- 1、本文档共32页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
WCI 262 Windows Vista 安全特性深入分析- 用户帐号保护 - Microsoft
WCI 262Windows Vista安全特性深入分析-用户帐号保护 (UAP/LUA) 陈宇 软件设计工程师 Windows核心安全测试组 Microsoft yuchen@ 提要 为什么需要UAP/LUA 定义: 普通用户和特权用户 UAP/LUA 的设计目标 Windows Vista 中 UAP/LUA 的实现 Windows Vista UAP/LUA 演示 开发符合 UAP/LUA 规范软件 为什么需要UAP/LUA 大多数用户以系统管理员的身份登录运行 一些常用的系统操作需要管理员权限 安装一个软件需要管理员权限 很多软件只能以管理员身份运行 以管理员用户运行造成的问题 病毒(Virus), 恶意软件(Malware), 间谍软件(Spyware), 可以控制/破坏整个机器,为所欲为 在企业环境中, 使IT管理更加困难, 可能造成更严重的破坏 困难 企业所用的众多日常工作软件, 往往需要某些管理员权限 不得不放松一些安全性限制 IT主管要为每个软件独立测试, 来决定放松哪些安全性限制 高TCO (Total Cost of Ownership) 一些常用的任务也需要管理员权限 VPN 普通用户无法修改一些只和他自己帐号有关的系统配置 定义 普通用户 系统的帐号管理向导创建的默认帐号类型 无权更改系统设置 也叫“最低权限用户”, “标准用户” 管理员用户 对机器有最高的权限 UAP/LUA中的 “受保护管理员用户” (PA): 通常情况下只有和普通用户相同的权限 可以 “提升”成为特权用户, 有最高权限 定义(续) “即时权限提升” OTS (Over the Shoulder) 一个特殊的对话框 当普通用户执行某项需要管理员干涉的任务时出现 Windows Vista 之用户角色 家庭环境 Abby (属于系统管理员组) Toby (普通用户/最低权限用户) 企业环境 Ichiro (属于域管理员组) Nicolas (属于域用户组) “受保护管理员用户” (Protected Admin) Abby Ichiro Windows Visa UAP/LUA 设计目标 减少“每个用户都是管理员用户”所带来的危险 策略 修改操作系统, 使普通用户能够完成日常工作所需要的功能, 而不必以管理员身份运行才行 所有人都以最少权限用户的身份运行 包括系统管理员组里的用户 (PA) 唯一例外 – 系统内建的管理员用户帐号 当需要提升权限时, 提供一种简单并且安全的途径 标记需要管理员权限的程序 隔离普通(LUA)进程和以管理员权限运行的进程 与软件开发商合作 操作系统内部的变化 修正/去处不必要的“管理员权限”检查 一个典型的例子 – 系统日期 VPN (虚拟专用网络) 对非管理用户, 隐藏没必要看到的信息 (例如一些属性菜单和选项) 当创建用户帐号时, 使普通用户成为缺省的用户类型 所有人都以最少权限用户的身份运行 包括系统管理员组里的用户 用户桌面 (Explorer) 和所有应用程序 (IE, Outlook) 都以最少权限运行 当一个需要管理员权限的程序运行时, 用户会得到一个 “提升权限” 提示对话框 具体的提示方式, 由系统的安全策略决定 注: 只限于互交式登陆的用户及其进程 “提升权限” 对话框 提示方式 “同意提升权限” 对话框 (Ok/Cancel) “输入密码” 对话框 通过安全桌面 (CRTL-ALT-DEL) 例子 运行需要管理员权限的程序 改变系统全局设置 (系统时间) 安装新软件 标记需要管理员权限的程序 程序的 “运行级别” LUA – 以最少权限运行 Highest – 以用户可能有的最高权限运行 Admin – 以管理员权限运行 如何标记 默认值为 “LUA”, 无需管理员权限 程序可在自己的 Manifest 里设置运行级别 系统的 “程序兼容性数据库” 启发式的安装程序检测 鼠标右击菜单中的 “以管理员权限运行” 选项 UI 新概念 - 加锁/开锁 系统设置界面中的 “加锁/开锁” 概念 “加锁” 状态 – 以最少权限用户身份运行 “开锁” 状态 – 以管理员身份运行 现有软件的兼容性问题 目前许多的软件是为 Windows 9x 设计的 所有用户都是管理员用户 许多软件从未在最少权限用户下测试过 包括 Microsoft 和其他软件开发商 众多 “出毛病” 的软件有类似的问题 存取共享的文件 (例子: 游戏最高分排行版) 存取共享的注册表键值 如何解决兼容性问题 虚拟化 写: 把写入系统文件夹/注册表的请求重定位到每个用户独有的存储区 (虚拟存储区) 读: 先从每个用户独有的存储区读取, 再试真正的系统存储区 只影响 LUA 进程, 不影响以管理员权
您可能关注的文档
- 自然环境中的物质运动和能量交换 - 江苏省高淳高级中学.DOC
- CNNIC第一党支部.PPT
- DNA的Feulgen染色和细胞有丝分裂相的观察.PPT
- END USER LICENSE AGREEMENT 最终用户许可协议 本最终用户 .PDF
- 自贸区改革引领效应持续放大 - 恒泰期货.PDF
- 自组装单层膜表面制备BiFeO 3 图案化薄膜的研究 - 无机化学学报.PDF
- 自适应信号处理 - Read.PDF
- EITC 问题和答案- 刊物3211(PDF) - Internal Revenue Service.PDF
- ECUST模版 - 华东理工大学理学院.PPT
- ESD对微波半导体器件损伤的物理机理分析 - 河北科技大学学报.PDF
- 2024高考物理一轮复习规范演练7共点力的平衡含解析新人教版.doc
- 高中语文第5课苏轼词两首学案3新人教版必修4.doc
- 2024_2025学年高中英语课时分层作业9Unit3LifeinthefutureSectionⅢⅣ含解析新人教版必修5.doc
- 2024_2025学年新教材高中英语模块素养检测含解析译林版必修第一册.doc
- 2024_2025学年新教材高中英语单元综合检测5含解析外研版选择性必修第一册.doc
- 2024高考政治一轮复习第1单元生活与消费第三课多彩的消费练习含解析新人教版必修1.doc
- 2024_2025学年新教材高中英语WELCOMEUNITSectionⅡReadingandThi.doc
- 2024_2025学年高中历史专题九当今世界政治格局的多极化趋势测评含解析人民版必修1.docx
- 2024高考生物一轮复习第9单元生物与环境第29讲生态系统的结构和功能教案.docx
- 2024_2025学年新教材高中英语UNIT5LANGUAGESAROUNDTHEWORLDSect.doc
文档评论(0)