企業投入了大量時間、精力和金錢來保障系統的安全性。最強的安全意識可能就是有一個安全運行中心(SOC),肯定用上了防火墻以及反病毒軟件,或許還花費了大量時間去監控他們的網絡,以尋找可能表明違規的異常信號,用那些 IDS、SIEM 和 NGFW 之類的東西,他們部署了一個名副其實的防御陣列。
然而又有多少人想過數字化操作的基礎之一——部署在員工的個人電腦上的操作系統呢?當選擇桌面操作系統時,安全性是一個考慮的因素嗎?
這就產生了一個IT人士都應該能回答的問題:一般部署哪種操作系統最安全呢?
我們問了一些專家他們對于以下三種選擇的看法:Windows,最復雜的平臺也是最受歡迎的桌面操作系統;macOS X,基于 FreeBSD 的 Unix 操作系統,驅動著蘋果的 Macintosh 系統運行;還有 Linux,這里我們指的是所有的 Linux 發行版以及與基于 Unix 的操作系統相關的系統。
怎么會這樣
企業可能沒有評估他們部署給工作人員的操作系統的安全性的一個原因是,他們多年前就已經做出了選擇。退一步講,所有操作系統都還算安全,因為侵入它們、竊取數據或安裝惡意軟件的牟利方式還處于起步階段。而且一旦選擇了操作系統,就很難再改變。很少有 IT 組織想要面對將全球分散的員工隊伍轉移到全新的操作系統上的痛苦。唉,他們已經受夠了把用戶搬到一個現有的操作系統的新版本時的負面反響。
還有,重新考慮操作系統是高明的嗎?這三款領先的桌面操作系統在安全方面的差異是否足以值得我們去做出改變呢?
當然商業系統面臨的威脅近幾年已經改變了。攻擊變得成熟多了。曾經支配了公眾想象力的單槍匹馬的青少年黑客已經被組織良好的犯罪分子網絡以及具有龐大計算資源的政府資助組織的網絡所取代。
像你們許多人一樣,我有過很多那時的親身經歷:我曾經在許多 Windows 電腦上被惡意軟件和病毒感染,我甚至被宏病毒感染了 Mac 上的文件。最近,一個廣泛傳播的自動黑客攻擊繞開了網站的保護程序并用惡意軟件感染了它。這種惡意軟件的影響一開始是隱形的,甚至有些東西你沒注意,直到惡意軟件最終深深地植入系統以至于它的性能開始變差。一件有關病毒蔓延的震驚之事是不法之徒從來沒有特定針對過我;當今世界,用僵尸網絡攻擊 100,000 臺電腦容易得就像一次攻擊幾臺電腦一樣。
操作系統真的很重要嗎?
給你的用戶部署的哪個操作系統確實對你的安全態勢產生了影響,但那并不是一個可靠的安全措施。首先,現在的攻擊很可能會發生,因為攻擊者探測的是你的用戶,而不是你的系統。一項對參加了 DEFCON 會議的黑客的調查表明,“84% 的人使用社交工程作為攻擊策略的一部分。”部署安全的操作系統只是一個重要的起點,但如果沒有用戶培訓、強大的防火墻和持續的警惕性,即使是最安全的網絡也會受到入侵。當然,用戶下載的軟件、擴展程序、實用程序、插件和其他看起來還好的軟件總是有風險的,成為了惡意軟件出現在系統上的一種途徑。
無論你選擇哪種平臺,保持你系統安全最好的方法之一就是確保立即應用了軟件更新。一旦補丁正式發布,黑客就可以對其進行反向工程并找到一種新的漏洞,以便在下一波攻擊中使用。
而且別忘了最基本的操作。別用 root 權限,別授權訪客連接到網絡中的老服務器上。教您的用戶如何挑選一個真正的好密碼并且使用例如1Password這樣的工具,以便在每個他們使用的帳戶和網站上擁有不同的密碼
因為底線是您對系統做出的每一個決定都會影響您的安全性,即使您的用戶工作使用的操作系統也是如此。
Windows,流行之選
若你是一個安全管理人員,很可能文章中提出的問題就會變成這樣:是否我們遠離微軟的 Windows 會更安全呢?說 Windows 主導企業市場都是低估事實了。NetMarketShare估計互聯網上 88% 的電腦令人震驚地運行著 Windows 的某個版本。
如果你的系統在這 88% 之中,你可能知道微軟會繼續加強 Windows 系統的安全性。這些改進被不斷重寫,或者重新改寫了其代碼庫,增加了它的反病毒軟件系統,改進了防火墻以及實現了沙箱架構,這樣在沙箱里的程序就不能訪問系統的內存空間或者其他應用程序。
但可能 Windows 的流行本身就是個問題,操作系統的安全性可能很大程度上依賴于裝機用戶量的規模。對于惡意軟件作者來說,Windows 提供了大的施展平臺。專注其中可以讓他們的努力發揮最大作用。
就像 Troy Wilkinson,Axiom Cyber Solutions 的 CEO 解釋的那樣,“Windows 總是因為很多原因而導致安全性保障來的最晚,主要是因為消費者的采用率。由于市場上大量基于 Windows 的個人電腦,黑客歷來最有針對性地將這些系統作為目標。”
可以肯定地說,從梅麗莎病毒到 WannaCry 或者更強的,許多世界上已知的惡意軟件早已對準了 Windows 系統.
macOS X 以及通過隱匿實現的安全
如果最流行的操作系統總是成為大目標,那么用一個不流行的操作系統能確保安全嗎?這個主意是老法新用——而且是完全不可信的概念——“通過隱匿實現的安全”,這秉承了“讓軟件內部運作保持專有,從而不為人知是抵御攻擊的最好方法”的理念。
Wilkinson 坦言,macOS X “比 Windows 更安全”,但他馬上補充說,“macOS 曾被認為是一個安全漏洞很小的完全安全的操作系統,但近年來,我們看到黑客制造了攻擊蘋果系統的額外漏洞。”
換句話說,攻擊者會擴大活動范圍而不會無視 Mac 領域。
Comparitech 的安全研究員 Lee Muson 說,在選擇更安全的操作系統時,“macOS 很可能是被選中的目標”,但他提醒說,這一想法并不令人費解。它的優勢在于“它仍然受益于通過隱匿實現的安全感和微軟提供的操作系統是個更大的攻擊目標。”
Wolf Solutions 公司的 Joe Moore 給予了蘋果更多的信任,稱“現成的 macOS X 在安全方面有著良好的記錄,部分原因是它不像 Windows 那么廣泛,而且部分原因是蘋果公司在安全問題上干的不錯。”
為什么說Linux的安全性高?
很多人都知道Linux系統的安全性比微軟Windows系統更高。但是,為什么會是這樣?這種說法到底有沒有道理?卻很少有人能回答得出來。
為了搞清楚這個問題,首先,我們必須要明確“安全性”的定義。其實,絕大多數人都犯了同樣一個錯誤,那就是孤立地認為某個產品比較安全。比如,Linux系統要比微軟Windows系統更加安全;或是,開放源代碼的Firefox網絡瀏覽器要比微軟IE瀏覽器更加安全。不、不、不,你們都錯了,安全性并不是針對某個產品本身而言的。它是一整套以用戶為核心的體系。安全性指的是在用戶和軟件之間,通過適當的交互方式,所達成的一種活躍狀態。漏洞補丁管理僅僅是這套系統的一個重要方面。而其它可能更為重要的方面還包括:用于補丁管理的恰當工具、健壯的默認設置,達成安全的多層次運作體系,以及時刻將用戶看作是安全性的第一道、也是最后一道防線的設計理念。
當你有了這種思想之后,我就可以向你解釋,為什么在一般情況下,一位有經驗的用戶在使用Linux系統要比使用Windows系統要更加安全:
1.更加卓越的補丁管理工具:
在微軟的Windows系統中,自動更新程序只會升級那些由微軟公司官方所提供的組件。而第三方的應用程序卻不會得到修補。從而,第三方的應用程序可能會給你的系統帶來大量的安全隱患。你在使用Realplayer播放器嗎?你需要單獨升級它。在使用Flash?你還是需要單獨進行升級。依此類推,對于電腦上所有的應用程序,你都需要定期地對每一款軟件單獨進行更新升級。這種方法非常的繁瑣,并且讓人心煩,而絕大多數用戶很快就將這項工作忘到九霄云外去了。
而在Linux系統中,當你在自動更新系統的時候,它將同時升級系統中所有的軟件。在Ubuntu系統中,你所下載的任何軟件產品,都會出現在系統的程序倉庫當中,要升級它,你只需要用鼠標輕輕一點。而在其它Linux發行版本中,如果下載的軟件并沒有出現在系統的程序倉庫中,要添加它也是非常的簡便。這樣的設計,極大地提高了用戶實時更新系統的積極性。
2.更加健壯的默認設置:
Linux系統天生就被設計成一個多用戶的操作系統。因此,即便是某個用戶想要進行惡意破壞,底層系統文件依然會受到保護。假如,在非常不幸的情況下,有任何遠程的惡意代碼在系統中被執行了,它所帶來的危害也將被局限在一個小小的局部之中。
與之形成鮮明對照的是微軟的WindowsXP系統。在這里,用戶會默認以系統管理員的身份登錄,而在系統中所發生的任何損害,都會迅速蔓延到整個系統之中。微軟最新的WindowsVista系統讓用戶在默認設置下以受限用戶的身份登錄,因此它要比自己的前任更加安全一點。
3.模塊化設計:
Linux系統采用的是模塊化設計。這表示,如果不需要的話,你可以將任何一個系統組件給刪除掉。由此而帶來的一個好處是,如果用戶感覺Linux系統的某個部分不太安全,他就可以移除掉這個組件。這對于Windows系統來說,簡直是不可思議的。比如說,如果我感覺對于自己的Linux系統來說,Firefox網絡瀏覽器是最薄弱的一個環節,我完全可以刪除掉它,用其它網絡瀏覽器來替代,比如說Opera。而在Windows系統當中,即便是再不滿意,我也無法替換微軟的InternetExplorer網絡瀏覽器。
4.更棒的“零日攻擊(zero-dayattacks)”防御工具
即便你能確保自己的系統實時更新,這也并不代表著萬無一失!零日攻擊(zero-dayattacks,指的是在軟件生產廠商發布針對漏洞的更新補丁之前,就搶先利用該漏洞發動網絡攻擊的攻擊方式)正在變得日益猖獗。此外,一項調查研究也顯示:對于攻擊者來說,他們只需要6天時間就能夠開發出針對漏洞的惡意攻擊代碼,而軟件生產廠商們卻需要花費長得多的時間才能夠推出相應的更新補丁。因此,一套睿智的安全策略在防御零日攻擊方面至關重要。微軟的WindowsXP系統并沒有提供這樣的一套防御機制。而新的Vista系統,在保護模式狀態之下,雖然有一定效果,但是也只能對針對InternetExplorer網絡瀏覽器的攻擊提供一點有限的保護。
與之相對應的是,無論是何種類型的遠程遙控代碼攻擊,AppArmor或SELinux,都能夠為系統提供細致而周全的保護。有越來越多的主流Linux發行版本,在系統中都默認整合了AppArmor(例如,SuSE、UbuntuGutsy)或者SELinux(Fedora、DebianEtch、YellowDog)。即便是對于其它發行版本來說,用戶也可以非常方便地從網絡上下載并安裝這兩套軟件
5.開放源代碼構架:
在Linux系統中,當談論到系統安全性的時候,用“你所看到的,就是你所得到的”這句話來形容,是再合適也不過了。開放源代碼意味著,任何可能的軟件漏洞都將被“無數雙眼睛”所看到,并且得到盡可能快的修復。而更重要的是,這同時也意味著,在這里沒有任何被隱藏的修復措施。作為用戶,只要你有心,就可以找出自己系統所存在的安全問題,并采取相應的防范措施以應對潛在的安全威脅,即便是在此時該漏洞還沒有被修補。
而在Windows世界當中,有很多安全問題都是被掩蓋起來的。微軟公司內部所發現的軟件漏洞,是不會讓外界所知曉的,而他們所想的只是在下一個更新升級包中對它進行默默地修補就可以了。雖然這樣做可以讓被公開的軟件漏洞數目更少,并讓某些漏洞不會被大規模地利用,但這種做法同時也蒙蔽了用戶的雙眼。由此所導致的結果是,用戶很可能不會積極地對系統進行升級,因為他不了解自己的系統存在著什么樣的漏洞,以及這些漏洞的危害大小,結果反而會成為惡意攻擊的犧牲品。
6.多樣化的系統環境:
Windows的系統環境可以說是千篇一律。這種巨大的一致性讓攻擊者們在編寫惡意代碼、病毒或其它諸如此類的一些東西時顯得得心應手。反過來,看一看Linux系統世界。在這里,應用程序可以是.deb、.rpm,或源代碼,以及其它諸如此類的等等。這種差異性讓攻擊者們很難在Linux系統身上獲得像Windows系統那樣的廣泛影響。
最后,但卻是最重要的,你必須時刻牢記,系統的安全性最終還是掌握在用戶手中的。一位有經驗的用戶可以安全地使用Windows98操作系統,而一位無知的用戶則可以讓基于OpenBSD的系統都變得千瘡百孔。因此,歸根結蒂,人才是系統安全的核心,人才是一切的根本。要牢記這一點!
最終勝者是 ……
你可能一開始就知道它:專家們的明確共識是 Linux 是最安全的操作系統。然而,盡管它是服務器的首選操作系統,而將其部署在桌面上的企業很少。
如果你確定 Linux 是要選擇的系統,你仍然需要決定選擇哪種 Linux 系統,并且事情會變得更加復雜。 用戶需要一個看起來很熟悉的用戶界面,而你需要最安全的操作系統。
像 Moore 解釋的那樣,“Linux 有可能是最安全的,但要求用戶是資深用戶。”所以,它不是針對所有人的。
將安全性作為主要功能的 Linux 發行版包括Parrot Linux,這是一個基于 Debian 的發行版,Moore 說,它提供了許多與安全相關開箱即用的工具。
當然,一個重要的區別是 Linux 是開源的。Simplex Solutions 的 CISO Igor Bidenko 說,編碼人員可以閱讀和審查彼此工作的現實看起來像是一場安全噩夢,但這確實是讓 Linux 如此安全的重要原因。 “Linux 是最安全的操作系統,因為它的源代碼是開放的。任何人都可以查看它,并確保沒有錯誤或后門。”
Wilkinson 闡述說:“Linux 和基于 Unix 的操作系統具有較少的在信息安全領域已知的、可利用的安全缺陷。技術社區對 Linux 代碼進行了審查,該代碼有助于提高安全性:通過進行這么多的監督,易受攻擊之處、漏洞和威脅就會減少。”
這是一個微妙而違反直覺的解釋,但是通過讓數十人(有時甚至數百人)通讀操作系統中的每一行代碼,代碼實際上更加健壯,并且發布漏洞錯誤的機會減少了。這與 《PC World》 為何出來說 Linux 更安全有很大關系。正如 Katherine Noyes解釋的那樣,“微軟可能吹捧它的大型的付費開發者團隊,但團隊不太可能與基于全球的 Linux 用戶開發者進行比較。 安全只能通過所有額外的關注獲益。”
另一個被 《PC World》舉例的原因是 Linux 更好的用戶特權模式:Noye 的文章講到,Windows 用戶“一般被默認授予管理員權限,那意味著他們幾乎可以訪問系統中的一切”。Linux,反而很好地限制了“root”權限。
Noyes 還指出,Linux 環境下的多樣性可能比典型的 Windows 單一文化更好地對抗攻擊:Linux 有很多不同的發行版。其中一些以其特別的安全關注點而差異化。Comparitech 的安全研究員 Lee Muson 為 Linux 發行版提供了這樣的建議:“Qubes OS對于 Linux 來說是一個很好的出發點,現在你可以發現,愛德華·斯諾登的認可極大地超過了其謙遜的宣傳。”其他安全性專家指出了專門的安全 Linux 發行版,如Tails Linux,它旨在直接從 USB 閃存驅動器或類似的外部設備安全地匿名運行。
構建安全趨勢
慣性是一股強大的力量。雖然人們有明確的共識,認為 Linux 是桌面系統的最安全選擇,但并沒有出現對 Windows 和 Mac 機器壓倒性的傾向。盡管如此,Linux 采用率的小幅增長卻可能會產生對所有人都更加安全的計算,因為市場份額的喪失是確定能獲得微軟和蘋果公司關注的一個方式。換句話說,如果有足夠的用戶在桌面上切換到 Linux,Windows 和 Mac PC 很可能成為更安全的平臺。
-
Linux
+關注
關注
87文章
11123瀏覽量
207889 -
WINDOWS
+關注
關注
3文章
3503瀏覽量
87876
原文標題:為什么Linux比Windows和macOS更安全?
文章出處:【微信號:gh_c472c2199c88,微信公眾號:嵌入式微處理器】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
相關推薦
評論