Microsoft одобряет приложение, избавляющих пользователей от навязчивости UAC
Windows Vista UAC задумывался как простое, но эффективное решение против исторически сложившейся проблемы Windows - все приложения в ОС запускались в режима администратора. Однако, даже по мнению представителей компании реализация технологии неидеальна и требует доработки.
Логичным продолжением технологии может стать программный продукт BeyondTrust под названием Privilege Manager 3.5, чьей основной функцией является контроль Vista UAC без привлечения пользователя с целью подтверждения администраторских привилегий. В недавнем пресс-релизе Microsoft Остин Уилсон (Austin Wilson), директор по менеджменту клиентских секьюрити-решений компании, не только одобрил идею подобной утилиты, но и согласился с утверждением BeyondTrust: диалоги UAC не только слишком надоедливы, но и являются небезопасным решением сами по себе.
"Microsoft считает, что чтобы создать действительно безопасную и надежную корпоративную среду, все пользователи должны иметь стандартные учетные записи и в идеале не иметь администраторских привилегий и доступа к паролям администратора" - говорится в
Новая функция Vista, которую так удачно спародировала Apple в одном из своих рекламных роликов, при запуске приложения, требующего администраторских привилегий, предлагает пользователю выбор: отменить или продолжить запуск приложения с повышенными привилегиями. Vista настроена так, что при запуске приложения, требующего привилегий администратора, спрашивает пароль администратора, но можно настроить и так, чтобы просто возникал диалог с предложением продолжить. Большинство пользователей не понимают, почему Vista каждый раз просит подтверждения - для того, чтобы пользователь просто нажал Continue?
Причина состоит в том, чтобы внедрить в сознание пользователей учетные записи, по умолчанию имеющие ограниченные привилегии. С заведомо пониженными привилегиями пользователь менее подвержен риску взлома и кражи информации, типично осуществляемому через сеть. В эру Windows XP пользователи, как правило, награждали себя полными привилегиями, поскольку кому-кому, а себе-то они доверяли и не хотели отказываться от некоторых возможностей Windows в пользу безопасности. Все бы хорошо, если бы не одно но - такие учетные записи могли использоваться без ведома самого пользователя.
С целью предотвратить запуск различных кейлоггеров, выполняющихся в фоновом режиме, Vista при возникновении приглашения UAC переходит в так называемый режим secure desktop. В данном режиме все выполняющиеся процессы, включая большинство системных, приостанавливаются, пока пользователь не выберет, щелкнуть ли на "Cancel" или ввести администраторский пароль. Подобный метод существенно осложняет работу троянов и иной компьютерной нечисти. Кстати говоря, в ноябре 2006 года в журнале InformIT вышла
Впервые представив реализацию технологии в бета-версии своей ОС, Microsoft начала морально готовить пользователей к использованию UAC. А в прошлом сентябре появился гид для обучения Windows, в котором Microsoft осудила манию пользователей необдуманно щелкать по кнопке ОК.
"Один лишь UAC (User Account Control) в Windows Vista обеспечивает большую безопасность, нежели любая иная версия Windows: для подтверждения выполнения некоторых действий, представляющих потенциальную угрозу безопасности ОС, требуется вмешательство администратора. При разработке технологии большое внимание было уделено формулировке сообщений UAC, чтобы они были понятны каждому, а иконка щита позволит пользователю мгновенно определить, где требуется вмешательство администратора. Однако, как оказалось, чтение сообщения системы перед тем, как нажать "Continue", для многих пользователей является нетривиальной задачей".
С того времени многие представители Microsoft начали более открыто высказывать собственные впечатления о UAC, частично из-за того, чтобы, наверное, выглядеть более благожелательно к пользователям, но и потому, что они сами потеряли былую уверенность в том, что UAC с его приглашениями является идеальным решением для борьбы с беззаботностью и неопытностью пользователей.
В июне Марк Руссинович (Mark Russinovich), главный секьюрити-инженер Microsoft, в журнале TechNet
С момента релиза Windows Vista мнение компании о UAC изменилось от "хорошей идеи" до "не самого лучшего решения", которому администраторы крупных корпоративных сетей предпочли бы более гибкие инструменты.
Таким образом, мы пришли к пресс-релизу BeyondTrust, опубликованному на прошлой неделе и называющему саму реализацию UAC уязвимой: "Предоставление администраторских паролей обычным пользователям не является безопасным решением" - говорится в пресс-релизе BeyondTrust. "Такой подход вверяет неопытным пользователям решение, какое приложение может быть запущено от имени администратора, вместо того, чтобы возложить его на плечи сетевого администратора. Как следствие, пользователи получают возможность изменениям политик безопасности, вносить любые изменения в систему, устанавливать любые приложения".
Наверное, наиболее очевидным свидетельством желания Microsoft удовлетворить пожелания своих клиентов являются слова Остина Уилсона. "Мне радостно видеть, как сторонние разработчики дорабатывают и без того самую безопасную настольную ОС - Windows Vista" - говорит Уилсон в поддержку инициативы BeyondTrust. "Комбинация подтверждения привилегий пользователя с Privilege Manager, а также UAC вкупе с защищенным режимом Internet Explorer является наиболее эффективным решением для создания безопасной корпоративной среды".
Источник:
Перевод: deeper2k
Комментарии
Не знаю, лично меня UAC не напрягает а наоборот чувствуешь себя более защищенным ;)
wiccanmist, +1
К сожалению, не все понимают преимущества работы с UAC, такие как заморозка выполнения всех процессов. Поэтому так много раздраженных возгласов.
И вообще, я всегда работают под учетной записью обычного пользователя, и когда надо запустить прогу, требующую повышенных привелегий, UAC даже облегает мне жизнь, автоматически подсовывая поле ввода пароля админа, мне не нужно, как в ХР, жать правой кнопкой и запускать Run As
Весь UAC - костыли, призванные исправить прежние ошибки микрософт. Ошибки надо не признавать, их надо смывать. Кровью! В данном случае - надо было поломать совместимость с устаревшими приложениями, требующими работы из-под рута.
А предоставлять программе пользовательского уровня (заметьте, проприетарной!) доступ к разграничению прав пользователей - ещё большая ошибка, костыли к костылям.
Не, я бы понял, если бы в Висте на видном месте была кнопка "отключить нах#й всю эту безопасность!". Тогда да - кому надо, оставит, а кому это действительно нах#й не надо, выключит. Но ведь такой кнопки нет и в помине! И пока её никто не придумает, на Висту и не подумаю переходить.
Видимо ещё долго не перейдёшь. Ибо UAC имел возможность отключения с самого своего появления. Но лучше, конечно, ждать, пока MS сделает кнопку отключения UAC прямо на десктопе во весь экран и с вышеупомянутой надписью. Тогда да, тогда на Висту перейдут все XP-шники и настанет рай на земле.
даже отключение UAC не делает Висту совместимой с XP по модели безопасности...
А вообще, лично я думаю, что мало от чего он защитит среднего юзверя.
я сидел с UAC до определённогго времени, потом надоело и я его отключил...
бывало несколько раз когда продукты адоба сами начинают качать обновления метров эдак на 80 в фоновом режиме, а замечаю когда в трее появляется иконка... UAC был бы тут как раз к стати.
неудобно то что он немного ограничиваетдоступа на диск С. например там нельзя создать файл... в програм файлзах некоторые поги не работают или же немогу работать с файлами, хоть выставил где нужно все права и владельца. поэтому UAC отключен
Больше всего в UAC раздражает то что он спрашивает по 2 раза удалить файл или нет, а так вполне нужная вещь
Ненавижу эту чепуху! И чей, спрашивается, восполённый разум смог выдумать такой отстой!? Всёравно что с идиотом общаться!
-Удалить файл.
-Вы действительно хотите удалить файл?
-Да
-Вы действительны в том, что хотите удалить именно этот файл?
-Да!
-Вы точно решили? Подумайте лишний раз. В этом файле может содержаться полезная информация! Удалить?
-Да!!
-Вы точно решили?
-Да!!!
-Пеняйте на себя!
"(Удаление)"
Bacdec и EVRussa
Юзайте Directory Opus - отличный файловый менеджер, он всего 1 раз вас спросит мало того там есть режим "ручного" временного включения административного режима - тырк и всё.
По теме
- Windows Vista официально "мертва"
- Завтра прекращается поддержка Windows Vista
- Остался последний месяц поддержки Windows Vista
- 11 апреля Microsoft прекратит поддержку Windows Vista
- Через год прекращается поддержка Windows Vista
- Microsoft открыла исходный код Open XML SDK
- Баллмер: Longhorn/Vista - моя самая серьезная ошибка
- Сегодня заканчивается бесплатная фаза поддержки Windows Vista и Office 2007
- Microsoft продлила срок поддержки Windows Vista и Windows 7
- Практики обеспечения безопасности Microsoft - лучшие в мире