Người dùng tiêu chuẩn có còn hữu ích khi Windows 8 có UAC không?


8

Máy tính cuối cùng của tôi chạy XP; quản trị viên có quyền truy cập không hạn chế (không có UAC) và tài khoản hàng ngày bình thường của tôi là người dùng chuẩn. Tôi chỉ đơn giản là thực hiện 'chạy như' sau đó nhập thông tin đăng nhập của quản trị viên khi tôi cần làm gì đó như cài đặt phần mềm. Thật có ý nghĩa khi tài khoản hàng ngày bị giới hạn (như với Linux).

Gần đây tôi đã mua một máy tính Windows 8 mới. Với Kiểm soát tài khoản người dùng, khi tôi đăng nhập với tư cách quản trị viên, UAC sẽ bật lên một dấu nhắc cho phép / từ chối nếu một ứng dụng cố gắng thay đổi máy tính.

Thay vào đó, nếu tôi biến tài khoản hàng ngày của mình thành tài khoản tiêu chuẩn, khi tôi làm điều gì đó yêu cầu quyền quản trị viên, nó cũng sẽ nhắc tôi (nhưng đối với mật khẩu và tên người dùng). Vì cả hai tài khoản người dùng sẽ nhắc tôi dù thế nào, có bất kỳ điểm nào để biến tài khoản hàng ngày của tôi thành tài khoản chuẩn không? Thực hành 'tốt nhất' là gì và cá nhân bạn có làm theo nó không?


1
Bắt đầu với Windows Vista, một số hành động nhất định như xóa tệp khỏi thư mục được bảo vệ yêu cầu nhắc nhở UAC. Như bạn đã thấy điều này xảy ra với quản trị viên hoặc tài khoản người dùng. Trừ khi bạn có lý do riêng để chạy tài khoản bị hạn chế, UAC sẽ bảo vệ máy tính của bạn khỏi chính bạn với điều kiện bạn luôn đọc lời nhắc.
Ramhound

Câu trả lời:


3

UAC không được coi là ranh giới an ninh. Điều này có nghĩa là chỉ có bảo vệ (tương đối) yếu ngăn chặn phần mềm độc hại "thoát" UAC và giành quyền truy cập của quản trị viên. (Đặc biệt, Microsoft không hứa sẽ khắc phục các sự cố cho phép điều này xảy ra.)

Cá nhân tôi luôn sử dụng tài khoản người dùng chuẩn trên máy tính tại nhà, trừ khi tôi thực sự quản trị máy tính.


Bạn có bất kỳ bằng chứng nào về phần mềm độc hại "thoát" UAC và Microsoft không làm gì về nó không? Từ tất cả những gì tôi biết về các cửa sổ xung quanh UAC là một sự leo thang đặc quyền khá khó chịu và chắc chắn sẽ được sửa chữa.
Scott Chamberlain


@ScottChamberlain: xem xét trường hợp phần mềm độc hại tự tiêm vào một tệp thực thi không được ưu tiên nhưng nổi tiếng, như Firefox hoặc Adobe Flash, và khiến chương trình đó tạo ra thông báo cập nhật sai. Có khả năng người dùng sẽ bị lừa khi cấp độ cao. Cách tiếp cận này cho phép phần mềm độc hại nâng cao trong khi không làm gì mà mô hình bảo mật Windows không cho phép rõ ràng (mặc dù AV có thể bắt được nó).
Harry Johnston

Tôi không thấy hai bài báo đó chứng minh quan điểm của bạn như thế nào. Ngoài ra, ví dụ của bạn chỉ hợp lệ đối với tài khoản người dùng chuẩn, tuy nhiên bạn chỉ cần nhập mật khẩu thay vì nhấp vào nút OK.
Scott Chamberlain

@ScottChamberlain: tốt, cái đầu tiên chứa cụm từ "UAC không phải là ranh giới bảo mật" mà tôi nghĩ đã chứng minh câu đầu tiên của mình. Phần còn lại chủ yếu chỉ là một mô tả về "không phải là một ranh giới bảo mật" nghĩa là gì. Cũng lưu ý các cụm từ như "Vị trí của Microsoft rằng các báo cáo về UAC không tạo thành lỗ hổng" và "Vì độ cao không phải là ranh giới bảo mật, không có gì đảm bảo rằng phần mềm độc hại chạy trên hệ thống có quyền người dùng chuẩn không thể làm ảnh hưởng đến quá trình nâng cao quyền hành chính. "
Harry Johnston

4

Khi nói đến (các) máy tính cá nhân của bạn , các thực hành "tốt nhất" có xu hướng thay đổi rộng rãi và thường bị bỏ qua. Mọi người sử dụng máy tính của họ khác nhau ở nhà và bảo mật cũng khác nhau. Bạn nên làm những gì bạn cảm thấy là sự pha trộn tốt nhất của bảo mật và sự thuận tiện cho bạn. Những gì làm việc cho người khác, có thể sai cho tình huống của bạn.

Cá nhân tôi, tất cả người dùng của tôi là tài khoản quản trị viên trên Windows, nó thuận tiện hơn. Nếu tôi có ai đó sống cùng tôi và họ phải sử dụng máy tính của tôi, tôi sẽ cung cấp cho họ một tài khoản tiêu chuẩn. Tôi cũng sẽ có ý thức hơn để khóa hoặc đăng xuất khỏi máy tính của tôi.

Và hãy nhớ lời nhắc UAC trên tài khoản chuẩn, có thể là do một ứng dụng có quyền quản trị viên chứ không phải người dùng.


luôn luôn là một ý tưởng tốt để làm cho tất cả người dùng của bạn "chuẩn", và không phải là "quản trị". Nếu có bất kỳ lỗ hổng bảo mật nào, ứng dụng sẽ không có quyền truy cập "thượng đế" vào máy tính của bạn nếu đó là người dùng "chuẩn".
Lizz

chắc chắn bạn có thể làm theo các thực hành tốt nhất về an ninh tại nhà. Nhưng đối với tôi, và có lẽ hầu hết mọi người, nó không đáng.
Keltari

@Keltari: bạn có sử dụng ngân hàng internet không? Nếu vậy, bạn có biện pháp nào để ngăn chặn phần mềm độc hại can thiệp vào nó?
Harry Johnston

@HarryJohnston - Có tôi sử dụng ngân hàng internet. Đối với phần mềm độc hại, tôi không có bất kỳ phần mềm nào trên PC, vì vậy đây không phải là vấn đề.
Keltari

@Keltari: Hừm. Trong một thế giới nơi các cuộc tấn công zero-day là phổ biến và rootkit rất giỏi trong việc ẩn mình, làm sao bạn có thể chắc chắn rằng bạn không có bất kỳ phần mềm độc hại nào trên PC? Hoặc, nếu không có bất kỳ thứ gì ở đó bây giờ, rằng sẽ không có bất kỳ thứ gì ở đó vào ngày mai?
Harry Johnston

0

Có, đặc biệt nếu bạn hoang tưởng về bảo mật vật lý. Hãy để tôi minh họa.

Nếu bạn đăng nhập với tư cách quản trị viên với UAC, bạn (cá nhân, thể chất) có khả năng trở thành quản trị viên đầy đủ bằng cách thông qua hộp thoại nâng cao. Do đó, bất kỳ ai truy cập vào máy đăng nhập của bạn đều là quản trị viên.

Hãy tưởng tượng bạn đang thuyết trình từ PowerPoint đang chạy trên máy tính xách tay của bạn. Đột nhiên, ai đó từ khán giả nhảy lên và đưa một thiết bị USB vào máy tính xách tay của bạn. Những thứ kỳ lạ xảy ra nhanh chóng trên màn hình, và kẻ tấn công chạy trốn khỏi tòa nhà. Thiết bị USB đó tự trình bày với HĐH dưới dạng bàn phím và gõ những thứ xấu vào. (Và bạn có thể mua một trong số chúng với giá dưới 50 đô la!) Nhưng nó đã gây ra bao nhiêu thiệt hại?

Nếu bạn thực sự đã đăng nhập như một người dùng chuẩn, điều tồi tệ nhất có thể làm là lấy hoặc sửa đổi các tài liệu bạn có quyền truy cập. Nếu bạn đã đăng nhập như một quản trị viên UAC được bảo vệ, nó có thể đã tạo ra một dấu nhắc lệnh hành chính - Win+ X, A, Alt+ Y- và thay đổi cơ bản hệ điều hành, có lẽ để chèn một backdoor hoặc gián điệp chương trình có ảnh hưởng đến tất cả mọi người những người sử dụng máy.

Cách duy nhất để đảm bảo rằng một diễn viên xấu - dù là điện tử hay vật lý - không thể trở thành quản trị viên cục bộ là đăng nhập như một người dùng chuẩn.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.