Beépülve az alapokba

Az ipar mellett a felhasználóknak is hozzá kell szokniuk, hogy amikor szóba kerül az informatikai biztonság, a Microsoft nem csupán a probléma, hanem a megoldás is lehet. Andy Lees, a redmondi cég szervertermékekért felelős alelnöke nemrégiben Magyarországon járva mesélt a nagyra törő tervekről.

 

– Az elmúlt egy-két évben a Microsoft minden megnyilatkozásában hangsúlyozza, hogy milyen nagy jelentőséget tulajdonít az IT-biztonságnak. Milyen konkrét elemeit emelné ki ennek a stratégiának?

– Az első és legfontosabb: minden egyes technológiánk, termékünk esetében gondoskodni akarunk arról, hogy az a lehető legbiztonságosabb legyen. A már piacon lévő szoftvereink esetében az átdolgozások során csökkentettük a sérülékenységek számát, valamint egyszerűbbé tettük a hibajavítások és frissítések telepítését. Azt hiszem, igen komoly előrelépéseket tettünk ezen a téren, és ezt az is bizonyítja, hogy adott időszak alatt a Linuxban több sérülékenységet fedeztek fel, mint a Windowsban.

Az új szoftverek esetében más a módszer. Ezeket már egy új metódus, az úgynevezett Security Development Lifecycle (SDL) alapján fejleszti a Microsoft; a Windows Vista az első olyan termék, amelyet a kezdetektől ezzel a módszertannal fejlesztünk. Az SDL célja, hogy a biztonsági alapelvek már a fejlesztés korai fázisaiban is megjelenjenek: ennek érdekében a tervezés, a kódolás, a tesztelés és a felülvizsgálat folyamataiban is előtérbe kerül a biztonság. Elemezzük a fenyegetettségeket, csökkentjük a szoftverek „támadási felületét”, és a fejlesztés minden fázisában nagyon komoly biztonsági vizsgálatoknak vetjük alá a szoftvereket.

Ehhez külön ellenőrző eszközöket is készítettünk, amelyek nagyon hatékonynak bizonyultak. Ha például a Windows XP-n hajtjuk végre az említett ellenőrzést, a teszteszköz azonnal és automatikusan kiemeli azt a kódrészletet, amely a puffertúlcsordulásért volt felelős – mint emlékezetes, ez a hiányosság tette lehetővé a Code Red kártevő pusztítását.

Igen fontos, hogy ezeket a biztonsági teszteszközöket nemcsak magunk használjuk, hanem a Visual Studio 2005 részeként elérhetővé teszszük mindenkinek, aki Microsoft- platformra akar fejleszteni. Ily módon pedig a Microsoft által kiadott szoftvereken kívül azok is biztonságosabbak lesznek, amelyeket a mi fejlesztőeszközeinkkel készítettek.

 

– Mennyiben érinti ez a meglévő szoftverekkel való kompatibilitást?

– Ez mindenképpen kemény dió lesz. Az új biztonsági alapelveknek az is része, hogy a szoftverek nem a legszabadabb, hanem a legszigorúbb alapbeállításokkal kerülnek forgalomba: vagyis számos olyan dolog, funkció is le van tiltva bennük, amelyek korábban engedélyezettek voltak. Vannak olyan alkalmazások, amelyek arra számítanak, hogy a korábbi alapbeállítások érvényesek, és nem – vagy nem megfelelően – működnek, ha ezek a beállítások megváltoznak. Erre a tényre a fejlesztőknek mindenképpen oda kell figyelniük.

Ugyanez egyébként már megvolt a Windows XP Service Pack 2-nél: ott is komoly szigorításokat alkalmaztunk. De igyekeztünk elébe menni a problémáknak, és több százezer szakembert tájékoztattunk a változásokról; felhívtuk a figyelmüket, hogy ellenőrizzék szoftvereiket, és még olyan eszközöket is ingyenesen elérhetővé tettünk, amelyekkel fel lehetett mérni a meglévő szoftver és a Windows XP SP2 kompatibilitását.

 

– A felhasználók nagy többsége számára az a legfontosabb, hogy az új operációs rendszerben, a Vistában milyen új biztonsági elemek lesznek. A már napvilágra került újítások közül ön melyeket tartja a legfontosabbaknak?

– Valóban nagyon sok újdonság jelenik meg a Vistában. Az egyik leglényegesebb változásnak azt tartom, hogy nem kell többé adminisztrátori jogosultságokkal használni egy számítógépet, ha minden lényeges szolgáltatást el akarunk érni. A csökkentett mód is elég lesz a mindennapi munkához, miközben nagymértékben redukálja az operációs rendszerrel szembeni támadási felületet. Kiemelném azt is, hogy az eddigieknél részletesebben lehet szabályozni a jogosultságokat, vagyis egy nagy szervezetben mindenki csak annyi lehetőséget kap, amennyit a munkaköre megkíván.

Az adatvédelem egy egészen új eszköze a Windows BitLocker, amellyel egész merevlemezek tartalmát lehet titkosítani: így egy noteszgépen lévő állományok még akkor is biztonságban vannak, ha magát a gépet ellopják.

 

– A felhasználók nagy része nem ért a biztonsági funkciókhoz, nem ismeri a szükséges beállításokat. Mennyire igyekszik a Microsoft magától értetődővé tenni a biztonsági funkciók működését a Vistában? Elrejtik a nagy részét a felhasználók szeme elől?

– Az egyszerűség kulcsfontosságú a biztonsági funkcióknál. Az az igazi, ha egyáltalán nincs kezelőfelülete, hanem mindent automatikusan tesz, mint mondjuk a Word helyesírás-ellenőrzője. Nagyon szeretnénk a biztonság terén is elérni a használhatóságnak ezt a szintjét: ezért van például nagyon sok minden az alapbeállítások között bekapcsolva, és ezért figyel nagyon sok mindent automatikusan a rendszer. A Security Centeren keresztül pedig mindezek a funkciók könynyen elérhetők lesznek, ha mégis szükség lenne rájuk.

Ha pedig valamire fel akarjuk hívni a figyelmet, akkor azt úgy tesszük, hogy hatásos legyen. Ha az Internet Explorer 7-ben phishing-gyanús oldalra téved a felhasználó, akkor nem egy kicsi kis ikon jelenik meg az állapotsávban, hanem a böngésző teljes felső sávja sárga vagy vörös színű lesz. Az aztán senki figyelmét nem kerüli el

 

. – Számítanak-e arra, hogy a beépített biztonsági funkciók miatt kevesebb felhasználó vesz különálló biztonsági terméket, és emiatt konfliktusba kerülnek a piacaikat védő gyártókkal?

– Bizonyos védelmi funkciók, például tűzfal, már eddig is voltak a Windowsban, és ettől még megélt mellettünk számos más gyártó is. Egyáltalán nem célunk, hogy elvegyük mások piacát, csak egyszerűen a lehető legjobb védelmet akarjuk kínálni a felhasználóknak. És biztos vagyok abban, hogy a védelmi szoftverek gyártói is megtalálják azokat az új funkciókat és szolgáltatásokat, amelyekkel eladhatóbbá tudják tenni a termékeiket. Hogy segítsek rajtuk: behatolásdetektáló (IDS) például egyelőre nem lesz a Windowsban.

 

– Az is tudvalévő, hogy a Microsoftnak is vannak saját biztonsági termékei, és ambiciózus tervei vannak újabbak megjelentetésére: ez lenne a Forefront család, amely részben az Antigen-termékek, részben más szoftverek utóda lenne. Miért fontos ezzel megjelennie a Microsoftnak, és milyen előnyöket kínálnának ezek a szoftverek a meglévő eszközökkel szemben?

– A Forefronttal kapcsolatban lényeges, hogy teljes körű megoldás lesz, ha úgy egy év múlva piacra kerül minden egyes eleme. Lesz benne eszköz az ügyfélgépek védelmére, a szerveroldali vírus- és spamszűrésre, illetve a hálózat határainak védelmére. Ezek mindegyike integrálható lesz egymással, így egyetlen gyártó termékeivel biztosítható lesz a teljes körű védelem.

Ennél is fontosabb talán, hogy a biztonsági funkciók felügyeletét beépítjük az egyéb felügyeleti eszközökbe, vagyis mondjuk a levelezőrendszerrel kapcsolatos víruskeresési és spamszűrési beállítások ugyanott lennének elérhetők, ahonnan az összes többi levelezési funkciót kezeli a rendszergazda. Ugyanaz a konzol szolgálna az infrastruktúra biztonsági szolgáltatásainak felügyeletére, mint a hagyományos funkciók kezelésére.

Manapság egyetlen gyártó sem egyesíti a biztonsági termékek felügyeletét az infrastruktúra általános felügyeletére szolgáló eszközökkel. Senki nem csinál ilyet, még a legnagyobbak sem, pedig a felhasználók szinte sírva könyörögnek érte. Nagyban megkönnyítené az életüket, ha egységes eljárásokat és eszközöket alkalmazhatnának az IT biztonsági és általános felügyeletére.

 

– Mi garantálja, hogy a Microsoft minden területre a lehető legjobb eszközöket kínálja?

– Garancia nincs rá, de mi mindent megteszünk, ami tőlünk telik. Vegyük például a víruskeresőt, az Antigent. Ez akár hét különböző víruskereső motort is használhat egyszerre, és ilyet egyetlen más termék vagy szolgáltatás sem kínál. Lehet, hogy az egyik jobb a makróvírusok ellen, a másik meg bizonyos férgek ellen nyújt jobb védelmet. Minden esetben a felhasználón múlik, hogy egyet, többet vagy az összeset kiválasztja és futtatja. És igyekeztünk minden egyes biztonsági termékhez hasonló egyedi funkcionalitást, képességeket kínálni.

 

– Elképzelhető, hogy ezek a Forefront termékek valamikor beépülnek az általuk védett szerverekbe?

– Nem. Meg akarjuk adni a választás lehetőségét a felhasználóknak, hogy a Forefrontot használják-e vagy más gyártó termékeit. Mindig is külön voltak a szervertermékek és a hozzájuk tartozó biztonsági termékek, és ezen nem akarunk változtatni.

 

– A Microsoft viszonylag új szereplő a biztonsági szoftverek piacán. Milyen célokat tűztek ki maguk elé a Forefronttal?

– Egyszerűt: piacvezetők akarunk lenni. Hogy mennyi idő alatt, azt nem árulhatom el. Az emberek a Microsofttal kapcsolatban általában túlbecsülik, hogy mire képes rövid távon, és hogy mit tud elérni hosszú távon. Majd meglátjuk.

Schopp Attila

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top