02-04-2007, 09:48
|
|
|
חבר מתאריך: 23.01.07
הודעות: 1,409
|
|
עכשיו בכלל הדלקת אותי. אני עובד באבטחת מידע ויצא לי כבר לאפיין מערכות משובצות. בחירה בחלונות 2000 מהיבטי אבטחה נשמעת לי הכי אבסורדית שרק אפשר:
א. קשה עד בלתי אפשרי להעיף רכיבים מהספגטי הזה, וזה מניח גישה לקוד. קוד מיקרוסופטי הוא מאוד מאוד integrated. (ולראיה, אי אפשר לכבות את ה RPC Service. אבסורד!). כמה קבצי inf צריך לעקר?
למה לא לבנות משהו 'נקי' ע"ב מערכת מודולרית אמיתית שלא תלויה בכ"כ הרבה ג'אנק?
ב. התרומות של תת-מערכות של חלונות מבחינת אבטחה הן לא גבוהות. מדובר על firewall בסיסי ביותר, מערכת דחיפת עדכונים לא יעילה (ובכלל, בגלל התנהגות של נעילת קבצים, יותר קשה לעדכן מערכת ב live.
ג. שלא לדבר על יציבות.
ד. וזמינות קורצת לשימושים אחרים ("the human hole").
גם קבוצה של אנשים מאוד חכמים, בהינתן אילוצים טיפשיים, תגיע למסקנות לא אופטימליות.
כבר ראיתי מערכות שו"ב שלא היו מבוססות על חלונות, והן היו סבירות בהחלט.
מנהלי התקן להתקני אבטחה? קיים בשפע למערכות אחרות. Crypto API? קיים גם קיים.
ולראיה מה שאתה הרגע הודית בו - משתמשים פנימיים 'מחרבים' את הבטיחות של המערכת. זה לבדו נראה לי חמור יותר מכל מה שחלונות יכול לתרום.
_____________________________________
"אם זה נע - הצדע לו
אם זה לא נע - זרוק אותו לפח
אם אינך יכול לזרוק - סייד אותו!"
(Military Incompetence, הוצאת מערכות)
|