reklama
popularne
Najczęściej czytane
- Dziś Dzień Bezpiecznego Internetu 2010. Rusza kampania "Think B4 U post!" (czytane 4048 razy)
- Trojan DatCrypt - zaszyfruje ci pliki, a za odblokowanie słono zapłacisz (czytane 3816 razy)
- Flash i luki w witrynach - główne tematy Black Hat Washington (czytane 3462 razy)
- Microsoft: za "niebieski ekran śmierci" odpowiada rootkit (czytane 2190 razy)
- USA: szkoła podglądała ucznia w domu za pomocą laptopa (czytane 2185 razy)
Biblioteka Wiedzy poleca
Nowa, inteligentna moc w serwerach
Nowe serwerowe procesory Intel oferują wiekszą szybkość, wydajność i inteligencje, adaptują się do potrzeb energetycznych
pobierz »
ERP dla średniej firmy: Od czego zacząć?
Wybór systemu ERP to jedna z najważniejszych decyzji podejmowanych przez przedsiębiorstwo. Dlatego powinny ją poprzedzić rzetelne przygotowania....
pobierz »
WatchGuard SSL 100: zdalny dostęp efektywnie i niedrogo
Szeroka gama aplikacji biznesowych isystemów, atakże coraz większe zróżnicowanie w lokalizacji i urządzeniach z których korzystają firmy spowodowała...
pobierz »
Chrome to wzorowo zabezpieczona przeglądarka?
9 stycznia 2010
securitystandard Tak w każdym razie twierdzi Dino Dai Zovi, ceniony specjalista ds. bezpieczeństwa oprogramowania (współautor książki The Mac Hacker's Handbook). Zdaniem eksperta, Google wzorowo wykorzystał w swoim produkcie technikę sandboxingu i wyznaczył tym samym standard zabezpieczenia przeglądarki przed wszelkimi atakami.Dino Dai Zovi poświęcił temu zagadnieniu dłuższy wpis, opublikowany przed kilkoma dniami na blogu ThreatPost, prowadzonym przez firmę Kaspersky Labs. Specjalista tłumaczy w nim, że Google znakomicie skontruował cały model zabezpieczeń przeglądarki - Zovi pochwalił zwłaszcza zastosowanie wspomnianego sandboxingu oraz techniki o nazwie "privilege reduction" (czyli ograniczenia przywilejów aplikacji w systemie operacyjnym). Te rozwiązania znacznie poprawiają bezpieczeństwo nie tylko samej przeglądarki, ale także OS-u, w którym jest ona uruchomiona. Bo nawet jeśli ktoś znajdzie jakąś poważną lukę w Chrome (w teorii pozwalającą np. na uruchomienie nieautoryzowanego kodu), to system i tak będzie bezpieczny. Chyba, że ktoś znajdzie i jednocześnie wykorzysta lukę w samym sandboksie.
W rozmowie z dziennikarzem amerykańskiego ComputerWorlda Dino Dai Zovi stwierdził, że zastosowanie w Chrome takich zabezpieczeń z czasem sprawi, że przestępcy chcący atakować komputery z tą przeglądarką będą musieli stosować niestandardowe metody - np. podsuwać użytkownikowi fałszywe aplikacje antywirusowe (będące w rzeczywistości np. trojanami). Będzie to konieczne, ponieważ klasyczne ataki przeglądarkowe - polegające np. na zwabienia użytkownika na stronę z exploitem instalującym w systemie złośliwe oprogramowanie (przez lukę w przeglądarce) - w przypadku programu zabezpieczonego sandboxingiem będą praktycznie bezużyteczne.
Ekspert dodał, że wszyscy producenci przeglądarek powinni wziąć przykład z Google. "Popularność klasycznych webowych ataków jest tu najlepszym argumentem. Moim zdaniem jest to [powszechne stosowanie sandboxingu - red.] jest krytyczne dla ogólnego bezpieczeństwa w Internecie. Przeglądarki stają się powoli systemami operacyjnymi, dlatego muszą być lepiej zabezpieczone. Google jest pierwszą firmą, która to sobie uświadomiła - a Chrome to najlepszym przykład, jak powinny wyglądać takie zabezpieczenia" - mówi Zovi.
Warto dodać, że Mozilla Firefox, Safari firmy Apple oraz Opera nie są wyposażone w takie zabezpieczenia (Zovi zwraca uwagę, że Apple zastosował sandboxing w niektórych elementach systemu Snow Leopard - ale w Safari nie). Pewną namiastkę takiego rozwiązania znajdziemy w Internet Explorerze 7 i 8 (ale wyłącznie w Windows Vista i Windows 7) - jest tam zabezpieczenie o nazwie "Protected Mode", którego zadaniem jest ograniczenie przywilejów przeglądarki w systemie, tak by utrudnić uruchomionemu w niej złośliwemu kodowi uszkodzenie systemu. Ale Dino Dai Zovi zwraca uwagę, że tak naprawdę to nie jest to "prawdziwy" sandbox.
Nad wyposażeniem swojego produktu w sandbox pracuje już Mozilla - w ramach projektu "Electrolysis". Wiadomo jednak, że ta technologia pojawi się w Firefoksie najwcześniej w wydaniu 4.0 (czyli pod koniec bieżącego roku lub na początku przyszłego).
Komentarze
Redakcja securitystandard.pl - bezpieczeństwo IT , aktualnosci, porady, produkty nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.
- Liczba zatwierdzonych komentarzy (17) |
- dodaj komentarz |
- zobacz wszystkie
~Gość
- ocena: brak oceny
- IP: 90.156.104.13
- 09-01-2010, 09:52
W
http://arstechnica.com/se
"Miller
Ciekawe
~Gość
- ocena: 5
- IP: 90.156.104.13
- 09-01-2010, 09:57
W
http://arstechnica.com/se
"As
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2010 IDG Poland SA




"..."Zarządzanie infrastruktura IT w obecnej chwili pochłania znaczną część budżetu IT. W odpowiedzi na tą sytuację IBM dołącza do serwerów IBM System x® system do zarządzania IBM Systems Director®, który oferuje obszerny zbiór narzędzi ułatwiających administrację.




wydrukuj
