Компьютерра PDA 10.07.2010-16.07.2010
Шрифт:
В Internet Explorer 8 есть ряд функций для сохранения конфиденциальности. При работе браузера в специальном режиме InPrivate Browsing никакие пользовательские данные и действия не сохраняются. При выходе автоматически удаляется история посещений, файлы cookie, очищается папка с временными файлами. Никакие введённые пользователем данные не сохраняются, будь то пароли, поисковые запросы или заполненные формы. Лучше всего использовать режим InPrivate Browsing на чужом компьютере или в том случае, если вы хотите скрыть свои перемещения в Сети на локальной машине. При включенном родительском контроле этот режим не будет работать, так что всегда можно выяснить, чем именно занимается ваш ребёнок в Сети.
InPrivate Filtering, в свою очередь, предотвращает сбор информации о пользователе. Чаще всего такой деятельностью занимаются различные сервисы для сбора статистики. Например, Google Analytics, Spylog или Яндекс.Метрика.
Для параноиков есть функция расширенной очистки истории просмотра. С её помощью можно выбрать удаляемые элементы (история посещений, пароли, cookie и так далее) и одним кликом очистить их. При желании такая очистка будет происходить при каждом закрытии браузера.
Наиболее важные механизмы безопасности заложены в саму архитектуру браузера. В Internet Explorer 8 вкладки представляют собой независимые процессы, для каждого из которых отдельно загружаются надстройки, расширения и плагины. Такой механизм хорош по двум причинам. Во-первых, обработка каждого сайта происходит в изолированной среде, что само по себе более безопасно. Во-вторых, даже если произошёл какой-либо сбой, то он повлияет только на одну вкладку и никоим образом не затронет все остальные. Если произошла действительно серьёзная ошибка, то вкладка автоматически закроется и откроется снова. При этом за счёт функции AutoRecovery всё будет приведено в исходное состояние: сохранится история посещений, все введённые данные и тому подобное.
В работе с ActiveX произошли большие изменения. Обычный пользователь (без прав администратора) может установить ActiveX-элемент только в свой профиль. Даже если этот элемент окажется вредоносным, то это никак не повлияет на ОС в целом. По умолчанию большинство ActiveX-компонентов автоматически блокируется браузером, и если сайту необходимо установить новый или задействовать один из имеющихся компонентов, то он спросит разрешения у пользователя. Существуют также специальные ActiveX-элементы, которые можно использовать только в пределах одного сайта. С помощью функции Manage Add-Ons пользователь всегда может просмотреть полную информацию обо всех установленных ActiveX-компонентах, плагинах, расширениях, панелях, ускорителях и так далее, а также включить или выключить их.
Некоторые механизмы безопасности находятся ещё глубже - на уровне взаимодействия браузера и ОС. Одним из таких механизмов является защищённый режим Internet Explorer 8, который доступен в Windows Vista и 7. В этом режиме браузеру и всем дополнениям даётся меньше привилегий, а пользователю выдаётся предупреждение при любой попытке внесения изменений в браузер или ОС. По умолчанию защищённый режим включен для всех зон, кроме локальной сети, и тех случаев, когда браузер запущен с правами администратора. Возможна одновременная работа нескольких вкладок в защищённом и незащищённом режимах. Также в Internet Explorer 8 была улучшена обработка MIME-типов, которые описывают что за файл был получен из Сети и как его обрабатывать. При попытке запустить стороннее приложение для открытия полученного файла (например, плеер для проигрывания MP3) пользователю придётся подтвердить это действие.
Низкоуровневые технологии защиты встроены в саму операционную систему. Речь идёт о DEP (NX) и ASLR. Data Execution Prevention предотвращает исполнение кода из области памяти, помеченной как "только для данных". DEP предотвращает атаки, связанные с переполнением буфера. Похожим образом работает технология NX, только реализована она на аппаратном уровне. ASLR (Address Space Layout Randomization) случайным образом распределяет данные в памяти, что затрудняет выполнение некоторых видов атак. Эти механизмы не видны обычному пользователю, но именно они препятствуют большинству проникновений в систему.
По традиции Internet Explorer хорошо интегрируется с другими продуктами Microsoft. Для системных администраторов есть удобная поддержка групповых политик, которые представляют собой широкий набор настроек браузера для большого количества компьютеров. С помощью инструмента IEAK можно создать собственную сборку Internet Explorer 8 с предустановленными дополнениями и различными настройками.
В целом, Internet Explorer можно назвать современным безопасным браузером. Как и у любого продукта, в нём есть некоторые уязвимости. На недавно прошедшей хакерской конференции Pwn2Own специалистом из голландской фирмы Vreugdenhil Research был взломан ноутбук с Internet Explorer 8 и Windows 7. Справедливости ради надо отметить, что эта атака была названа "технически впечатляющей", так как удалось обойти DEP и ASLR. Тем не менее, Internet Explorer 8
всё ещё остаётся одним из наиболее защищённых браузеров, а согласно исследованием, даже самым защищённым (см, отчёты Cenzic и NSS Labs за 2009 год, PDF). Даже если вы не планируете его использовать, то всё равно было бы неплохо обновиться до восьмой версии.MDOP: оптимизация в корпоративных средах
Автор: Ника Парамонова
Опубликовано 16 июля 2010 года
Недавно корпорация Microsoft выпустила новую версию Microsoft Desktop Optimization Pack 2010 (MDOP). Инструментарий предназначенный для упрощения развертывания и эксплуатации программного обеспечения в корпоративных сетях доступен подписчикам Software Assurance, новая версия пакета поддерживает Windows 7. По замыслу разработчиков, это настольное решение сокращает расходы на развертывание программ и позволяет работать с приложениями как с сервисами. MDOP дает компании возможность более эффективно контролировать корпоративную ИТ-инфраструктуру.
Microsoft Desktop Optimization Pack состоит из шести компонентов. Одной из самых важных и востребованных частей MDOP является Microsoft Application Virtualization (App-V). Программное решение для виртуализации приложений позволяет запускать на клиентском устройстве собранные в специальный пакет программы. Для этого используется виртуальное окружение: на рабочем месте пользователя нужен только клиент App-V (Microsoft App-V Application Virtualization for Desktops), а все программы находятся на сервере приложений Microsoft Systems Center Virtual Application Server. Они не требуют установки и работают независимо друг от друга (клиентская часть App-V позволяет одновременно запустить даже разные версии одной программы). Последняя составляющая решения: App-V Management Console - инструмент для администрирования сервера App-V. Он может быть использован для определения политики использования приложений, а также для создания, обновления и репликации виртуальных пакетов прикладных программ. В MDOP 2010 включили пакет Microsoft App-V 4.6, полностью поддерживающий 64-разрядную платформу (на стороне клиента и сервера), а также позволяющий запускать 64-разрядные приложения в виртуальном окружении.
Следующий продукт из состава MDOP - Microsoft Enterprise Desktop Virtualization (MED-V) предназначен для виртуализации настольных систем при помощи специальной редакции Virtual PC. Кроме того, он позволяет автоматизировать администрирование образов виртуальных машин, их хранение и доставку на рабочие станции. Основное предназначение MED-V: решение проблем совместимости существующего ПО при переходе на новые версии Windows - программы можно запускать в контексте виртуальной машины. В отличие от обычной редакции Virtual PC они доставляются пользователю безшовно - здесь нет окна виртуального рабочего стола. Пользователь не видит, какие программы работают локально, а какие - в контексте Virtual PC. Есть и недостатки: в качестве гостевых ОС можно использовать только Windows (по крайней мере, другие системы официально не поддерживаются). Кроме того, накладные расходы на виртуализацию довольно высоки, а гостевые ОС запускаются не на выделенном сервере, а на компьютере пользователя. Впрочем, последнюю особенность нельзя считать недостатком - она может помочь оптимально использовать вычислительные мощности рабочих станций. Центральная часть MED-V: сервер управления (Management server) и хранилище образов (Image repository). На компьютеры пользователей устанавливается клиентская часть продукта, а кроме того, существует специальное ПО для управления - Management console. Главное преимущество новой версии - поддержка Windows 7. Microsoft MED-V представляет собой аналог VMware ACE.
Системные администраторы Windows часто используют консоль управления политикой группы (Group Policy Management Console). Еще одно клиент-серверное приложение из состава MDOP дополняет ее возможности. Расширенное управление груповыми политиками Active Directory (Advanced Group Policy Management) позволяет редактировать объекты групповой политики (GPO) в автономном режиме, осуществлять контроль версий объектов, а также автоматическое резервное копирование в случае их изменений. С помощью этого решения можно делегировать редактирование GPO кому угодно - изменения не повлияют на компьютеры пользователей, пока имеющих права на установку администратор их не утвердит. На сервере AGPM необходимо установить соответствующую службу и организовать специальный архив для хранения управляемых объектов. Клиент AGPM - это компьютер системного администратора с оснасткой AGPM для консоли управления групповыми политиками (GPMC). Установка дополнительного ПО на пользовательские компьютеры не требуется. По сути дела, AGPM добавляет в популярный инструмент функции, необходимые администраторам больших корпоративных сетей.