Улучшения безопасности Windows 7

Обновлено: Март 2009 г.

Назначение: Windows 7

В данной статье содержатся вводные сведения об улучшениях безопасности в Microsoft® Windows® 7. Операционная система Windows 7 создана на основе принципов безопасности Windows Vista®, отвечает пожеланиям пользователей о создании более удобной и управляемой системы и содержит усовершенствования безопасности, необходимые для защиты данных в быстро меняющейся программной среде.

Полный обзор ресурсов, статей, демонстраций и руководств по Windows 7 см. на странице Трамплин к Windows 7 в техническом центре клиентских систем Windows.

Введение

Операционная система Windows 7 создана на основе принципов безопасности Windows Vista, отвечает пожеланиям пользователей о создании более удобной и управляемой системы и содержит усовершенствования безопасности, необходимые для защиты данных в условиях быстро меняющейся структуры угроз. В этом документе представлены самые значительные улучшения безопасности в Windows 7, которые рассматриваются в четырех разделах.

  • Безопасная платформа. В основе Windows 7 лежат усовершенствования системы безопасности, впервые представленные в Windows Vista. Кроме того, она отвечает пожеланиям пользователей о создании более удобной и управляемой системы.

  • Обеспечение безопасности универсального доступа. Windows 7 предоставляет соответствующие элементы управления безопасностью, поэтому пользователи в любое время из любого места могут обращаться к данным, необходимым для работы.

  • Защита пользователей и инфраструктуры. Windows 7 обеспечивает гибкую защиту от вредоносных программ и вторжений, поэтому пользователи получают нужное сочетание безопасности, контроля и продуктивности.

  • Защита данных от неавторизованного просмотра. Windows 7 расширяет технологию шифрования диска BitLocker™ для обеспечения защиты данных, хранящихся на переносных носителях (например, USB-устройствах флэш-памяти, жестких дисках USB), поэтому только авторизованные пользователи смогут считать данные даже в том случае, если носитель был украден, потерян или используется неправильно.

Безопасная платформа

Операционная система Windows 7 основана на функциях безопасности Windows Vista и содержит все процессы и технологии развертывания, которые сделали Windows Vista самой безопасной версией Windows на сегодняшний день. Фундаментальные возможности безопасности — защита от исправления ядра, ограниченный режим работы служб, предотвращение выполнения данных, случайное распределение адресного пространства и уровни целостности — по-прежнему обеспечивают улучшенную защиту от вредоносных программ и атак. При проектировании Windows 7 использовалась методика разработки безопасности. Кроме того, эта операционная система соответствует требованиям Common Criteria для получения сертификата Evaluation Assurance Level 4 и соответствия стандарту FIPS 140-2. Опираясь на надежную платформу безопасности Windows Vista, Windows 7 вносит значительные улучшения в основные технологии защиты аудита событий и управления учетными записями пользователей.

Усовершенствованный аудит

Windows 7 предоставляет усовершенствованные возможности аудита, упрощающие соблюдение нормативных и производственных требований: в том числе реализован упрощенный подход к управлению конфигурациями аудита, а выполняемые в организации задачи описаны с большей наглядностью. Например, Windows 7 помогает получить четкое представление о том, кто может получить доступ к конкретной информации, почему пользователю было отказано в доступе к определенным данным, а также узнать обо всех изменениях, внесенных пользователем или группой.

Упрощенный контроль учетных записей пользователей

Контроль учетных записей пользователей (UAC) был представлен в Windows Vista для усиления безопасности и снижения совокупной стоимости владения за счет развертывания операционной системы без привилегий администратора. Windows 7 продолжает вносить в функцию контроля учетных записей определенные изменения для более эффективной работы пользователей — от сокращения числа приложений и задач для ОС, требующих прав администратора, до гибкой работы с запросами для пользователей, продолжающих пользоваться этими правами. В результате обычные пользователи теперь могут выполнить больше задач с меньшим числом выводимых запросов.

e59e093d-e2a8-4cbd-a66e-b8fe6426c5d7

Рис. 1. Управление доступом пользователей

Поддержка устройств безопасности

Windows 7 упрощает процесс подключения устройств безопасности к ПК и управления ими, а также предоставляет легкий доступ к общим задачам, связанным с использованием устройств. Еще никогда использование устройств безопасности не было настолько простым: при первоначальной установке и при ежедневной работе.

Устройства хранения с усиленной безопасностью

Широкое использование USB-устройств флэш-памяти и других личных устройств хранения влечет за собой сомнения в безопасности данных на этих устройствах. Однако некоторым пользователям не требуются возможности полного шифрования данных BitLocker To Go™. Windows 7 поддерживает защиту с помощью паролей и проверку подлинности на основе сертификатов для USB-устройств хранения, соответствующих стандарту IEEE 1667. Для сохранения конфиденциальности данных можно использовать возможность защиты паролей, реализованную в устройствах защиты, поддерживающих стандарт IEEE 1667.

Интегрированные устройства считывания отпечатков пальцев и вход в систему

Устройства считывания отпечатков пальцев все чаще становятся частью стандартной конфигурации переносных компьютеров, а Windows 7 гарантирует их надлежащее функционирование. Установка и использование такого устройства не представляет сложностей, а различные поставщики оборудования повышают надежность входа в систему Windows с помощью отпечатков пальцев. Конфигурацию устройств считывания отпечатков легко изменить, что позволяет контролировать способ входа в ОС Windows 7 и управлять данными отпечатков пальцев, хранящимися на компьютере.

Улучшенная поддержка смарт-карт

Проверка подлинности на основе паролей имеет определенные ограничения безопасности, но развертывание надежных технологий проверки подлинности остается проблемой для многих организаций. Опираясь на улучшения инфраструктуры смарт-карт, введенные в Windows Vista, Windows 7 упрощает развертывание смарт-карт благодаря поддержке технологии Plug and Play. Драйверы, необходимые для поддержки смарт-карт и устройства считывания смарт-карт, устанавливаются автоматически без использования прав администратора и без вмешательства пользователя, что облегчает развертывание в организации эффективной, двухуровневой проверки подлинности. Кром того, Windows 7 расширяет платформенную поддержку PKINIT (RFC 5349) для включения смарт-карт на основе ECC и допускает использование сертификатов с поддержкой эллиптических кривых на смарт-картах для входа в систему Windows.

Обеспечение безопасности универсального доступа.

Windows 7 предоставляет соответствующие элементы управления безопасностью, поэтому пользователи в любое время из любого места могут обращаться к данным, необходимым для работы. Наряду с полной поддержкой существующих технологий (например, защиты сетевого доступа) Windows 7 предоставляет более гибкий брандмауэр, поддержку безопасности DNS и совершенно новую концепцию удаленного доступа.

Поддержка DNSSec

DNS — это основной протокол, поддерживающий большинство ежедневных выполняемых в Интернете задач, включая доставку электронной почты, просмотр веб-страниц и обмен сообщениями. Однако следует отметить, что система DNS была разработана более трех десятков лет назад без учета современных угроз безопасности. Расширения безопасности DNS (DNSSEC) — это набор расширений DNS, предоставляющих службы безопасности, необходимые для работы в Интернете. В соответствии с требованиями документов RFC 4033, 4034 и 4035 система Windows 7 поддерживает DNSSEC, обеспечивая уверенность организаций в подлинности записей имен доменов и предоставляя защиту от вредоносных манипуляций.

Наличие нескольких активных политик брандмауэра

Политика межсетевого экрана в системе Windows Vista основана на типе установленного сетевого подключения: домашнем, рабочем, общем или доменном (этот тип является скрытым). Однако, если пользователь, подключенный к Интернету через «домашнюю» сеть, использует виртуальную частную сеть для доступа в корпоративную, то это может создать серьезные проблемы безопасности. В таком случае соответствующие настройки брандмауэра для доступа к корпоративной сети не могут быть применены, поскольку тип сети (и, следовательно, параметры брандмауэра) уже был задан на основе первой сети, к которой подключен пользователь.

Windows 7 устраняет эту проблему за счет поддержки нескольких политик активного брандмауэра, позволяющих пользователям ПК получать и применять сведения о профиле брандмауэра домена вне зависимости от других сетей, к которым может быть подключен ПК. Благодаря этим возможностям, которые относятся к числу основных функций, запрашиваемых корпоративными клиентами, ИТ-специалисты могут упростить политики подключения и безопасности, поддерживая единый набор правил для удаленных клиентов и для клиентов, физически подключенных к корпоративной сети.

fc1368a2-f6dc-4a8d-b9d4-d873d1cd0e51

Рис. 2. Брандмауэр Windows

DirectAccess

Благодаря Windows 7 работать вне офиса становится все проще. С помощью DirectAccess удаленные пользователи могут обращаться к корпоративной сети в любое время при наличии интернет-соединения, без необходимости выполнения дополнительных действий по установке VPN-подключения. Это увеличивает производительность сотрудников. DirectAccess предоставляет ИТ-специалистам более защищенную и гибкую инфраструктуру корпоративной сети для удаленного обновления пользовательских ПК и управления ими. DirectAccess упрощает управление ИТ-ресурсами за счет ввода постоянно управляемой инфраструктуры, в которой компьютеры, находящиеся в сети и вне ее, поддерживаются в работоспособном и обновленном состоянии.

С помощью DirectAccess ИТ-специалисты могут более точно контролировать сетевые ресурсы, к которым обращаются пользователи. Например, для управления доступом удаленных пользователей к приложениям предприятия можно использовать параметры групповой политики. DirectAccess отделяет интернет-трафик от доступа к ресурсам внутренней сети, поэтому пользователи могут обращаться на общедоступные веб-сайты, не создавая дополнительный трафик в сети предприятия.

Кроме того, компонент DirectAccess поддерживает отраслевые стандарты (например, протоколы IPv6 и IPsec), обеспечивая защиту и безопасность корпоративного обмена данными.

Защита пользователей и инфраструктуры

Windows 7 обеспечивает гибкую защиту от вредоносных программ и вторжений, поэтому пользователи могут получить нужное соотношение безопасности, контроля и продуктивности. Основными усовершенствованиями системы безопасности являются компонент AppLocker™ и браузер Internet Explorer® 8, которые обеспечивают новый стандарт защиты операционной системы от вторжения вредоносных программ в Windows 7.

AppLocker

Политики управления приложениями в системе Windows 7 используются совместно со средством AppLocker — гибким и простым в управлении механизмом, позволяющим ИТ-специалистам указывать программы и компоненты, которые могут выполняться на настольных системах. Кроме того, пользователи получают возможность работать с приложениями, установочными программами и сценариями, повышающими их производительность. В итоге ИТ-специалисты могут провести в организации стандартизацию приложений, что обеспечивает безопасность и совместимость, а также улучшает производительность.

0453a5c5-3593-41af-9941-27ec56f3dd72

Рис. 3. AppLocker

AppLocker предоставляет простые и эффективные структуры правил и вводит правила издателя: правила на основе цифровых подписей приложений. Правила издателя позволяют создавать правила, которые сохраняются после обновления приложений за счет возможности указания версии приложения в качестве атрибута. Например, в организации можно создать правило, разрешающее выполнение программы Acrobat Reader всех версий позднее 9.0, если они подписаны издателем ПО Adobe. Когда компания Adobe выпустит обновление программы Acrobat, его можно будет безопасно развернуть, не создавая еще одно правило для новой версии приложения.

Internet Explorer 8

Internet Explorer 8 обеспечивает улучшенную защиту от угроз безопасности и конфиденциальности, включая возможность определения ненадежных веб-сайтов и блокировку загрузки вредоносных программ. Защита усилена благодаря возможности просматривать веб-страницы без сохранения данных на общедоступном компьютере, а также за счет расширенной настройки параметров и контроля того, каким образом веб-сайты могут отслеживать действия пользователя. В Internet Explorer 8 улучшена систему ограничений для элементов управления ActiveX ® и усовершенствовано управление надстройками. Веб-браузер обладает повышенной надежностью, которая обеспечивается функцией автоматизированного восстановления после сбоя и восстановления вкладок, а также расширенной поддержкой специальных возможностей.

Защита данных от несанкционированного просмотра

Каждый год теряются, крадутся или списываются сотни тысяч компьютеров, не имеющих соответствующих средств безопасности. Однако проблема утечки данных не является исключительной проблемой аппаратного оборудования. Повсеместное распространение USB-устройств флэш-памяти, электронной почты, утечка информации — все это способствует попаданию данных в чужие руки.

Windows 7 содержит технологии защиты данных, доступные в Windows Vista: система поддерживает шифрованную файловую систему (EFS), встроенную технологию служб управления правами Active Directory® и компоненты точного контроля USB-портов. Наряду с обновленными версиями этих технологий в Windows 7 представлено несколько значительных усовершенствований популярной технологии шифрования диска BitLocker.

BitLocker и BitLocker To Go

Windows 7 решает все более актуальную проблему утечки данных с помощью возможностей управления и обновлений развертывания технологии шифрования диска BitLocker и вводом нового средства BitLocker To Go, обеспечивающего улучшенную защиту от раскрытия и кражи данных за счет расширения поддержки BitLocker на съемные устройства хранения. Расширенная поддержка BitLocker для томов данных FAT затрагивает широкий диапазон устройств и форматов дисков, включая USB-устройства флэш-памяти и съемные диски. Это позволяет пользователям развертывать BitLocker при необходимости обеспечения защиты данных.

Во время поездок с переносным компьютером, обмена большими файлами с надежным партнером или работы дома защита устройств с помощью BitLocker гарантирует, что данные смогут прочесть только авторизованные пользователи даже в том случае, если носитель украден, потерян или неправильно используется. Защита BitLocker проста в развертывании, интуитивно понятна конечному пользователю, соответствует нормативным требованиям и обеспечивает должную безопасность данных.

С помощью BitLocker To Go администраторы могут контролировать использование съемных устройств хранения, а также устанавливать необходимый уровень защиты. Администраторы сделать защиту данных обязательной на любом съемном устройстве хранения, в которое пользователи будут записывать данные, разрешив использование незащищенных устройств в режиме с доступом только для чтения. Кроме того, существуют специальные политики, требующие использования соответствующих паролей, смарт-карт или учетных данных пользователя домена для работы с защищенным съемным устройством хранения. Кроме того, BitLocker To Go обеспечивает настраиваемую поддержку съемных устройств с возможностью чтения в старых версиях Windows, позволяя более безопасно обмениваться файлами с пользователями, по-прежнему работающими с ОС Windows Vista и Windows XP.

e943c762-933c-4d36-9e78-dd7b47a69f11

Рис. 4. Шифрование диска BitLocker

Заключение

Созданная на основе принципов безопасности Windows Vista®, ОС Windows 7 содержит улучшенные функции безопасности, дающие пользователям уверенность в надежной защите. Предприятия смогут воспользоваться усовершенствованиями, предназначенными для безопасности конфиденциальных данных, для эффективной защиты от вредоносных программ и обеспечения безопасного универсального доступа к корпоративным ресурсам и данным. Потребители могут пользоваться преимуществами компьютеров и Интернета, зная, что благодаря внедренным в Windows 7 современным технологиям безопасности конфиденциальность их личных данных находится под защитой. Кроме того, все пользователи оценят гибкие и доступные параметры конфигурации системы безопасности Windows 7, с помощью которых можно достичь баланса между безопасностью и удобством работы.

См. также

Теги :


Page view tracker