Тогда службы смогут изменять только определённые разделы реестра или файловой системы, либо вообще отстраненны от внесения каких-либо изменений в конфигурацию системы и прочих действий, которыми могут воспользоваться хакеры.

Для каждой службы создаётся свой профиль SH (service hardening)

В этом профиле содержится информация о том, что позволено и что запрещено делать данной службе. На основе этой информации диспетчер SCM наделяет службу соответствующими привилегиями. Эта технология абсолютно прозрачна и не требует дополнительных настроек и действий со стороны администратора.

Усиление служб не гарантирует защиту от атак

Брандмауэр Windows Firewall и другие механизмы защиты созданы для предупреждения сетевых атак. Главной целью технологии усиления служб является сокращение последствий взлома какой-либо службы. Это один из внутренних механизмов многоуровневой стратегии безопасности системы Vista.

Автор: Деб Шиндер, MCSE, MVP

 

Интересное

Синтетическое резервное...
Количество данных на предприятиях, больших и малых, с годами растет в геометрической прогрессии. Защита данных становится очень сложной задачей, а требования доступности растут с каждым днем....
Подробнее...
Своя CMS на PHP. Часть 1
Итак, с чего начнем... естественно с проектирования. Что должна уметь/иметь не крутая, простенькая CMS? Этот вопрос достаточно сложный, т.к. любая CMS, даже самая простая, пишется под конкретные...
Подробнее...
Аналоговые системы...
Системы аналогового видеонаблюдения применяются в местах, где необходима организация видеонаблюдения в зданиях с малым количеством помещений – небольшие кафе, автостоянки, помещения для...
Подробнее...
Перьевые ручки Parker....
Элегантный корпус, перо из качественного металла, заправленный жидкими чернилами контейнер внутри – перьевая ручка не нуждается в особом представлении. Принцип работы ее прост: при небольшом...
Подробнее...
Будущее - за Ethernet DSLAM
Популярность существующих методов широкополосного интернет-доступа (DSL) во многом обеспечивает стабильное состояние рынка решений DSLAM (Digital Subscriber Line Access Multiplexer). Современные...
Подробнее...
Стандартные программы Windows
При установке операционной системы, по умолчанию ставится целый пакет стандартных программ Windows, о которых простому пользователю просто ничего не известно. На эти программы нет ярлыков, они...
Подробнее...
Сомневаетесь в Windows...
Windows Vista в виртуальной машинеВ последнее время внимание всего околокомпьютерного сообщества было приковано к готовящемуся окончательному релизу операционной системы Windows Vista. И вот,...
Подробнее...
Горячие Клавиши
Сочетания клавиш Выполняемое действиеShift + влево Вызов контекстного менюAlt+Backspace Перейти на предыдущую страницуShift + вправо Перейти на следующую страницуAlt+Home Перейти на домашнюю...
Подробнее...
10 советов по защите лэптопов
Ноутбук конечного пользователя, оказавшись в чужих руках (неважно, в физических или виртуальных), может принести организации серьёзные неприятности, если на нём хранилась важная информация. Ниже...
Подробнее...
Продвижение сайтов в...
Описание: Продвижение сайтов в поисковых системах и интернет-маркетинг поисковых машин очень актуальны в современном бизнесе для достижения коммерческого успеха. Эта книга — прежде всего...
Подробнее...