Кіріспе

Бағдарламалық жасақтамадағы әдепкі қауіпсіздік

Бағдарламалық жасақтамадағы әдепкі қауіпсіздік дегеніміз, әдепкі конфигурация параметрлерінің мүмкіндігінше ең қауіпсіз параметрлер болуы, бірақ олар міндетті түрде пайдаланушыға ең ыңғайлы болмайды. Көп жағдайда қауіпсіздік пен пайдаланушыға ыңғайлылық тәуекелдерді талдау және қолданушылық тесттер негізінде бағаланады. Бұл ең қауіпсіз параметрлердің қандай екендігі туралы пікірталасқа әкеледі. Нәтижесінде, "әдепкі қауіпсіздік" терминінің нақты мағынасы белгісіз болып қалады. Желілік операциялық жүйеде бұл, ең алдымен, орнатудан кейін тыңдап тұрған INET(6) домендік сокеттерінің болмауы дегенді білдіреді; яғни, ашық желілік порттар жоқ. Бұл жергілікті машинада netstat сияқты құралмен, ал nmap сияқты порт сканерімен қашықтан тексерілуі мүмкін. Жалпы ереже бойынша, қауіпсіз желінің қауіпсіздігі бүкіл желідегі ең нашар қорғалған түйінге тең. Егер бағдарлама әдепкі бойынша қауіпсіз конфигурация параметрлерін қолданса, пайдаланушы жақсы қорғалады. Дегенмен, барлық пайдаланушылар қауіпсіздікті ескере бермейді және қауіпсіз параметрлер оларға кедергі келтіруі мүмкін. Мысалы, кіру үшін бос парольдерге рұқсат беру мәселесі қарастырылады. Әрбір адам парольді теруге немесе жаттауға шамасы келмейді немесе қаламайды. Бағдарламаны немесе жүйені қорғаудың тағы бір жолы – абстракция арқылы, онда пайдаланушыға деректерді (кездейсоқ) жоғалтуға себеп бола алмайтын (немесе одан аулақ болуға шақырылатын) интерфейс ұсынылады. Бірақ бұл функционалдықтың төмендеуіне немесе икемділіктің шектелуіне әкелуі мүмкін. Пайдаланушы баптауларының болуы әдетте мұндай мәселені тудырмайды, бірақ конфигурациялық басқару үшін пайдаланушы интерфейсінің үлкен бөлігін қажет етеді. Аутентификация жүйесі бар кейбір серверлер мен құрылғыларда әдепкі пайдаланушы аттары мен парольдері болады. Егер олар дұрыс өзгертілмесе, әдепкі конфигурацияны білетін кез келген адам сәтті аутентификациялана алады. Бірегей емес әдепкілер үшін бұл тәжірибе "әдепкі қауіпсіздік" принципін бұзады.

Операциялық жүйелер

OpenBSD әдепкі бойынша толыққанды қауіпсіз операциялық жүйе деп мәлімдейді. Дегенмен, бұл оның ең қауіпсіз операциялық жүйе екенін білдірмейді. Өйткені бұл операциялық жүйенің анықтамасына байланысты. Желіге қосыла алмайтын көптеген операциялық жүйелер бар, ал қазіргі уақытта желілік қауіпсіздіктің көптеген бұзушылықтарын ескергенде, мұндай операциялық жүйелер қауіпсіз деп санауға болады. OpenBSD – желілік операциялық жүйе. Ubuntu – десктоп пайдаланушыларына бағытталған Linux дистрибутиві, ол әдепкі бойынша әкімшілік тіркелгісін жасырады және тек алғашқы пайдаланушыға жүйелік жаңартуларды орнату және дискілерді басқару сияқты белгілі бір жүйелік тапсырмалар үшін әкімшілік құқықтарды алуға рұқсат береді. macOS бұл тіркелгіні жасырмайды, бірақ шектеулі құқықтары бар пайдаланушылар жүйені толыққанды пайдалана алады. Microsoft Windows және Linspire пайдаланушыға ескертусіз әкімшілік құқықтар беруі үшін сынға ұшырады – бұл жүйеге қауіп тудыруы мүмкін. Windows Vista және Windows-тың келесі нұсқалары Пайдаланушы тіркелгілерін басқару жүйесі арқылы осы мәселені шешуге тырысады.