به گزارش فارنت اخیراً شرکت مایکروسافت ابزار امنیتی رایگان «Security Essential» خود را از طریق سیستم بهروز رسانی خودکار «Windows Update» بر روی تمامی رایانههایی که فاقد نرمافزار آنتیویروس هستند، نصب میکند.
البته کاربر میتواند گزینه نصب این ابزار امنیتی را به دلخواه فعال یا غیر فعال کند اما در واقعیت، کمتر کاربر عادی پیدا میشود که بداند این گزینه در کدام بخش از سیستم عامل Windows است. ارائه ابزار امنیتی «Security Esseutial» از اوایل آبانماه آغاز شده و بر روی سیستمهای عامل Win XP، Win Vista و Win 7 نصب میشود.
به گزارش روابط عمومی شرکت مهندسی شبکهگستر، طبیعی است که انتظار داشته باشیم فریاد و اعتراض شرکتهای سازنده آنتی ویروس نسبت به این تصمیم و اقدام مایکروسافت، به آسمان بلند شود.
چندین شرکت امنیتی ضمن ابراز مخالفت خود با این تصمیم مایکروسافت، دلایلی را نیز در دفاع از نظر خود مطرح کردهاند. برخی معتقدند که این اقدام مایکروسافت مانند تحمیل مرورگر Internet Explorer نوعی انحصارطلبی و رانتخواری است و دولتها باید با این اقدام مایکروسافت مقابله کنند.
برخی دیگر نیز اعتقاد دارند که امکانات و کارایی نرمافزار Security Essential در حد و اندازه دیگر ابزارهای امنیتی موجود در بازار نیست و می تواند باعث ایجاد یک اطمینان کاذب برای کاربران شود.
از دیدگاه امنیتی نیز، بسیاری بر این باور هستند که این اقدام مایکروسافت در بلند مدت باعث آسانشدن کار ویروسنویسان و نفوذگرها خواهد شد. طبیعی است که بسیاری از کاربران به استفاده از این ابزار امنیتی رایگان بسنده کرده و به سراغ انواع ضد ویروسهای موجود در بازر نخواهند رفت.
بدین ترتیب دیر یا زود، تعداد انبوهی از کاربران از یک آنتی ویروس واحد و یکسان استفاده خواهند کرد و مجرمان آنلاین فقط باید به فکر فرار و دور زدن یک آنتی ویروس باشند، در حالی که در حال حاضر دهها آنتی ویروس و ابزار امنیتی در بازار مورد استفاده کاربران قرار دارد و ویروسنویسان و نفوذگران باید نگران تمامی این ابزارهای امنیتی باشند.
شرکتهای امنیتی در اعتراض به مایکروسافت به دلیل توزیع خودکار ابزار امنیتی Security Esseutial این ایراد را مطرح میکنند که اگر مایکروسافت واقعاً به فکر ارتقاء امنیت و ایمن سازی کاربران است، چرا این ابزار امنیتی را روی نسخههای غیرمجاز و کپی شده Windows که بیشتر از همه، سرمنشأ انتشار ویروسها هستند، نصب نمیکند و فقط بر روی نسخههای اصل، این ابزار را نصب میکند؟
فعلاً شرکت مایکروسافت تصمیم خود را به اجرا گذاشته و با وجود اعتراضات مختلف، هیچ مقام قانونی در هیچ کشوری مانع از این اقدام مایکروسافت نشده است. لذا باید منتظر ماند و دید که پایان این مجادله به کجا خواهید رسید.
---------- Post added at 10:27 PM ---------- Previous post was at 10:25 PM ----------
به گزارش فارنت شرکت مایکروسافت روز سهشنبه ۱۸ آبان ماه، طبق برنامه ماهانه خود، اقدام به انتشار اصلاحیههای امنیتی جدید برای ماه میلادی نوامبر کرد.
این ماه، فقط ۳ اصلاحیه برای ترمیم ۱۱ نقطه ضعف امنیتی منتشر شده است که تنها یک اصلاحیه دارای درجه اهمیت “حیاتی” و دو اصلاحیه دیگر، دارای درجه اهمیت “مهم” هستند. اصلاحیه های این ماه شماره های MS10-087 تا MS10-089 هستند.
بنا بر گزارش روابط عمومی شرکت مهندسی شبکه گستر، اصلاحیه حیاتی MS10-087 پنج نقطه ضعف را در نرمافزار Office اصلاح و ترمیم میکند. این اصلاحیه برای نسخههای XP، ۲۰۰۳، ۲۰۰۷ و ۲۰۱۰ نرمافزار Office است. اصلیترین نقطه ضعفی که توسط این اصلاحیه ترمیم میشود، مربوط به نحوه پردازش فایل های RTF یا Rich Text Format در نرمافزار Outlook که بخشی از نرم افزار Office است، میشود.
تنها کافی است که یک فایل دستکاری شده و مخرب از نوع RTF در نرم افزار Outlook به نمایش درآید تا امکان سوءاستفاده از نقطه ضعف مورد نظر فراهم شود. فایلهای RTF مانند فایلهای Adobe PDF کاربرد زیادی داشته و اغلب ابزارهای امنیتی مانند دیواره آتش، به راحتی اجازه عبور به این نوع فایلها را میدهند.
اصلاحیه MS10-087 نقطه ضعف مشهور DLL Load Hijacking را نیز در نرم افزار Office، نسخههای ۲۰۰۷ و ۲۰۱۰ برطرف میکند. این نقطه ضعف که ناشی از ضعف برنامهنویسی است، امکان جایگزین کردن فایلهای مخرب DLL را به جای فایلهای سالم و واقعی همنام، فراهم میکند. این اولین قدم شرکت مایکروسافت در ترمیم نقطه ضعف فایلهای DLL است و تاکنون نیز از افشاء نام نرمافزارهای آسیبپذیر خود، خودداری کرده است.
اصلاحیه مهم MS10-088 نیز دو نقطه ضعف را در نرمافزار PowerPoint که در بستههای Office XP و Office 2003 وجود دارد، اصلاح و ترمیم میکند.
اصلاحیه سوم MS10-089 نیز برای ترمیم چهار نقطه ضعف در بخش UAG یا Forefront Unified Access Gateway است. UAG فناوری --- مایکروسافت است که چند سال قبل با خرید شرکت Whale Communication به سیستم عامل Windows اضافه شده است.
نکته جالب درباره این اصلاحیه، نحوه اتتشار آن است که بر خلاف تمام اصلاحیههای امنیتی مایکروسافت، از طریق سیستم بهروز رسانی خودکار Windows Update و یا سرویس WSUS ارائه نمیشود. دریافت اصلاحیه MS10-089 باید بصورت دستی از سایت مایکروسافت انجام شود و به نظر میرسد شرکت مایکروسافت فرصت کافی برای آزمایش و اطمینان از نحوه انتشار خودکار این اصلاحیه نداشته است.
بنا بر اعلام شرکت مایکروسافت، در حال حاضر بهروز رسانی بخش UAG از طریق سرویسهای به روز رسانی خودکار Windows امکانپذیر نبوده و در آینده این قابلیت به آن اضافه خواهد شد.