Remarques |
|---|
|
Le composant Configuration de sécurité renforcée d'Internet Explorer de Microsoft Windows Server 2003 (également connu sous le nom de sécurisation Microsoft Internet Explorer) réduit la vulnérabilité d'un serveur aux attaques provenant de contenus Web, en appliquant des paramètres de sécurité Internet Explorer plus restrictifs qui désactivent les scripts, les composants ActiveX et les téléchargements de fichiers pour les ressources dans la zone de sécurité Internet. De ce fait, la plupart des améliorations de sécurité incluses dans la dernière version d'Internet Explorer ne seront pas aussi perceptibles dans Windows Server 2003 Service Pack 1. Ainsi, les nouvelles fonctionnalités Barre d'informations Internet Explorer et Bloqueur de fenêtres publicitaires intempestives ne seront pas utilisées sauf si le site se trouve dans une zone dont les paramètres de sécurité autorisent les scripts. Si vous n'utilisez pas la configuration de la sécurité améliorée sur votre serveur, ces fonctionnalités vont se comporter comme elles le font dans Windows XP Service Pack 2. |
Quelle est la fonction de la restriction Éditeurs non approuvés ?
Cette fonctionnalité permet à l'utilisateur de bloquer le contenu provenant d'un éditeur donné sans que la boîte de dialogue Authenticode ne s'affiche. Cela a pour effet d'empêcher l'installation du code de l'éditeur bloqué. et d'interdire l'installation de code dont la signature n'est pas valide.
Qui est concerné par cette fonctionnalité ?
Cette fonctionnalité s'applique à tous les utilisateurs, dans la mesure où elle concerne l'installation et l'exécution d'applications signées.
Quelles nouvelles fonctionnalités ont été ajoutées à cette fonction dans Windows Server 2003 Service Pack 1 ?
Éditeur bloqué
Description détaillée
À travers Authenticode, l'utilisateur peut empêcher l'installation ou l'exécution du contenu d'un éditeur donné. Il doit pour cela activer la case à cocher Ne jamais installer les logiciels provenant de Nom_éditeur dans la boîte de dialogue Authenticode. Dans ce cas, il n'est jamais notifié lorsque du code portant la signature numérique de l'éditeur en question tente de s'installer sur son système. Ce code est automatiquement bloqué et la boîte de dialogue Authenticode ne s'affiche pas.
Pourquoi cette modification est-elle importante ?
Cette fonctionnalité a été conçue afin d'aider les utilisateurs à bloquer les invites répétitives provenant des contrôles ActiveX et autres formats de fichiers signés sur Internet. Auparavant, en effet, les utilisateurs n'avaient aucun moyen de refuser le contenu d'un éditeur et d'éviter toutes ces demandes. Par conséquent, de nombreux utilisateurs installaient des applications ou des contenus uniquement pour se débarrasser de ces affichages intempestifs.
Quels sont les changements observés ?
Auparavant, la boîte de dialogue Authenticode permettait uniquement d'activer la case à cocher Toujours faire confiance au contenu provenant de Nom_éditeur, qui autorisait l'installation automatique du code d'un éditeur donné sans en avertir l'utilisateur. À présent, l'utilisateur peut au contraire décider de ne jamais faire confiance à un éditeur donné. Les applications ne devraient rencontrer aucun problème de compatibilité pour le code autorisé.
Comment contourner ces problèmes ?
Vous pouvez débloquer l'éditeur d'un module complémentaire en utilisant la fonction Gérer les modules complémentaires d'Internet Explorer. Pour débloquer un éditeur afin d'autoriser le téléchargement d'un fichier précis, vous pouvez retirer l'éditeur en question de la liste Éditeurs non approuvés. Pour ce faire, dans Internet Explorer, déroulez le menu Outils, cliquez sur Options Internet, cliquez sur l'onglet Contenu, cliquez sur le bouton Éditeurs, puis supprimez le nom de l'éditeur de la liste Éditeurs non approuvés.
Quelles fonctionnalités existantes ont été modifiées dans Windows Server 2003 Service Pack 1 ?
Blocage des signatures non valides
Description détaillée
Par défaut, Windows bloque l'installation d'un code signé s'il porte une signature numérique non valide.
Pourquoi cette modification est-elle importante ? Quelles menaces permet-elle d'atténuer ?
Si un code porte une signature non valide, cela signifie généralement qu'il a été modifié depuis sa signature initiale. Dans ce cas, Internet Explorer considère que le code n'est pas signé, car il se peut que quelqu'un l'ait falsifié. Par défaut, le navigateur bloque les applications ActiveX non signées provenant de la zone Internet. La fonction de blocage des signatures non valides étend cette fonctionnalité au code dont la signature n'est pas valide.
Quels sont les changements observés ?
Par défaut, le code dont la signature n'est pas valide ne peut pas être installé.
Comment contourner ces problèmes ?
Pour revenir au comportement antérieur et autoriser l'exécution d'un code non signé, voir le passage traitant du paramètre RunInvalidSignatures, dans la section « Quels paramètres ont été ajoutés ou modifiés dans Windows Server 2003 Service Pack 1 ? », ci-dessous.
Une invite par demande et par page
Description détaillée
Internet Explorer n'affiche qu'une invite par contrôle ActiveX et par page.
Pourquoi cette modification est-elle importante ? Quelles menaces permet-elle d'atténuer ?
Cette modification contribue à protéger l'utilisateur contre le stratagème informatique qui consiste à afficher une fenêtre un certain nombre de fois pour le même contrôle : même si l'utilisateur refuse de façon répétée, il finit souvent inévitablement par accepter l'installation par souci de tranquillité.
Quels sont les changements observés ?
L'utilisateur ne voit qu'une invite par page et par contrôle.
Points de suspension insérés dans le texte de la description de l'application et du nom de l'éditeur
Description détaillée
Lorsque le texte de la description d'une application, d'un nom de fichier ou d'un nom d'éditeur est plus long que la largeur de la boîte de dialogue, Internet Explorer ajoute des points de suspension. Cela indique clairement à l'utilisateur qu'il ne voit pas le texte dans son intégralité.
Pourquoi cette modification est-elle importante ? Quelles menaces permet-elle d'atténuer ?
Cela réduit la possibilité pour les auteurs de contrôles de placer du texte marketing et des CLUF dans la boîte de dialogue, ou d'avoir recours à toute autre ruse destinée à pousser l'utilisateur à installer le contrôle.
Quels sont les changements observés ?
Les descriptions d'application, noms de fichier et noms d'éditeurs se terminent par des points de suspension s'ils dépassent la largeur de la boîte de dialogue. Aucune application ou page Web ne nécessite de modification.
Quels paramètres ont été ajoutés ou modifiés dans Windows Server 2003 Service Pack 1 ?
|
Nom du paramètre
|
Emplacement
|
Précédente valeur par défaut
|
Valeur par défaut
|
Valeurs possibles
|
|---|
RunInvalidSignatures | HKEY_CURRENT_USER \Software\Microsoft \Internet Explorer \Download HKEY_LOCAL_MACHINE \Software\Microsoft \Internet Explorer \Download | Aucun | 0 (Les contrôles à signature non valide seront bloqués, quelle que soit la zone.) | 1 (Les contrôles à signature non valide seront autorisés à s'exécuter, quelle que soit la zone.) |