Taloussanomat
Lue uutinen mobiilisivustolla
Liian monella liikaa oikeuksia

Microsoftin pahin tietoturvauhka: admin-käyttäjät

Admin-oikeuksien ansiosta käyttäjä voi asentaa koneelle muun muassa uusia ohjelmia ja tehdä muutoksia asetuksiin.
Kuva: Martti Kainulainen / Lehtikuva

5.2.2009 15:54 Jopa 92 prosenttia Microsoftin järjestelmien kriittisistä haavoittuvuuksista olisi vaarattomia, jos nykyistä harvemmilla olisi täydet admin-hallintaoikeudet koneeseensa.

Tähän lopputulokseen on tullut Beyond Trust -ohjelmistoyhtiö, joka tutki Microsoftin vuonna 2008 julkaisemia varoituksia ohjelmistojensa kriittisistä haavoittuvuuksista.

Microsoft julkaisi viime vuonna kaikkiaan 80 turvallisuustiedotetta ja toimitti paikkauksia 150 haavoittuvuuteen.

92 prosentissa kriittisiä haavoittuvuuksia koskevista varoituksista Microsoft neuvoi, että haavoittuvuus vaikuttaa todennäköisesti vähemmän niihin käyttäjiin, joilla on rajoitetut oikeudet tietokoneisiinsa kuin täysillä hallintaoikeuksilla varustettuihin käyttäjiin.

Beyond Trustin mukaan poistamalla käyttäjiltä admin-oikeuksia yritykset parantaisivat tietoturvaansa huomattavasti. Yhtiön mukaan 69 prosentissa kaikista Microsoftin vuonna 2008 julkaisemista haavoittuvuuksista olisi hyökkäyksien vaikutuksia voitu lieventää poistamalla käyttäjiltä admin-oikeudet.

Beyond Trustilla on tietenkin oma lehmä ojassa, sillä se myy admin-oikeuksien hallintaan tarkoitettua ohjelmistoa.

Jutun kirjoitti: Perttu Pitkänen

Perttu Pitkänen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (36)

Huono 0
Eihän tämä hirveästi yllätä. On esimerkiksi vaikea keksiä syytä sille miksi pääkäyttäjän normaali työtunnus jolla luetaan postit, surffataan netissä ja kirjoitetaan dokumentit on admin-tasoa, domain administa puhumattakaan.
TimoH
Niin, adminkäyttäjäthän se ongelma on :D

Ehkä kannattaisi suunnitella järjestelmä niin, ettei sitä admin-käyttäjätasoa tarvitsisi jotta koneella voisi edes tehdä jotain :)
hohhoijaa
Usein syy siihen että käytetään adminia, on se että ei voida asettaa oletuskäyttäjää koneelle, jolla tietokone avautuu ilman että se kysyy käyttäjää.
pk
Syy lienee yksinkertainen - mäsän "muka-käyttiksissä" puuttuu täysin välineet yksinkertaisimpien huoltotoimenpiteiden tekemiseen, jos on kirjautunut ilman admin-oikeuksia (run-as toiminto on puutteelllinen eikä sillä pystyy tekemään kaikkea tarvittavaa). Tämän osalta on muut valovuosia edellä ja visvan mukana ilmestynyt UAC on edes jonkinmoinen hätäinen yritys tehdä "jotain sinne päin".

Koko toteamuksen uutisarvo lienee kuitenkin nollan lähellä, koska kuka tahansa edes vähäsen asioista perillä oleva on tiennyt sen jo iät ja ajat.
digiyesterday
Maailmassa on liikaa kädettömiä MS-admineita!
Peelo
Ehkä kannattaisi suunnitella järjestelmä niin, ettei sitä admin-käyttäjätasoa tarvitsisi jotta koneella voisi edes tehdä jotain :)
Sellainen on jo: Vista ja tulossa oleva 7. Molemmat on käytettävissä normaalilta tililtä.
Vista+UAC mahdollistaa normaalin tilin käytön
Yhdyn Digiyesterdayn ja Pk:n kommentteihin. Olennaiset työkalut puuttuvat. Kysymys kuuluukin: Annanko kädettömille käyttäjille Admin-oikat vai paljastanko salasanat kun ongelmia ilmenee... jonka jälkeen kaikki tietävät koneen salasanan. Etäyhteyksien käyttäminen ei ole aina edes mahdollista. Ja älkää edes vaivaantuko kertomaan ihanista keskitetyistä käyttäjien hallintamahdollisuuksista... kaikki kun eivät ymmärrä sen tuomia etuja ja varsinkaan sitä hintaa, joka jää viivan alle. Olisikohan Mikkisoftan aika alkaa miettimään asioita hiukan uudelta kannalta
terrrorr
"Sellainen on jo: Vista ja tulossa oleva 7. Molemmat on käytettävissä normaalilta tililtä."

Sellainen on ollut jo aikoja sitten: Mac OS X

Itse en halua sotkea käsiäni mihinkään Suck$oftin kuraan.
Mac
Ilman adminoikkia on hankala päivittää testisoftia koneessa pari kertaa viikossa, pistää uusia buildiympäristöjä pystyyn ja uninstata ja instata tuotesoftan päivittäisiä uusia versioita.
Testaaja
100% varmuudella estetään riskit ja tietoturvauhkat, kun ei anneta tyhmille ihmisille M$-käyttiksellä varustettuja koneita.
JP
Sivut: 1 2 3 4 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

KRP lyttää Lex Nokian

11.02.2009 Keskusrikospoliisi on huolestunut viranomaisten ja yritysten roolien sekoittumisesta.

.