webForumDet fria alternativet

Vetenskapligt bevisat. NT *är* inte säkert.

Datorhårdvara

11 svar · 407 visningar · startad av Robban

Medlem sedan dec. 19992 555 inlägg
Frågan#1

Postade det här i en annan tråd, men fick ingen som helst respons. Så då provar vi med en helt ny tråd då. :)

Analysis of the Security of Windows NT, framtagen av Chalmers Tekniska Högskola i sammarbete med Telia Research.

Några klipp:

"Even though the development team of NT had a strong ambition to make it a secure operating system, this was apparently not enogh."

"In the future, we believe that the number of successful attacks against NT systems will increase dramatically."

"Our analysis and tests show that there are ample opportunities to improve the security of Windows NT. The relatively few intrusions so far are due to the fact that the system has been relatively unknown, and that the principle of 'security by obscurity' has been used. However, this will not maintain security in the long run."

------------------
Robban <robban@lipogram.com >

[Redigerat av Robban den 19 apr 2000]

Medlem sedan feb. 20001 590 inlägg
#2

Detta eviga krig...:-)

Hursomhelst, rapporten är säkert riktig, men jämför dom, eller är det bara ett test på NT?
(orkar inte läsa den)

Det fina med sådana test är att förhoppningsvis så tar det några dagar, sedan brukar det finnas en hotfix.

Open source i all ära, men vad ger det för säkerhet när vem som helst i hela världen kan läsa källkoden. Speciellt i et op-system..

Är FÖR opensource, men att lita på den till 100% som plattform gör jag nog alldrig. Det är hur fint som helst att ha ett företag med ansvar bakom produkten som man kan "hänga" ut.

Kör en Red Hat disp. På en "gammal" dator vid sidan om, den funkar finfint, men jag bootar om den mer än min W98 dator.
Fast det har inget med säkerhet att göra iof.

Och sedan har jag alltid varit emot säkerhet på fil-nivå. Har man gjort det minsta inställningsfel så kan nästan vem som helst ta sig in var som helst i systemet. Nä, säkerhet på användar/resursnivå ska det vara...

Detta var mina personliga åsikter som jag står för, dock ej under pistolhot och muta..

OBS, nu slår det mig... Läste 5p operativsystem på högskoletiden, och då plöjde jag igenom en artikel om QNX, som var otroligt intressant. Är det någon som provat det på PC?

/T

Medlem sedan dec. 19992 555 inlägg
#3

Hursomhelst, rapporten är säkert riktig, men jämför dom, eller är det bara ett test på NT?

Det är i första hand en studie på de grundläggande säkerhetsstrukturerna i NT. Man vill alltså besvara frågan "är NT säkert eller inte". Och svaret blev som sagt "inte speciellt".

Men jämförelser med Unix förekommer också.

Det fina med sådana test är att förhoppningsvis så tar det några dagar, sedan brukar det finnas en hotfix.

Nja, nu handlade det som sagt om den grundläggande säkerheten i NT. Skall man "hotfixxa" den så lär det bli en SP utan dess like (typ, ett nytt operativsystem). :)

Open source i all ära, men vad ger det för säkerhet när vem som helst i hela världen kan läsa källkoden.

Det är just det som är poängen. Fler än tillverkaren har möjlighet att kontrollera och kritisera. Detta ger i sin tur ett säkrare program på sikt. För det är bättre att fixa till de säkerhetshål som finns än att försöka dölja dem (i det senare fallet är den nämligen stor risk att de ändå hittas förr eller senare, och då står man där med byxorna nere).

De flesta kryptoexperter är t.ex. överens om att öppna algoritmer är de enda som kan klassas riktigt säkra. En säker krypteringsalgoritm, eller ett säkert OS, skall klara en granskning och ändå fortsätta vara säkert.

Är FÖR opensource, men att lita på den till 100% som plattform gör jag nog alldrig.

Är ju synd. Är tämligen övertygad om att du kanske inte har så stort val, om vi tittar några år frammåt i tiden.

Om MS tvingas släppa källkoden till NT som en konsekvens av domslut den process som pågår t.ex. Vilket OS skall du köra då?

Det är hur fint som helst att ha ett företag med ansvar bakom produkten som man kan "hänga" ut.

Och hur stort ansvar tar MS för sina OS? Du kanske skulle ta och lusläsa licensvilkoren. :)

Om källkoden är öppen så sätter i.a.f. programmerarna äran på spel. Ingen programmerare vill ju bli anklagad för att skriva skräpig kod. Och om koden kan granskas av vem som helst gör man nog allt man kan för att undvika det.

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 199917 055 inlägg
#4

Inte för att det har med NT att göra men... ;)
Kan ju bara nämna att jag har tagit del av rapporten för Windows 2000-webbplatsen som låg helt oskyddad på nätet under hösten.
Ingen kom in.

mvR

Medlem sedan feb. 20001 590 inlägg
#5

Hejsan op vänner...

Har läst igenom rapporten, och är inte speciellt överraskad,innehöll en hel del "skåpmat" (fast det var väl deras mål att testa beprövade sätt).

Kontentan var väl att NT inte är speciellt säkrare än UNIX. Och kontentan stämmer säkerligen, att det i framtiden kommer mera sätt att "knäcka" systemet. (någon som är förvånad?)

/T

Medlem sedan dec. 19992 555 inlägg
#6

Kan ju bara nämna att jag har tagit del av rapporten för Windows 2000-webbplatsen som låg helt oskyddad på nätet under hösten. Ingen kom in.

Du menar det testet som MS fick avbryta för att servern dök hela tiden? Jo, det är ju också en form av "intrångsskydd". :)

Sådana test är i vilket fall som helst mer till för marknadsföringen än att verkligen fastställa hur säkert ett OS är. Erbjuder du inga tjänster på servern så går det naturligtvis inte att ta sig in. D.v.s. du kan troligen uppnå samma resultat med en Win98-maskin som kör Apache. Innebär det att Win98 är ett säkert OS?

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 199917 055 inlägg
#7

Du menar det testet som MS fick avbryta för att servern dök hela tiden?

I "reglerna" som MS satte upp stod det att de inte önskade DoS-attacker, det var precis vad som hände.
När världens olika hackers inte lyckades sänka servern gick de på routern på vägen upp. När den routern anpassades för detta, gick man på routern ytterligare ett steg upp - för övrigt samma router som resten av MS satt på... Oups!
Nej, ingen kom in i servern.

Sådana test är i vilket fall som helst mer till för marknadsföringen än att verkligen fastställa hur säkert ett OS är. Erbjuder du inga tjänster på servern så går det naturligtvis inte att ta sig in.

Det fanns tjänster på maskinen däribland en koppling till en SQL-server.
Nej testet var inte avsett för marknadsföringen - MS advokater var för övrigt emot hela testet. Det var säkerhetsavdelningen som vill testa säkerheten.

Om du besökte servern under den tid den var uppe så stod det tydligt och klart att det fanns tjänster igång, samt att det fanns "hemliga" sidor.
Ingen knäckte tjänsterna och ingen hittade de hemliga sidorna.

Så, kontenta: Ingen kom in.

mvR

Medlem sedan dec. 19992 555 inlägg
#8

Det var säkerhetsavdelningen som vill testa säkerheten.

Vill de testa säkerheten borde de låta utomstående granska källkoden efter brister i säkerhetslösningarna. Sådana här "hackerutmaningar" brukar allmänt sett inte ses som ett seriöst test av säkerheten, utan brukar mer vara avsett för att skapa rubriker.

Om du besökte servern under den tid den var uppe så stod det tydligt och klart att det fanns tjänster igång, samt att det fanns "hemliga" sidor.

Ok, kom som sagt inte in då den låg nere varje gång jag försökte.

Ingen knäckte tjänsterna och ingen hittade de hemliga sidorna.

Under precis samma tid låg en Linux-server uppe av samma anledning. Ingen kom in i den heller. Trots att lösenordet till root avslöjades på hemsidan.

Och som sagt - är tämligen säker på att det skulle gå att använda Win98 + Apache på samma sätt. Men jag skulle fortfarande inte kalla Win98 för ett säkert OS. :)

Nåväl. Tiden lär väl utvisa om Win2000 klarar sig bättre än WinNT när det gäller säkerhet (tiden är som bekant det enda säkra testet). MS säkerhetsfilosofi, "security through obscurity" håller, som rapporten påpekar, kanske ett tag. Men det är ingen lösning i det långa loppet. Och det är just det som gör det tämligen meningslöst med test av typen "hackerutmaningar". Säkerheten kanske håller så länge som operativsystemet är helt nytt. Men för att praktiskt kunna få ut någonting av ett säkerhetstest måste man veta hur programmet klarar sig i längden.

------------------
Robban < robban@lipogram.com >

Medlem sedan feb. 20001 590 inlägg
#9

Skulle vara kul att veta vilka ni är. Ibland får jag intrycket att många inlägg är baserade på "rykten" eller "konstiga" artiklar i tidningar eller på Internet. Jag själv har ungefär 1000 år av studier inom datavetenskap/programmering/op-system, så jag är ganska säker i vissa ämnen och litar på mina egna åsikter.

Windows servertestet har blivit totalt manglat och idiotförklarat i många nyhetsgrupper och artiklar. Men faktum kvarstår, Microsoft är nöjda, ingen bröt den uppsatta säkerhetspolicyn.
Frågan är om servern någonsin var nere (har inte hittat säker info om det)
Däremot vet jag att testet avslutades vid ett visst datum, därefter var den nere, och det kan ju ha uppfattats som det var en krash.

Hur som helst, jag är ganska nöjd över att kunna säga att jag är 100% UNIX freak, OCH 100% NT freak. Jag är helsåld på båda systemen. Däremot är jag inte helt säker på Linux, det är för tidigt att spå framtiden tror jag...

Kanske inte något debattinlägg precis, men jag tänkte högt ett tag....

/T

Medlem sedan dec. 19992 555 inlägg
#10

Windows servertestet har blivit totalt manglat och idiotförklarat i många nyhetsgrupper och artiklar. Men faktum kvarstår, Microsoft är nöjda, ingen bröt den uppsatta säkerhetspolicyn.

Faktum kvarstår också när det gäller att många kunniga inom datasäkerhet inte lägger speciellt stor vikt vid "tester" av den här formen. Har som sagt allt för många brister och säger inte speciellt mycket om säkerheten i ett OS.

Om man bortser från att det troligen skulle gå att sätta upp en server med vilket OS som helst, och nå samma resultat, så innebär ju ett säkert OS så mycket mer än att skydda sin webserver mot script-kiddies. Den typen av attacker är trots allt i minoritet, och är generellt sett inget stort problem för de flesta företag.

Frågan är om servern någonsin var nere (har inte hittat säker info om det).

Den har helt klart varit onåbar under en stor del av "testet". Det har många kunnat konstatera. Vad sedan detta beror på vet ju bara MS (eftersom inga oberoende har haft möjlighet att undersöka saken).

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 199917 055 inlägg
#11

Den har helt klart varit onåbar under en stor del av "testet".

DoS-attacker kanske... (det är i alla fall vad MS och rapporten hävdar)
Ja, den (servern) var nere (oönskat) vid två eller tre tillfällen. Man hittade bland annat en bugg i IP-stacken.

Under precis samma tid låg en Linux-server uppe av samma anledning.

Det lär finns ytterligare motsvarande test någon amerikansk tidning begörde. Där lyckades någon ta sig in på Linux-maskien och peka om hemsidan till MS... Win2000-servern kom tydligen ingen in på där heller.

Tiden lär väl utvisa om Win2000 klarar sig bättre än WinNT när det gäller säkerhet.

Jepp.

Toonster:
Jag har tagit del av rapporten samt så diskuterades Windows 2000-servern på MS Deployment Conference i Geneve för några veckor sedan. Som information om var jag får uppgifter ifrån. :)

mvR

Medlem sedan feb. 20001 590 inlägg
#12

Rikard:
Jag brukar vara på vissa MSDN "föreläsningar", senaste året ett 4-5 st. Jag gillar deras föreläsare, och man brukar få en hel del "inside" information + en massa cd rom skivor med allehanda program.

Robban:
Sådana tester som förekommer kan bara gagna inblandade företag, hur illa det än går. "Våra" diskussioner är också till gagn för utvecklingen, för ju mer man belyser och uppmärksammar fel/brister, dästo bättre brukar produkterna i allmänhet bli...

Keep on bugtracking...

/T

258 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
123 ms — deklarationer (db)
0 ms — hämta statistik (cache)
132 ms — hämta tråd, inlägg och bilagor (db)
121 ms — ändringar (db)