Unix和Windows在系统安全设计理念上的对比
创始人
2024-07-16 12:30:18
0

【51CTO精选译文】在系统安全方面,Unix和Windows最大的不同在于,Unix系统强大的安全性是因为它拥有良好的安全架构设计,不得不承认一个事实,在安全方面双方有很多相同点,而微软似乎更想将Unix的安全特性全部纳入其Windows系统,但微软有一点没有做好的是,其安全性设计都是驾临于操作系统之上,而不是从系统架构出发考虑的。

例如,Windows中的特权隔离长期以来对Windows安全都有一个问题,在Windows架构层面的确有一些特权隔离特性,但它只是一个半心半意的实现,依赖于用户级功能行为和使用意图。

系统模块化是Unix架构安全的另一个实例,而这是Windows所缺乏的。每一个Windows版本都捆绑了大量的应用程序,如IE浏览器。即使一次针对浏览器的攻击,也很容易获得内核空间的访问权,从而获得整个系统的控制权,而这种情况在Unix的基础系统中是不存在的。

特权隔离的重要性

有人可能会抱怨你想保护的系统信息存放在其他用户也能访问到的位置,因此特权隔离不能起到真正的作用。其实他们没有完全理解特权隔离的好处:可以防止入侵者获得root权限。

服务器进程通常运行在Unix系统一个特殊用户账户下,这意味着入侵者通过网络入侵得逞后,也只能拿到该服务对应用户账户的权限。大多数情况下这些用户都属于普通用户,大部分恶意软件都需要管理员账户才能正常工作。

键盘记录器是Windows用户的恶梦,但在Unix系统上,它们需要管理员级的系统组件才能正常运行。这意味着即使键盘记录器通过某些非特权用户账户成功注入到系统,但因没有足够的权限也不能开始它的工作。

其它安全威胁,如rootkit,木马和僵尸网络客户端也需要Unix系统的root用户权限才能工作。而在Windows系统上,缺乏严格的特权隔离致使其对恶意软件的防护能力不足。

用户控制和自动执行

众所周知,Windows很容易感染病毒,主要是因为它想为用户做太多的事情。恶意软件通常会随不相干的软件运行而自动启动,例如,当你打开一个Word文档时,巧妙设计的恶意软件也跟着运行,而这时Windows将重定向文件的执行路径,从Word文件转向恶意软件执行需要的文件。

相反,Unix系统在默认情况下是不会干这种蠢事的。在Unix上运行程序更规范,要打开的文件将作为一个参数传递给主程序。因此如果恶意软件试图用伪装的OpenOffice.org文档诱骗OO.o执行,操作系统是不会上当的;相反,文字处理软件无法打开该文件,因为它的文件类型不正确。

在Windows下还有一种无安全保证的自动执行 – 臭名昭著的AutoRun(自动运行)。美国国防部就曾被搞得很窝火,有人用U盘接入国防部电脑,恶意软件利用Windows的AutoRun特性自动运作,继而使它许多安装有Windows的电脑遭到入侵,虽然可以关闭Windows的自动运行功能,但并不是那么容易,这样的功能本身默认就不应该开启,不知为何微软没有意识到这一点,更糟糕的是,即便你关闭了自动运行功能,Windows自动更新也会暗中自动激活它。

不同的设计理念

Unix和Windows在安全方面的设计差异体现了不同的理念。遗憾的是,Unix从底层设计开始就将安全考虑进去了,而Windows的理念是“谁在乎安全呢?”。

但Windows并不孤单,类Unix的系统也正在朝这条路走去,如广为人知的Linux,拿现在最流行的Ubuntu为例吧,它在安全和受欢迎方面的平衡也如Windows一样,Ubuntu更注重用户体验,安全似乎不是它最关心的,但始终流淌着Unix系统安全设计的血液,可悲的是,它们之间的差距可能会随时间而越来越小。

原文:http://blogs.techrepublic.com.com/security/?p=4627

作者:Chad Perrin

【编辑推荐】

  1. 十年的演变:Linux安全的过去与现在
  2. Windows 7五大企业安全功能点评
  3. Windows Server 2008安全性和高可用性

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
着眼MAC地址,解救无法享受D... 在安装了DHCP服务器的局域网环境中,每一台工作站在上网之前,都要先从DHCP服务器那里享受到地址动...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...