| Автор: Антон Бурнашов, ht | 21049 | 04.08.2010 09:59 |
|
Данный подход логичен, но несет с собой большое количество головных болей, таких как: Множество программ модифицируют свои файлы, поэтому тупо запрещать изменение таких файлов как dll, config и т.п. неправильно (имеется ввиду запрещать ВСЕ файлы с данным расширением). Это также актуально в плане обновления ПО, которое происходит довольно часто. А также вирусы зачастую меняют свое расширение, и программа должна смотреть на сигнатуру файла или на его хэш!
Запрет запуска исполняемых файлов во всей системе или в отдельных папок также повлияет на работоспособность ОС и прикладных ПО. Советую присмотреться к технологии white listening от таких производителей как Lumension или MacAfee, которая реализована более продвинуто и адаптированна для корпоративного рынка. |
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 21054 | 04.08.2010 11:21 |
|
Здесь, в первую очередь, следует говорить об эффективности, думаю, с таким подходом что-либо сравнить сложно (посмотрите статистику обнаружения новых вредоносных программ существующими антивирусами, после этого можем поговорить о продвинутости).
По-сути. Вообще, по-хорошему, атрибут разрешения выполнения должен одновременно запрещать запись. Относительно "тупо запрещать". Во-первых, можно запрещать не тупо - для любого процесса, как системного, так и прикладного в Панцире можно задать любые разграничения. Если очень захочется обеспечить работу какого-либо приложения, за 5 минут это делается, используя аудит. Другое дело, возможно, лучше отказаться от подобного приложения. Более того, практическое использование показывает, что, как правило, работоспособность подобных приложений при заданных разграничениях не нарушается. Возьмите explorer. Он "лезет" на запись везде - во все диски. Если все это разрешить, то о защите от инсайдеров можно забыть, да и масса иных угроз актуализируется. Если запретите, то он даже "не ругается", все нормально работает, лишь из аудита видно, куда его не пустили. И второй аспект "тупого запрета". Если не запретить, то значит разрешить? Это ведь стандартная работа приложения. Так что "тупее" - проанализировать и по возможности запретить, либо не задумываясь разрешить? |
|
| Автор: shaman007 | 21543 | 30.08.2010 16:40 |
|
Странная какая-то статья. Понятно, что мандатное управление доступом - вещь полезная (я так понимаю из статей и описания, что панцирь реализует как раз ее), но позиционировать ее как панацею странно.
|
|
| Автор: А.Ю.Щеглов, НПП "Информационные технологии в бизнесе" | 21545 | 30.08.2010 16:57 |
|
Причем здесь мандатный механизм? Вы хоть представляете что это? Вы видели о нем в статье хоть слово? Странные какие-то рассуждения, о чем?
|
|
| Автор: Иван Иванов | 21547 | 30.08.2010 17:20 |
|
Прощу прощения за несовершенство. Вообще, я представляю себе довольно отчетливо какие модели доступа бывают и зачем они нужны. Но статья написана непрозрачно, нет технических деталей, легко войти в заблуждение. Если честно, не очень понятно что вообще делает Панцирь-К: я читаю статьи и материалы на Вашем сайте. Очень много слов вроде "большой набор механизмов", "инновационный" и "11 патентов", но в чем именно они состоят не понятно.
Например, в презентации написано, что "Запуск только санкционированных программ, включая приложения и системные процессы – только программ из папок Windows и Program Files" каким образом это "и защита от атак на уязвимости компрометации системы"? Простой пример: есть IE, есть зловред, ворующий из него пароли и не записывающий ничего на диск. Как Панцирь-К защитит уязвимый IE? |
|
| Автор: А.Ю.Щеглов, НПП "Информационные технологии в бизнесе" | 21563 | 31.08.2010 08:21 |
|
Иван, нет универсальных средств защиты, любое средство решает тот или иной набор задач, локальный, либо некий в комплексе. Возможности ограничиваются реализованными технологиями.
Вы все смешали. Статья посвящена описанию решения одной из множества задач. Что может сделать Панцирь по защите доступа в сеть IE? Во-первых, обратимся к статистике - определимся от чего следует защищать, в первую очередь (если были на сайте,то не могли этого не увидеть). Подавляющая часть атак направлена на запуск вредоносной программы, хищение, либо модификацию данных, модификацию системных данных, хищение системных данных. В чем недостаток реализации разграничительной политики в ОС? Любое запускаемое приложение наследует права доступа пользователя, его запустившего. Т.е. с одинаковыми правами Вы обрабатываете данные на компьютере офисным приложением и IE, т.е. IE имеет все права доступа пользователя. В Панцире Вы можете установить для конкретного приложения, в частности IE, свои собственные права доступа (как понижающие, так и повышающие права доступа пользователя). Реализуете разграничительную политику доступа для приложения IE: 1. Разграничением доступа к сетевым ресурсам - разрешаете работу IE только с необходимыми хостами (например, по именам - только с www/itsec.ru). 2. Разграничением доступа к файловым объектам - запрещаете что-либо запускать из windows и program files, запрещаете туда запись. 3. Этим же механизмом запрещаете IE куда-либо запись и чтение, если необходимо, создаете отдельную папку для работы с интернетом - туда всем процессам запрещаете запись, разрешаете запись/чтение IE, запрещаете выполнение IE. 4. Разграничением доступа к объектам реестра ОС разрешаете IE только необходимые ему права записи/чтения (это за 5 минут смотрится по инструментальному аудиту). 6. Механизмом контроля сервисов олицетворения запрещаете IE какой-либо доступ к объектам файловой системы и реестра ОС под учетной записью иной (в том числе, системной), чем той, от которой IE запущен (предотвращаете обход Ваших разграничений, за счет повышения привилегий - смены пользователя при доступе к ресурсам). Возможны варианты настроек. В результате: 1. Вредоносное ПО не может быть из сети внедрено и запущено. 2. Конфиденциальные данные, обрабатываемые на компьютере, не могут быть похищены или модифицированы. 3. Системные ресурсы (системный диск, диск с приложениями, настройки ПО в треестре) не могут быть уничтожены или модифицированы). 4. Критичные сведения по учетным записям, паролям, ключам шифрования и т.д. не могут быть похищены и модифицированы. И т.д. Этого по Вашему мало? Для настройки разграничений потребуется минут 5-10 (нужно будет посмотреть аудит, куда обращается IE при штатной работе, и, конечно, нужны определенные знания). Кстати, подобные разграничения могут быть сделаны и для сетевых служб, работающих с системными правами, например, lsas и т.д. Атаки на них очень критичны. |
|
| Автор: Ой | 27747 | 09.04.2011 02:12 |
|
Все это можно выполнить штатными средствами ОС.
|
|
| Автор: А.Ю.Щеглов, НПП "Информационные технологии в бизнесе" | 27749 | 09.04.2011 08:03 |
|
Выполняйте...
|
|
| Автор: Ой | 27762 | 09.04.2011 15:27 |
|
А.Ю.Щеглов
А зачем тогда Ваше ПО нужно, если политики безопасности и СРД ОС WinXP, 7, 2003, 2008 выполняет все эти задачи? Или это просто реализация интерфейса к возможностям ОС? |
|
| Автор: А.Ю.Щеглов, НПП "Информационные технологии в бизнесе" | 27775 | 10.04.2011 08:50 |
|
Ой, не буду я тратить свое время и Вам рассказывать здесь о возможностях и недостатках Windows, мне этого хватает в жизни на лекциях (в любом действии должен быть смыл, в данном случае я его не вижу), применительно же к данной статье - это разговор не по существу. Считаете, что можно, делайте, считаете что ПО Вам не нужно, не используйте. Когда сделаете, напишите как, тогда и пообсуждаем.
P.s. На ваш конкретный вопрос - реализовано собственным драйвером уровня ядра, и описанное в статье решение - это лишь одна из решаемых задач безопасности. |
|
Просмотров темы: 8045