Опрос
Вы участвуете в программе Windows Insider?
Популярные новости
Обсуждаемые новости

Microsoft одобряет приложение, избавляющих пользователей от навязчивости UAC

Напечатать страницу
11.09.2007 10:28 | deeper2k

Windows Vista UAC задумывался как простое, но эффективное решение против исторически сложившейся проблемы Windows - все приложения в ОС запускались в режима администратора. Однако, даже по мнению представителей компании реализация технологии неидеальна и требует доработки.

Логичным продолжением технологии может стать программный продукт BeyondTrust под названием Privilege Manager 3.5, чьей основной функцией является контроль Vista UAC без привлечения пользователя с целью подтверждения администраторских привилегий. В недавнем пресс-релизе Microsoft Остин Уилсон (Austin Wilson), директор по менеджменту клиентских секьюрити-решений компании, не только одобрил идею подобной утилиты, но и согласился с утверждением BeyondTrust: диалоги UAC не только слишком надоедливы, но и являются небезопасным решением сами по себе.

"Microsoft считает, что чтобы создать действительно безопасную и надежную корпоративную среду, все пользователи должны иметь стандартные учетные записи и в идеале не иметь администраторских привилегий и доступа к паролям администратора" - говорится в пресс-релизе. "Утилита BeyondTrust Privilege Manager поможет корпоративным пользователям, в средах которых требуется обеспечить стандартным пользователям запуск приложений в режиме администратора без всяких диалогов UAC, требующих от пользователя знания администраторского пароля".

Новая функция Vista, которую так удачно спародировала Apple в одном из своих рекламных роликов, при запуске приложения, требующего администраторских привилегий, предлагает пользователю выбор: отменить или продолжить запуск приложения с повышенными привилегиями. Vista настроена так, что при запуске приложения, требующего привилегий администратора, спрашивает пароль администратора, но можно настроить и так, чтобы просто возникал диалог с предложением продолжить. Большинство пользователей не понимают, почему Vista каждый раз просит подтверждения - для того, чтобы пользователь просто нажал Continue?



Причина состоит в том, чтобы внедрить в сознание пользователей учетные записи, по умолчанию имеющие ограниченные привилегии. С заведомо пониженными привилегиями пользователь менее подвержен риску взлома и кражи информации, типично осуществляемому через сеть. В эру Windows XP пользователи, как правило, награждали себя полными привилегиями, поскольку кому-кому, а себе-то они доверяли и не хотели отказываться от некоторых возможностей Windows в пользу безопасности. Все бы хорошо, если бы не одно но - такие учетные записи могли использоваться без ведома самого пользователя.

С целью предотвратить запуск различных кейлоггеров, выполняющихся в фоновом режиме, Vista при возникновении приглашения UAC переходит в так называемый режим secure desktop. В данном режиме все выполняющиеся процессы, включая большинство системных, приостанавливаются, пока пользователь не выберет, щелкнуть ли на "Cancel" или ввести администраторский пароль. Подобный метод существенно осложняет работу троянов и иной компьютерной нечисти. Кстати говоря, в ноябре 2006 года в журнале InformIT вышла интересная статья, объясняющая принципы работы технологии.

Впервые представив реализацию технологии в бета-версии своей ОС, Microsoft начала морально готовить пользователей к использованию UAC. А в прошлом сентябре появился гид для обучения Windows, в котором Microsoft осудила манию пользователей необдуманно щелкать по кнопке ОК.

"Один лишь UAC (User Account Control) в Windows Vista обеспечивает большую безопасность, нежели любая иная версия Windows: для подтверждения выполнения некоторых действий, представляющих потенциальную угрозу безопасности ОС, требуется вмешательство администратора. При разработке технологии большое внимание было уделено формулировке сообщений UAC, чтобы они были понятны каждому, а иконка щита позволит пользователю мгновенно определить, где требуется вмешательство администратора. Однако, как оказалось, чтение сообщения системы перед тем, как нажать "Continue", для многих пользователей является нетривиальной задачей".

С того времени многие представители Microsoft начали более открыто высказывать собственные впечатления о UAC, частично из-за того, чтобы, наверное, выглядеть более благожелательно к пользователям, но и потому, что они сами потеряли былую уверенность в том, что UAC с его приглашениями является идеальным решением для борьбы с беззаботностью и неопытностью пользователей.

В июне Марк Руссинович (Mark Russinovich), главный секьюрити-инженер Microsoft, в журнале TechNet написал следующее: "Даже в случае возникновения приглашений UAC, возникающих в режиме secure desktop, пользователи не могут проверить, какой диалог приглашает их ввести пароль - настоящий или подделку, созданную авторами вредоносных программ. Это не проблема для администратора, поскольку подобного рода диалоги-подделки не смогут получить администраторских прав, но вредоносная программа может выудить из неопытного пользователя пароль, перехватить его и воспользоваться им для получения привилегий администратора. Это откроет полный доступ к системе и позволит заразить учетную запись администратора. С этой точки зрения приглашения UAC в корпоративных средах не столь актуальны".

С момента релиза Windows Vista мнение компании о UAC изменилось от "хорошей идеи" до "не самого лучшего решения", которому администраторы крупных корпоративных сетей предпочли бы более гибкие инструменты.

Таким образом, мы пришли к пресс-релизу BeyondTrust, опубликованному на прошлой неделе и называющему саму реализацию UAC уязвимой: "Предоставление администраторских паролей обычным пользователям не является безопасным решением" - говорится в пресс-релизе BeyondTrust. "Такой подход вверяет неопытным пользователям решение, какое приложение может быть запущено от имени администратора, вместо того, чтобы возложить его на плечи сетевого администратора. Как следствие, пользователи получают возможность изменениям политик безопасности, вносить любые изменения в систему, устанавливать любые приложения".

Наверное, наиболее очевидным свидетельством желания Microsoft удовлетворить пожелания своих клиентов являются слова Остина Уилсона. "Мне радостно видеть, как сторонние разработчики дорабатывают и без того самую безопасную настольную ОС - Windows Vista" - говорит Уилсон в поддержку инициативы BeyondTrust. "Комбинация подтверждения привилегий пользователя с Privilege Manager, а также UAC вкупе с защищенным режимом Internet Explorer является наиболее эффективным решением для создания безопасной корпоративной среды".


Источник: http://www.betanews.com
Перевод: deeper2k

Комментарии

Не в сети

Не знаю, лично меня UAC не напрягает а наоборот чувствуешь себя более защищенным ;)

11.09.07 10:57
0
Не в сети

wiccanmist, +1
К сожалению, не все понимают преимущества работы с UAC, такие как заморозка выполнения всех процессов. Поэтому так много раздраженных возгласов.

11.09.07 11:05
0
Не в сети

+1

11.09.07 11:55
0
Не в сети

И вообще, я всегда работают под учетной записью обычного пользователя, и когда надо запустить прогу, требующую повышенных привелегий, UAC даже облегает мне жизнь, автоматически подсовывая поле ввода пароля админа, мне не нужно, как в ХР, жать правой кнопкой и запускать Run As

11.09.07 11:57
0
Не в сети

Весь UAC - костыли, призванные исправить прежние ошибки микрософт. Ошибки надо не признавать, их надо смывать. Кровью! В данном случае - надо было поломать совместимость с устаревшими приложениями, требующими работы из-под рута.

11.09.07 14:12
0
Не в сети

А предоставлять программе пользовательского уровня (заметьте, проприетарной!) доступ к разграничению прав пользователей - ещё большая ошибка, костыли к костылям.

11.09.07 14:18
0
Не в сети

+1 Pythagoras

11.09.07 14:24
0
Не в сети

Не, я бы понял, если бы в Висте на видном месте была кнопка "отключить нах#й всю эту безопасность!". Тогда да - кому надо, оставит, а кому это действительно нах#й не надо, выключит. Но ведь такой кнопки нет и в помине! И пока её никто не придумает, на Висту и не подумаю переходить.

11.09.07 14:35
0
Не в сети

Видимо ещё долго не перейдёшь. Ибо UAC имел возможность отключения с самого своего появления. Но лучше, конечно, ждать, пока MS сделает кнопку отключения UAC прямо на десктопе во весь экран и с вышеупомянутой надписью. Тогда да, тогда на Висту перейдут все XP-шники и настанет рай на земле.

11.09.07 14:49
0
Не в сети

даже отключение UAC не делает Висту совместимой с XP по модели безопасности...

А вообще, лично я думаю, что мало от чего он защитит среднего юзверя.

11.09.07 16:10
0
Не в сети

я сидел с UAC до определённогго времени, потом надоело и я его отключил...
бывало несколько раз когда продукты адоба сами начинают качать обновления метров эдак на 80 в фоновом режиме, а замечаю когда в трее появляется иконка... UAC был бы тут как раз к стати.
неудобно то что он немного ограничиваетдоступа на диск С. например там нельзя создать файл... в програм файлзах некоторые поги не работают или же немогу работать с файлами, хоть выставил где нужно все права и владельца. поэтому UAC отключен

11.09.07 17:28
0
Не в сети

Больше всего в UAC раздражает то что он спрашивает по 2 раза удалить файл или нет, а так вполне нужная вещь

11.09.07 21:06
0
Не в сети

Ненавижу эту чепуху! И чей, спрашивается, восполённый разум смог выдумать такой отстой!? Всёравно что с идиотом общаться!

-Удалить файл.
-Вы действительно хотите удалить файл?
-Да
-Вы действительны в том, что хотите удалить именно этот файл?
-Да!
-Вы точно решили? Подумайте лишний раз. В этом файле может содержаться полезная информация! Удалить?
-Да!!
-Вы точно решили?
-Да!!!
-Пеняйте на себя!
"(Удаление)"

11.09.07 22:06
0
MOrz -1
Не в сети

А она ещё и на слабых копах тормозит!

11.09.07 22:43
0
Не в сети

Bacdec и EVRussa

Юзайте Directory Opus - отличный файловый менеджер, он всего 1 раз вас спросит мало того там есть режим "ручного" временного включения административного режима - тырк и всё.

11.09.07 23:06
0
Для возможности комментировать войдите в 1 клик через

По теме

Акции MSFT
420.55 0.00
Акции торгуются с 17:30 до 00:00 по Москве
Все права принадлежат © ms insider @thevista.ru, 2022
Сайт является источником уникальной информации о семействе операционных систем Windows и других продуктах Microsoft. Перепечатка материалов возможна только с разрешения редакции.
Работает на WMS 2.34 (Страница создана за 0.051 секунд (Общее время SQL: 0.033 секунд - SQL запросов: 81 - Среднее время SQL: 0.00041 секунд))
Top.Mail.Ru