Door AnoniemDoor AnoniemDoor SirDice
In dit geval sla je de plank volledig mis. Dit hoort
namelijk. Je hebt namelijk
geen beveiliging als je als Administrator (of vergelijkbaar
account)
ingelogd bent. Dan kan en mag je (bijna) alles al. Dus ook
dit.
Zit er toch wat mis in hedendaagse besturingssystemen als
Windows. Waarom wordt het gebruikers zo aantrekkelijk
gemaakt om als beheerder gebruik te maken van een OS! Je kan
beter op zo'n systeem als beheerder gebruik maken dan
simpele gebruiker. Het is voor gebruikers anders veel te
omslachtig om instellingen te wijzigen of software te
installeren. Het wordt tijd dat gebruikers met een soort van
su - optie indien nodig het beheer niveau kunnen bereiken.
Tja, laagdrempeligheid en "gebruikersvriendelijkheid"gaat
ten koste van de veiligheid. Zolang de home-edition nog
steeds porten als 135, 139, 445, en 5000 open laat staan
(waarom ?!) en file and print sharing aanbied als een
default installatie (?!?!?) voor internet gebruikers.
Default admin rechten, geen password afdwingen, NULL-sessies
openlaat staan.
Like shooting fish in a barrel.
Mensen hebben tegenwoordig meer bandbreedte en rekenkracht
dan hersencellen. Tel daar een default MS XP installatie bij
op... een leuk recept, voor ellende.
Laat ik maar niet beginnen over WiFi i.c.m. bovenstaande.
Het grote probleem is dat de gemiddelde gebruiker geen flauw idee heeft
van de techniek die ten grondslag ligt aan netwerken en hoe de
communicatie verloopt over netwerken. De meesten weten niet eens dat er
zoiets bestaat als verschillende poorten, die worden gebruikt voor de
diverse soorten van communicatieprotocollen.
Ik zie het zo vaak in de praktijk: natuurlijk is er een personal firewall
geïnstalleerd, alleen geeft de gebruiker bij iedere alert automatisch
toestemming aan een programma om contact te zoeken via het internet,
simpelweg omdat-ie geen idee heeft om welk programma het gaat
("IEthisandthat320.exe is trying to connect to the internet" - het zal wel... laat
ik maar OK drukken)! Kun je dus net zo goed die personal firewall
uitschakelen.
Dan zijn er nog de ethernetmodems en broadband routers die je met een
mooie webinterface kunt configureren. Ik kan me voorstellen dat de
gemiddelde gebruiker het Spaans benauwd krijgt bij het zien van alle
mogelijkheden. Vrijwel alle standaardrouters hanteren hetzelfde principe
als de Windows-firewall: verkeer geïnitieerd vanaf het internet standaard
geblokkeerd, verkeer geinitieerd vanaf het lokale netwerk volledig open. Dit
helpt dus ook niet echt om spyware, trojans en andere ellende effectief uit
te schakelen. Immers, die zijn op de pc al aanwezig en initiëren zelf vanaf
het lokale netwerk een verbinding. Eigenlijk zou je alleen die poorten open
moeten zetten die door bepaalde toegestane programma's worden
gebruikt.
UPnP-voorzieningen op een router/firewall zijn een andere bron van
ellende. Deze voorziening staat applicaties toe automatisch bepaalde
poorten vrij te geven voor communicatie. Maar ja, als het uitgeschakeld is,
dan werkt een hele serie programma's niet meer, bijvoorbeeld de MSN
Messenger.
Dat gebruikers vaak geen idee hebben valt hen niet te verwijten overigens:
om een beetje te begrijpen wat er allemaal komt kijken bij het veilig
internetten moet je zo ongeveer een halve netwerkbeheer-cursus volgen.
Het grote probleem is dat men gebruik moet maken van een zeer
complexe techniek, die door de "iedere-idioot-moet-het-kunnen-gebruiken"-
filosofie van OS-bouwers bijzonder toegankelijk is gemaakt. Alsof je een
straaljager uitrust met een gaspedaal, koppeling, rem en stuurwiel en een
automobilist vraagt om met het ding te gaan vliegen, zonder hem (haar) te
vertellen waarvoor al die andere knoppen, metertjes, etc. in de cockpit voor
dienen; vind je het dan gek dat het toestel bij de eerste de beste
turbulentievlaag uit de lucht dondert (nadat we door een sleeptoestel de
lucht in zijn geholpen)?
Eigenlijk zou je kunnen verdedigen dat de gebruikers nog niet toe zijn aan
het gebruiken van de techniek. Of dat er een andere techniek ontworpen
zou moeten worden voor dit soort grootschalige communicatie. Een
volledig onhaalbaar idee: verplichte beveiligingcursus voor eenieder die
een breedband-abonnement afsluit (moet met diploma worden
afgesloten!)