Отчет компании Directions on Microsoft1 «Security: The Foundation of Trustworthy Computing»


Крупные организации, бурное развитие Интернета



Скачать 431.95 Kb.
страница2/5
Дата15.05.2016
Размер431.95 Kb.
#12831
ТипПрограмма
1   2   3   4   5

Крупные организации, бурное развитие Интернета



  • Программа «Защищенные информационные системы» определяет долгосрочные цели и перспективы разработки безопасных компьютерных систем; а модернизация систем безопасности существующих продуктов является необходимым первым шагом на пути ее реализации.
    Крупные организации. Статистика продаж программного обеспечения показывает, что сегодня более чем когда-либо корпорация Microsoft направляет свои усилия на работу с крупными организациями и особое внимание уделяет поставке серверного программного обеспечения в ИТ-отделы таких организаций. В период, когда политика Microsoft была ориентирована в основном на отдельных пользователей, рабочие группы и небольшие организации, было выпущено большое количество недорогих программных средств, в которых вопросы защиты не играли первостепенной роли. Для крупных организаций проблема безопасности имеет гораздо большее значение.

  • Электронные развлечения. Развитие и массовое распространение электронных развлечений вызывают у их разработчиков обеспокоенность в связи с тем, что возможности персональных компьютеров позволяют пользователям незаконно тиражировать содержимое носителей информации практически без потери качества. Корпорация Microsoft должна убедить правообладателей, что ПК является удобной платформой для развития средств развлечения и ему можно доверять. Если Microsoft не удастся этого сделать, то владельцы прав будут препятствовать развитию средств развлечения для компьютеров (например, компания Sony Music уже начала выпуск компакт-дисков, которые невозможно воспроизвести на обычном компьютере).

  • Глобальная сеть Интернет. Интернет предоставляет доступ к той или иной корпоративной компьютерной системе огромному числу независимых пользователей и систем, которые могут нанести ей ущерб. Поэтому обеспечение безопасности таких систем имеет особое значение. Кроме того, корпорация Microsoft считает, что для роста продаж компьютеров и программного обеспечения весьма перспективна Интернет-торговля; однако ее развитие сдерживается тем, что многие пользователи опасаются хранить и передавать с помощью компьютерных систем конфиденциальные сведения, например номера кредитных карт или информацию о балансах счетов.

  • Недоверие и репутация. Выявление недостатков в системах безопасности продуктов Microsoft серьезно повлияло на репутацию корпорации, что не могло не отразиться на уровне продаж ее продуктов.

  • Стимулы к обновлению. Повышение надежности оборудования и программного обеспечения может стимулировать рост расходов на обновление компьютерных систем: во-первых, обновление больше не будет считаться рискованным, а во-вторых, компании-изготовители будут предлагать и гарантировать более высокий уровень надежности и безопасности новых продуктов по сравнению с существующими.

Влияние на разработку, лоббирование


Microsoft и другие компании будут использовать концепции, подобные программе «Защищенные компьютерные системы», в качестве основы при разработке и поддержке законопроектов в области надежности, безопасности и конфиденциальности программного обеспечения. Так, например, корпорация Microsoft может использовать принципы своей программы при обсуждении в Конгрессе США вопроса о регулировании прав на информацию, распространяемую в цифровой форме. Позиция Microsoft заключается в том, что развитие безопасных систем должно стать основой для защиты интересов правообладателей, но в то же время пользователи должны по-прежнему иметь возможность работы с такими цифровыми данными, как видеофильмы и аудиозаписи, с помощью операционных систем Windows.

Переход к защищенным компьютерным системам


Приняв принцип улучшения систем безопасности в качестве одной из частей программы «Защищенные компьютерные системы», корпорация Microsoft должна была создать методики, которые бы позволили группам разработки реализовать его в конкретных продуктах. Исходя из этой задачи, Крэйг Манди предложил концепцию безопасности, носящую название SD3:

  • безопасность при разработке — вопросы безопасности необходимо учитывать при разработке всех компонентов любого продукта;

  • безопасность при установке — безопасность продуктов не должна нарушаться во время их установки и настройки;

  • безопасность при использовании — безопасность должна поддерживаться на протяжении всего жизненного цикла продукта и совершенствоваться при появлении новых угроз или обнаружении уязвимых мест.

1 Directions on Microsoft (www.directionsonmicrosoft.com (EN)) — независимая компания, занимающаяся исключительно изучением технологий и политики корпорации Microsoft, а также публикацией результатов своих исследований. Более десяти лет компания является одним из важных источников информации для всей ИТ-индустрии, оперативно оповещая обо всех решениях, принимаемых корпорацией Microsoft, сообщая о новых продуктах и технологиях, а также рассказывая о заключаемых Microsoft партнерских соглашениях и о внутренних организационных изменениях.

2 Полный текст письма Билла Гейтса приводится в информационном бюллетене московского представительства Microsoft «Современные подходы к обеспечению информационной безопасности», выпуск Источник: www.microsoft.com/mscorp/execmail/2002/07-18twc.asp

Письмо Билла Гейтса о новых взглядах Microsoft на вопросы обеспечения информационной безопасности


Время от времени Билл Гейтс, Стив Балмер и другие руководители корпорации Microsoft напрямую обращаются к корпоративным клиентам, партнерам и рядовым компьютерным пользователям с тем, чтобы рассказать о важных вещах, связанных с технологиями, обществом и компьютерной индустрией. Приведенный ниже документ представляет собой дословный текст письма, которое было разослано по электронной почте Биллом Гейтсом 18 июля 2002 г.

Я пишу вам о том, что представляет особую важность для всех, кто применяет компьютеры в повседневной работе и жизни,  — о том, как сделать информационные системы более защищенными. Защищенные информационные системы (Trustworthy Computing) включают в себя многое — безотказность работы компьютерных систем (reliability), безопасность (security) и конфиденциальность информации (privacy), а также бизнес-этику (business integrity) ИТ-компаний.

Прежде чем подробнее изложить свои мысли по этому поводу, я хочу пояснить, почему я направляю вам это письмо. Оно является первым из целой серии посланий, которые мы с генеральным директором корпорации Microsoft Стивом Балмером, а иногда и с другими руководителями Microsoft будем время от времени посылать людям, интересующимся нашим мнением по тем вопросам информационных технологий и государственной политики, которые мы считаем важными для пользователей компьютеров, ИТ-индустрии и всех, кого волнует будущее высоких технологий. Это является одной из форм реализации нашего твердого стремления к тому, чтобы более открыто рассказывать о том, кто мы есть и что мы делаем.

Самая приоритетная задача для корпорации Microsoft и ИТ-индустрии на предстоящие десять лет — создать для пользователей защищенную информационную среду, такую же стабильную, как электричество, которое работает сегодня в наших домах и офисах.

Данное письмо рассылается всем подписчикам бюллетеня Microsoft. Если вы хотите и в будущем получать корреспонденцию от меня, Стива Балмера и других руководителей Microsoft, пойдите по следуюшей ссылке: register.microsoft.com/subscription/subscribeMe.asp?lcid=1033&id=155 (EN). Если же вы больше не хотите получать от нас письма, то не нужно ничего делать. Мы не будем отправлять вам новые письма руководителей Microsoft, если вы не подпишетесь описанным выше способом.

Из моих бесед с клиентами за прошедший год — от отдельных пользователей до крупных корпоративных клиентов — мне стало очевидно, что все отдают себе отчет в том, что компьютеры играют все более и более важную и полезную роль в нашей жизни. В то же время многие, с кем я разговариваю, озабочены безопасностью1 технологий, от которых они зависят. Их волнует, защищены ли их личные данные. И хотя они знают, что компьютеры могут делать поразительные вещи, их расстраивает, что эти технологии не всегда работают так, как нужно. Они хотели бы услышать, что индустрия высоких технологий воспринимает их озабоченность всерьез и работает над тем, чтобы усовершенствовать их общение с компьютером.

Шесть месяцев назад я направил 50 тысячам сотрудников Microsoft письмо-«призыв к действию», обрисовав в нем то, что я считаю самой приоритетной задачей для корпорации и ИТ-индустрии на предстоящие десять лет: создать для пользователей защищенную информационную среду — такую же стабильную, как электричество, которое работает сегодня в наших домах и офисах.

Это важная составляющая эволюции Интернета, поскольку при отсутствии «экосистемы2», обеспечивающей своей жизнедеятельностью защищенность информационных систем, информационные технологии не смогут помочь людям и коммерческим компаниям реализовать их потенциал. По иронии судьбы, именно рост Интернета и появление крупных компьютерных систем, построенных на основе слабых связей3 между службами, машинами, коммуникационными сетями и прикладными программами, способствовали увеличению количества возможных «уязвимостей4».

Уже существуют решения, устраняющие такие слабые звенья, как пароли и поддельные электронные письма. В корпорации Microsoft для удостоверения личности пользователей мы наряду с паролями используем смарт-карты5. Кроме того, мы работаем с другими ИТ-компаниями над совершенствованием Интернет-протоколов, чтобы преградить путь электронным письмам, которые могут распространять вводящую в заблуждение информацию или вредоносный код, якобы исходящие от доверенных отправителей. И мы коренным образом меняем наши методы разработки программного обеспечения, образ функционирования и ведения бизнеса, а также наши меры по поддержке пользователей, чтобы информационные системы, создаваемые на базе наших технологий, стали более защищенными.

Например, раньше мы делали наши программы и службы более привлекательными для пользователей в первую очередь путем добавления новых функций. И хотя мы по-прежнему прилагаем значительные усилия для воплощения новых возможностей, необходимых нашим клиентам, наиболее приоритетной задачей сегодня мы считаем повышение уровня безопасности. Так, мы внесли изменения в Microsoft Outlook, чтобы блокировать почтовые вложения6, связанные с небезопасными файлами, предотвращать доступ к адресной книге пользователя и дать администраторам возможность управлять настройками безопасности электронной почты для всей организации. В результате этих изменений количество заражений почтовыми вирусами резко упало. Как показывает практика, многие почтовые вирусы, среди которых недавно появившийся вирус-червь Frethem, проникают только в те системы, где модернизация не была произведена, что подчеркивает важность регулярных обновлений.

Мы коренным образом меняем наши методы разработки программного обеспечения, образ функционирования и ведения бизнеса, а также наши меры по поддержке пользователей, чтобы информационные системы, создаваемые на базе наших технологий, стали более защищенными. Кроме того, мы предпринимаем тщательную и всестороннюю проверку многих продуктов Microsoft, чтобы свести к минимуму другие потенциальные уязвимости в защите. Так, в начале года была приостановлена работа более чем 8,5 тысячи инженеров-разработчиков Microsoft с целью проведения интенсивной проверки безопасности миллионов строк исходного текста Windows. Помимо этого, все разработчики Windows и несколько тысяч инженеров из других подразделений компании прошли специальное обучение по написанию защищенных программ. Мы ожидали, что этот перерыв в работе займет 30 дней. Он длился почти вдвое дольше и стоил Microsoft свыше 100 млн долл. Мы также предприняли подобные проверки кода и обучение по вопросам безопасности для Microsoft Office и Visual Studio .NET и планируем осуществлять их для других продуктов.


Скачать 431.95 Kb.

Поделитесь с Вашими друзьями:
1   2   3   4   5




База данных защищена авторским правом ©dogmon.org 2023
обратиться к администрации

    Главная страница