Az ipar mellett a felhasználóknak is hozzá kell szokniuk, hogy amikor szóba kerül az informatikai biztonság, a Microsoft nem csupán a probléma, hanem a megoldás is lehet. Andy Lees, a redmondi cég szervertermékekért felelős alelnöke nemrégiben Magyarországon járva mesélt a nagyra törő tervekről.
– Az elmúlt egy-két évben a Microsoft minden megnyilatkozásában hangsúlyozza, hogy milyen nagy jelentőséget tulajdonít az IT-biztonságnak. Milyen konkrét elemeit emelné ki ennek a stratégiának?
– Az első és legfontosabb: minden egyes technológiánk, termékünk esetében gondoskodni akarunk arról, hogy az a lehető legbiztonságosabb legyen. A már piacon lévő szoftvereink esetében az átdolgozások során csökkentettük a sérülékenységek számát, valamint egyszerűbbé tettük a hibajavítások és frissítések telepítését. Azt hiszem, igen komoly előrelépéseket tettünk ezen a téren, és ezt az is bizonyítja, hogy adott időszak alatt a Linuxban több sérülékenységet fedeztek fel, mint a Windowsban.
Az új szoftverek esetében más a módszer. Ezeket már egy új metódus, az úgynevezett Security Development Lifecycle (SDL) alapján fejleszti a Microsoft; a Windows Vista az első olyan termék, amelyet a kezdetektől ezzel a módszertannal fejlesztünk. Az SDL célja, hogy a biztonsági alapelvek már a fejlesztés korai fázisaiban is megjelenjenek: ennek érdekében a tervezés, a kódolás, a tesztelés és a felülvizsgálat folyamataiban is előtérbe kerül a biztonság. Elemezzük a fenyegetettségeket, csökkentjük a szoftverek „támadási felületét”, és a fejlesztés minden fázisában nagyon komoly biztonsági vizsgálatoknak vetjük alá a szoftvereket.
Ehhez külön ellenőrző eszközöket is készítettünk, amelyek nagyon hatékonynak bizonyultak. Ha például a Windows XP-n hajtjuk végre az említett ellenőrzést, a teszteszköz azonnal és automatikusan kiemeli azt a kódrészletet, amely a puffertúlcsordulásért volt felelős – mint emlékezetes, ez a hiányosság tette lehetővé a Code Red kártevő pusztítását.
Igen fontos, hogy ezeket a biztonsági teszteszközöket nemcsak magunk használjuk, hanem a Visual Studio 2005 részeként elérhetővé teszszük mindenkinek, aki Microsoft- platformra akar fejleszteni. Ily módon pedig a Microsoft által kiadott szoftvereken kívül azok is biztonságosabbak lesznek, amelyeket a mi fejlesztőeszközeinkkel készítettek.
– Mennyiben érinti ez a meglévő szoftverekkel való kompatibilitást?
– Ez mindenképpen kemény dió lesz. Az új biztonsági alapelveknek az is része, hogy a szoftverek nem a legszabadabb, hanem a legszigorúbb alapbeállításokkal kerülnek forgalomba: vagyis számos olyan dolog, funkció is le van tiltva bennük, amelyek korábban engedélyezettek voltak. Vannak olyan alkalmazások, amelyek arra számítanak, hogy a korábbi alapbeállítások érvényesek, és nem – vagy nem megfelelően – működnek, ha ezek a beállítások megváltoznak. Erre a tényre a fejlesztőknek mindenképpen oda kell figyelniük.
Ugyanez egyébként már megvolt a Windows XP Service Pack 2-nél: ott is komoly szigorításokat alkalmaztunk. De igyekeztünk elébe menni a problémáknak, és több százezer szakembert tájékoztattunk a változásokról; felhívtuk a figyelmüket, hogy ellenőrizzék szoftvereiket, és még olyan eszközöket is ingyenesen elérhetővé tettünk, amelyekkel fel lehetett mérni a meglévő szoftver és a Windows XP SP2 kompatibilitását.
– A felhasználók nagy többsége számára az a legfontosabb, hogy az új operációs rendszerben, a Vistában milyen új biztonsági elemek lesznek. A már napvilágra került újítások közül ön melyeket tartja a legfontosabbaknak?
– Valóban nagyon sok újdonság jelenik meg a Vistában. Az egyik leglényegesebb változásnak azt tartom, hogy nem kell többé adminisztrátori jogosultságokkal használni egy számítógépet, ha minden lényeges szolgáltatást el akarunk érni. A csökkentett mód is elég lesz a mindennapi munkához, miközben nagymértékben redukálja az operációs rendszerrel szembeni támadási felületet. Kiemelném azt is, hogy az eddigieknél részletesebben lehet szabályozni a jogosultságokat, vagyis egy nagy szervezetben mindenki csak annyi lehetőséget kap, amennyit a munkaköre megkíván.
Az adatvédelem egy egészen új eszköze a Windows BitLocker, amellyel egész merevlemezek tartalmát lehet titkosítani: így egy noteszgépen lévő állományok még akkor is biztonságban vannak, ha magát a gépet ellopják.
– A felhasználók nagy része nem ért a biztonsági funkciókhoz, nem ismeri a szükséges beállításokat. Mennyire igyekszik a Microsoft magától értetődővé tenni a biztonsági funkciók működését a Vistában? Elrejtik a nagy részét a felhasználók szeme elől?
– Az egyszerűség kulcsfontosságú a biztonsági funkcióknál. Az az igazi, ha egyáltalán nincs kezelőfelülete, hanem mindent automatikusan tesz, mint mondjuk a Word helyesírás-ellenőrzője. Nagyon szeretnénk a biztonság terén is elérni a használhatóságnak ezt a szintjét: ezért van például nagyon sok minden az alapbeállítások között bekapcsolva, és ezért figyel nagyon sok mindent automatikusan a rendszer. A Security Centeren keresztül pedig mindezek a funkciók könynyen elérhetők lesznek, ha mégis szükség lenne rájuk.
Ha pedig valamire fel akarjuk hívni a figyelmet, akkor azt úgy tesszük, hogy hatásos legyen. Ha az Internet Explorer 7-ben phishing-gyanús oldalra téved a felhasználó, akkor nem egy kicsi kis ikon jelenik meg az állapotsávban, hanem a böngésző teljes felső sávja sárga vagy vörös színű lesz. Az aztán senki figyelmét nem kerüli el
. – Számítanak-e arra, hogy a beépített biztonsági funkciók miatt kevesebb felhasználó vesz különálló biztonsági terméket, és emiatt konfliktusba kerülnek a piacaikat védő gyártókkal?
– Bizonyos védelmi funkciók, például tűzfal, már eddig is voltak a Windowsban, és ettől még megélt mellettünk számos más gyártó is. Egyáltalán nem célunk, hogy elvegyük mások piacát, csak egyszerűen a lehető legjobb védelmet akarjuk kínálni a felhasználóknak. És biztos vagyok abban, hogy a védelmi szoftverek gyártói is megtalálják azokat az új funkciókat és szolgáltatásokat, amelyekkel eladhatóbbá tudják tenni a termékeiket. Hogy segítsek rajtuk: behatolásdetektáló (IDS) például egyelőre nem lesz a Windowsban.
– Az is tudvalévő, hogy a Microsoftnak is vannak saját biztonsági termékei, és ambiciózus tervei vannak újabbak megjelentetésére: ez lenne a Forefront család, amely részben az Antigen-termékek, részben más szoftverek utóda lenne. Miért fontos ezzel megjelennie a Microsoftnak, és milyen előnyöket kínálnának ezek a szoftverek a meglévő eszközökkel szemben?
– A Forefronttal kapcsolatban lényeges, hogy teljes körű megoldás lesz, ha úgy egy év múlva piacra kerül minden egyes eleme. Lesz benne eszköz az ügyfélgépek védelmére, a szerveroldali vírus- és spamszűrésre, illetve a hálózat határainak védelmére. Ezek mindegyike integrálható lesz egymással, így egyetlen gyártó termékeivel biztosítható lesz a teljes körű védelem.
Ennél is fontosabb talán, hogy a biztonsági funkciók felügyeletét beépítjük az egyéb felügyeleti eszközökbe, vagyis mondjuk a levelezőrendszerrel kapcsolatos víruskeresési és spamszűrési beállítások ugyanott lennének elérhetők, ahonnan az összes többi levelezési funkciót kezeli a rendszergazda. Ugyanaz a konzol szolgálna az infrastruktúra biztonsági szolgáltatásainak felügyeletére, mint a hagyományos funkciók kezelésére.
Manapság egyetlen gyártó sem egyesíti a biztonsági termékek felügyeletét az infrastruktúra általános felügyeletére szolgáló eszközökkel. Senki nem csinál ilyet, még a legnagyobbak sem, pedig a felhasználók szinte sírva könyörögnek érte. Nagyban megkönnyítené az életüket, ha egységes eljárásokat és eszközöket alkalmazhatnának az IT biztonsági és általános felügyeletére.
– Mi garantálja, hogy a Microsoft minden területre a lehető legjobb eszközöket kínálja?
– Garancia nincs rá, de mi mindent megteszünk, ami tőlünk telik. Vegyük például a víruskeresőt, az Antigent. Ez akár hét különböző víruskereső motort is használhat egyszerre, és ilyet egyetlen más termék vagy szolgáltatás sem kínál. Lehet, hogy az egyik jobb a makróvírusok ellen, a másik meg bizonyos férgek ellen nyújt jobb védelmet. Minden esetben a felhasználón múlik, hogy egyet, többet vagy az összeset kiválasztja és futtatja. És igyekeztünk minden egyes biztonsági termékhez hasonló egyedi funkcionalitást, képességeket kínálni.
– Elképzelhető, hogy ezek a Forefront termékek valamikor beépülnek az általuk védett szerverekbe?
– Nem. Meg akarjuk adni a választás lehetőségét a felhasználóknak, hogy a Forefrontot használják-e vagy más gyártó termékeit. Mindig is külön voltak a szervertermékek és a hozzájuk tartozó biztonsági termékek, és ezen nem akarunk változtatni.
– A Microsoft viszonylag új szereplő a biztonsági szoftverek piacán. Milyen célokat tűztek ki maguk elé a Forefronttal?
– Egyszerűt: piacvezetők akarunk lenni. Hogy mennyi idő alatt, azt nem árulhatom el. Az emberek a Microsofttal kapcsolatban általában túlbecsülik, hogy mire képes rövid távon, és hogy mit tud elérni hosszú távon. Majd meglátjuk.
Schopp Attila







