Цитаты из "Руководства по настройке Microsoft Windows XP
и Microsoft Windows Server 2003
для повышения уровня безопасности
и максимально эффективной защиты от вирусов"
"3.1. Антивирус – не панацея.
Подавляющее большинство рядовых пользователей, а также большой процент людей из числа системных администраторов полагает, что наличия только антивирусной программы вполне достаточно для защиты компьютера от вирусов; что при этом можно совершенно не заботиться о правах, блокировках и прочих правилах безопасности.
Невозможно отрицать полезность антивирусных средств однако, сейчас их роль явно преувеличена в сознании людей. Технически, любая антивирусная программа имеет свой процент срабатывания (от 50% до 95%). Вне зависимости от обещаний производителя, 100% на сегодняшний день, равно как и в обозримом будущем, недостижимы. Более того, постоянно появляются угрозы новых типов – не только использующие комбинированные методы проникновения в систему, но и способные задействовать слабые стороны многих антивирусных пакетов.
Практика предъявляет нам более внушительные цифры ‐ по статистике ряда интернет‐провайдеров, не менее 30% компьютеров (то есть, каждый третий!), принадлежащих домашним пользователям поражены вредоносными программами. При этом практически на всех из них установлены антивирусные пакеты и средства обнаружения шпионских модулей от различных производителей. Пользователи, заявляющие «я всё просканировал, мой антивирус ничего не находит», в принципе, говорят правду – установленный антивирусный продукт действительно ничего не находит. Было бы странно, если бы антивирус мог сообщить «я пропустил конкретно такой‐то неизвестный мне вирус». В самом деле, угрозы класса rootkit чрезвычайно сложны в обнаружении – такова их изначальная природа.
3.2. Более эффективные методы защиты.
Опыт показывает, что защита от вирусов только антивирусными программами работает крайне слабо, является неэффективной. Однако, уже десятки лет существует и успешно применяется в производственной среде методика защиты от зловредных программ средствами, встроенными в саму операционную систему. В основу защиты положен принцип предоставления наименьших полномочий, а также некоторые дополнительные мероприятия, в целом повышающие уровень безопасности компьютерной системы."
"Максимально эффективная защита от вирусов достигается за счёт соблюдения одновременно нескольких правил:
- Ограниченные привилегии. Пользователи допускаются к работе в системе только с ограниченными привилегиями, любое использование привилегий Администратора должно быть жёстко регламентировано;
- Строгие разрешения NTFS. Уровень доступа пользователей к исполняемым модулям любых программ ограничивается Чтением. Право Записи допускается только на те папки и файлы, где это действительно необходимо;
- Политики Software Restriction. Разрешается запускать программы только из заранее составленного списка, всё остальное должно блокироваться;
- Security Updates. Обновления безопасности должны своевременно устанавливаться как для для самой операционной системы, так и связанных с ней компонентов (например, Adobe Flash), а также производственных программ;
- Политики безопасности. Параметры системы «по умолчанию» не всегда безопасны. Детальная настройка политик безопасности – важный шаг для повышения уровня защиты компьютера;
- Блокирование замусоривания системы. Установка любой новой программы должна быть чётко обоснована техническим персоналом, а инсталляционные файлы проверены антивирусной программой. Никогда не устанавливайте и даже не пытайтесь запускать новые программы, не требующие инсталляции, без должного технического обоснования, ради «только посмотрю и уберу» или «мне сказали, полезная вещь». Приятная внешне и интересная на первый взгляд бесплатная программа, скачанная из Интернета или принесённая на диске от знакомых, может оказаться опасной ловушкой для людей, наивно полагающих «я сто раз такое делал, и ничего не случалось».
В случаях, когда тестирование действительно необходимо, производите эксперименты на выделенном компьютере или в виртуальной среде."
"Если бы большинство системных администраторов практиковало предлагаемый подход к безопасности, а пользователи обращались бы к ним за настройкой в том числе своих домашних систем, компьютерные вирусы однозначно перестали бы быть столь значимой угрозой, каковой они являются сейчас."