安全之路
“对于Vista我们很自信,它是微软到目前为止最为安全的操作系统,”微软的一位负责Vista安全的高级经理说,“不过,有一点大家必须认识到,那就是没有100%安全的系统,也就是说没有银弹.”他说,“Vista对于攻击没有免疫力,因此,我们如果对它抱有这样的希望也是不公平的.”
的确,操作系统在技术上的进步给系统的安全带来很大帮助,但是,与微软以前所有版本的操作系统一样,微软自己也承认,Vista用户最好还是同时安装一些防恶意软件的软件以及其他一些安全软件.
正如微软所有的操作系统一样,Vista最大的问题也许出在与旧版本兼容上.到目前为止,Vista中发现的大多数漏洞都出在那些老的应用程序中,因为它们无法从Vista新的安全模式中受益,甚至UAC本身也是一个妥协的产物.
对于企业而言,越早跟上微软的最新技术,它就越早能从微软在安全方面的最新研究成果中受益.无论在哪里,只要有可能,企业都应该尽快把那些自己开发的应用升级到托管代码和.Net框架,同时对微软最新的安全API和最佳实践进行评估.
未来,随着行业转向64位的计算平台,将会有越来越多的基于硬件的安全策略出现,到那时,安全形势也许会好一些.但是,今天我们最好还是小心谨慎为好.微软已经为那些正在对Vista进行评估、准备在企业网中采用活动目录(Active Directory)的IT管理员专门制定了一份安全指南.
尽管对一个机构而言,如何进行配置取决于需要的安全级别,但是指导方针非常明确: Vista系统的安全需要各方共同努力,这包括IT人员的认真对待、安全策略的严格执行,以及第三方的防恶意软件和安全管理工具,换句话说,仍然和以前没有什么区别.Vista并不意味着与XP相比,安全性有了重大改善,毕竟它仍然是Windows.(博文译自美国《Infowrold》杂志)
链接:UAC的工作机制
在Windows Vista中,默认有两个级别的用户组,即标准用户组和管理员组,其中,标准用户是计算机Users组的成员; 管理员是计算机Administrators组的成员.微软在Vista中所做的改进在于,与以前版本的Windows不同,默认情况下标准用户和管理员都会在标准用户安全上下文中访问资源和运行应用程序.用户登录后,系统为该用户创建一个访问令牌.该访问令牌包含有关授予给该用户的访问权限级别的信息,其中包括特定的安全标识符(SID)和Windows权限.
Bitlocker的加密原理
启用了Bitlocker以后会生成两个密钥: 一个存放于引导分区中; 另外一个存放在主板上的一个名叫TPM的芯片里,在计算机加电的时候首先是TPM最先加载,它会和引导区中的密钥进行对比验证,通过了以后才会加载BOIS完成计算机启动过程.如果这个过程中任何一个不匹配的话,比如有人对这个TPM芯片做了手脚,或者是把硬盘拆下来放到别的机器中,Windows Vista将会拒绝掉密钥的释放,系统将无法启动.
网友评论