SlideShare a Scribd company logo
Новое в безопасности
Windows 8 и Windows
Server 2012
Андрей Бешков
Руководитель программы информационной
безопасности

abeshkov@microsoft.com
Содержание
Развитие угроз
Ключевые угрозы

Ключевые угрозы

Ключевые угрозы

Ключевые угрозы

Ключевые угрозы

Ключевые угрозы

•
•

•

•

•
•

•
•
•
•
•

•

Internet was just growing
Mail was on the verge

•

Melissa (1999), Love Letter
(2000)
Mainly leveraging social
engineering

•
•
•
•

1995

2001

Code Red and Nimda (2001),
Blaster (2003), Slammer
(2003)
9/11
Mainly exploiting buffer
overflows
Script kiddies
Time from patch to exploit:
Several days to weeks

•
•
•
•
•

2004

Zotob (2005)
Attacks «moving up the
stack» (Summer of Office 0day)
Rootkits
Exploitation of Buffer
Overflows
Script Kiddies
Raise of Phishing
User running as Admin

2007

Organized Crime
Botnets
Identity Theft
Conficker (2008)
Time from patch to exploit:
days

•
•
•

Organized Crime, potential
state actors
Sophisticated Targeted
Attacks
Operation Aurora (2009)
Stuxnet (2010)

2009

2012

Windows 95

Windows XP

Windows XP SP2

Windows Vista

Windows 7

Windows 8

• -

•
•
•
•
•

• Address Space Layout
Randomization (ASLR)
• Data Execution Prevention
(DEP)
• Security Development
Lifecycle (SDL)
• Auto Update on by Default
• Firewall on by Default
• Windows Security Center
• WPA Support

•
•
•
•
•
•

•
•
•
•
•

•
•
•
•

Logon (Ctrl+Alt+Del)
Access Control
User Profiles
Security Policy
Encrypting File System (File
Based)
• Smartcard and PKI Support
• Windows Update

•
•
•
•
•
•

Bitlocker
Patchguard
Improved ASLR and DEP
Full SDL
User Account Control
Internet Explorer Smart
Screen Filter
Digital Right Management
Firewall improvements
Signed Device Driver
Requirements
TPM Support
Windows Integrity Levels
Secure “by default”
configuration (Windows
features and IE)

•
•

•
•
•
•
•

Improved ASLR and DEP
Full SDL
Improved IPSec stack
Managed Service Accounts
Improved User Account
Control
Enhanced Auditing
Internet Explorer Smart
Screen Filter
AppLocker
BitLocker to Go
Windows Biometric Service
Windows Action Center
Windows Defender

•
•
•
•
•
•
•
•
•
•

UEFI (Secure Boot)
Firmware Based TPM
Trusted Boot (w/ELAM)
Measured Boot and
Remote Attestation
Support
Significant Improvements
to ASLR and DEP
AppContainer
Windows Store
Internet Explorer 10
(Plugin-less and Enhanced
Protected Modes)
Application Reputation
moved into Core OS
BitLocker: Encrypted Hard
Drive and Used Disk Space
Only Encryption Support
Virtual Smartcard
Picture Password, PIN
Dynamic Access Control
Built-in Anti-Virus
Основные области безопасности
Защита от
Новая защита от вредоносного кода
угроз Позволяет сделать клиента существенно менее
уязвимым для вредоносного кода

Защита
данных

Повсеместное шифрование
Упрощает развертывание шифрования и
проверку соответствия на всем спектре
оборудования

Защита Модернизация контроля доступа
Улучшения в классификации
ресурсов управлении доступом к ним данных и
Проблемы
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Universal Extensible Firmware Interface
(UEFI)
Замена традиционному BIOS
UEFI как и BIOS передает управление компонентам загрузки ОС
Независим от архитектуры оборудования
Enables device initialization and operation (mouse, pre-os apps, menus)

Безопасная загрузка ОС, шифрованные диски, разблокировка BitLocker по сети
Trusted Platform Module 2.0

Enables commercial-grade security via physical and virtual key isolation from OS
TPM 1.2 spec: mature standard, years of deployment and hardening
Improvements in TPM provisioning lowers deployment barriers

Algorithm extensibility allows for implementation and deployment in additional countries
Security scenarios are compatible with TPM 1.2 or 2.0

Discrete or Firmware-based (ARM TrustZone® ; Intel’s Platform Trust Technology (PTT))

* Microsoft refers to the TCG TPM.Next as “TPM 2.0”.
Требования к оборудованию и функционалу

#

Features

TPM 1.2/2.0

UEFI 2.3.1

1

BitLocker: Volume Encryption

X

2

BitLocker: Volume Network Unlock

X

3

Trusted Boot: Secure Boot

X

4

Trusted Boot: ELAM

X

5

Measured Boot

X

6

Virtual Smart Cards

X

7

Certificate Storage (Hardware Bound)

X

8

Address Space Layout Randomization (ASLR)

X

9

Visual Studio Compiler

X

X
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
UEFI Secure Boot: Старое против
нового
Старое

BIOS

Загрузчик ОС
(зловред)

Запуск ОС

BIOS запускает любой код для загрузки ОС, даже зловреда
Зловред может стартовать до запуска Windows

Новое

Native UEFI

Доверенный
загрузчик ОС

Запуск ОС

Прошивка в соответствии с политикой позволяет запуск только
подписанных сертификатом загрузчиков ОС
Загрузчик ОС проверяет сигнатуры компонентов Windows. В случае
ошибки Trusted Boot восстанавливает компоненты ОС.
В результате не может изменить компоненты ОС
Защита и обслуживание UEFI
UEFI прошивка, драйвера, приложения и загрузчик должны быть подписаны сертификатом
База данных UEFI хранит доверенные и заблокированные сертификаты, центры
сертификатов и хэши образов UEFI
Функция Secured RollBack не позволяет откатиться на более старую уязвимую версию UEFI

Обновления для прошивки UEFI драйвера, приложения и загрузчика
Блокирование сертификатов и хэшей прошивок

UEFI способен выполнить проверку целостности и восстановить сам себя
Защита других этапов загрузки ОС
Windows 7

BIOS

Загрузчик
ОС
(зловред)

Сторонние
драйвера
(зловред)

Вход в
Windows

Антивирус
Сервисы ОС

Руткиты и буткиты скрываться от антивирусов т.к стартовали раньше
ОС может быть скомпрометирована до того как стартует антивирус

Windows 8

UEFI

Загрузчик
Windows 8

Ядро
Windows,
Антивирус

Сторонние
драйвера

Вход в
Windows

Запуск доверенных компонентов Windows и основных драйверов
Запуск и защита модулей ранней загрузки антивирусов ELAM
Автоматическое восстановление при повреждении или компрометации
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Замеры в процессе загрузки
(Measured Boot)
Windows 7
• Замер только некоторых компонентов в процессе загрузки
• Включается только при наличии Bitlocker

Windows 8
•
•
•
•

Замер всех компонентов в процессе
Данные хранятся в Trusted Platform Module (TPM)
Механизм Remote attestation может обрабатывать эти данные по сети
Включается при наличии TPM. BitLocker не требуется
Глобальная картина защиты

Measured Boot + Remote attestation
Secure Boot
защищает
загрузчик ОС

UEFI Boot

Замеры компонентов,
включая антивирус
хранятся в TPM

Boot Policy

1
TPM

3
Windows
OS Loader

AM Policy

Windows
Kernel and
Drivers

AM Software

Антивирус
стартует до
запуска
стороннего
ПО

7
4

3rd Party
Software
Windows
Logon

Клиент пытается
Клиент предоставляет
получить доступ к
утверждение о
ресурсу. Сервер
здоровье. Сервер
запрашивает данные о
проверяет их и
здоровье
предоставляет доступ
Remote Resource
(File Server)
(Fie

5
2

Клиент отправляет
данные замеров из
TPM в сервис Remote
Attestation

6
Client
Утверждения
о здоровье
клиента

Сервис Remote
Attestation выдает
утверждение о
здоровье клиента
Remote
Attestation
Service
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Picture Password в Windows 8
Новая аутентификация.
Безопасно?
Пин код и Picture Password предназначены для устройств с интерфейсом прикосновений
Picture password достаточно надежен для персонального использования. Подробности в блоге
Длинна

Пин код

Пароль (a-z)

Пароль (сложный)

Picture Password

1

10

26

n/a

2,554

2

100

676

n/a

1,581,773

3

1,000

17,576

81,120

1,155,509,083

4

10,000

456,976

4,218,240

5

100,000

11,881,376

182,790,400

6

1,000,000

308,915,776

7,128,825,600

7

10,000,000

8,031,810,176

259,489,251,840

8

100,000,000

208,827,064,576

8,995,627,397,120

Account Lockout Policy - “Account lockout threshold” + “Account lockout duration”
Security Option Policy - “Interactive logon: Machine account lockout threshold”
Кому нравятся пароли?
Мы все
ненавидим
их!
Смарткарты?
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Виртуальные смарткарты!
• Виртуальные
смарткарты
хранятся в TPM
• MyID первый на
рынке вендор
управления
инфраструктурой
виртуальных
смарткарт
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Защита основных компонентоы
ОС и приложений
Security Development Lifecycle (SDL)
Инструменты - Threat Models, Code Analyzers, Fuzzers, Visual Studio, …
Результат – Продукты Microsoft не входят в список 10 наиболее уязвимых продуктов
Касперского (Отчет Касперского за 3-й квартал)
Training

Requireme
nts

Design

Implementation

Verification

Release

Response
Механизмы защиты ОС
Изоляция Modern UI приложений
• В Windows Store попадают только доверенные
приложения
• Все приложения проходят антивирусную проверку
• Каждому приложению присваивается рейтинг

• Установка приложений
• Выполняет ОС независимо от приложения

• Изоляция
• Запуск с низкими привилегиями
• Доступ к ресурсам описывается через (Capabilities &
Contracts)
• Приложения не могут иметь доступ к данным других
приложений
Защита пользователей
• Internet Explorer 9 – Smart Screen
• Позволяет находит фишинговые сайты и сайты с вредоносами
• Заблокировал >1.5 млрд. зловредов >150 млн. фишинговых атак

• Internet Explorer 10 – Smart Screen
• Репутация приложений перенесена в ОС
• Защищает пользователей в не зависимости от выбора браузера, почтового
клиента, клиента мгновенных сообщений, и.т.д

• Internet Explorer 10 – Enhanced Protected Mode
•
•
•
•

Сложно взламывать из за механизма ASLR
Изоляция вкладов и процессов браузера
Требует пользовательского согласия для получения доступа к данным
Возможность блокировать отслеживание сайтами с помощью Do Not Track
(DNT)
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Windows 8 – развертывание Bitlocker
• Развертывание Bitlocker одна из основных проблем:
• Проблемно вне зависимости от вендора
• TPM сложен для ИТ и пользователей
• Шифрование идет довольно долго

• Улучшение в Windows 8 BitLocker:

• Автоматическое развертывание решает большинство проблем
TPM связанных с развертыванием
• Включаем BitLocker в процессе установки ОС и шифруем диск
быстро
• Быстрое шифрование с шифрованием только занятого места
• Шифрование параллельно с созданием образа ОС
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?

More Related Content

PDF
Обеспечение целостности программного обеспечения Cisco IOS
PPT
017 презентация сзи воронеж
PPTX
Технологии обеспечения безопасности Windows 7
PPTX
Microsoft. Сергей Печенкин. новая эра защиты от угроз
PDF
Облачные сервисы для конечных пользователей
PPTX
Продукты и решения ЭЛВИС-ПЛЮС для создания доверенных сред
PDF
Описание технологии защиты данных
PPTX
Обеспечение целостности программного обеспечения Cisco IOS
017 презентация сзи воронеж
Технологии обеспечения безопасности Windows 7
Microsoft. Сергей Печенкин. новая эра защиты от угроз
Облачные сервисы для конечных пользователей
Продукты и решения ЭЛВИС-ПЛЮС для создания доверенных сред
Описание технологии защиты данных

What's hot (20)

PPTX
Essential security aspects in heterogenous Data Centers
PPTX
Инновации в построении систем защиты информации АСУ ТП
PDF
Haab Teleport TV 1.5 functional
PDF
McAfee Enterprise Mobility Management 11
PDF
Брошюра ALTELL TRUST
PPT
08 сервисное по, средства контроля и диагностики, архиваторы, обслуживание ди...
PPT
ESET. Анна Митрошкина. "ESET Антивирусная защита для вашего бизнеса"
PPTX
МЭ и СОВ Рубикон
PDF
новый уровень безопасности бизнеса с Eset
PPTX
Security Meetup 22 октября. «Реверс-инжиниринг в Enterprise». Александр Секре...
PDF
Биометрические технологии и информационная безопасность. Александр Мец, Samsung
PDF
актуальные угрозы информационной безопасности. конкурентные преимущества бизн...
PPT
StarForce FrontLine Disc. 24.11.11
PDF
Security Meetup 22 октября. «Мобилки, деньги, два фактора». Дмитрий Евдокимо...
PPT
IBM Proventia IPS
PPT
Cybercrime: Past, Present and Future - RUSSIAN
PDF
McAfee Endpoint Security 10.1
PPS
НТБ. Евгений Архишин. "Проблемы контроля привилегированных пользователей и их...
PDF
ITSF 2014 ICS Security
PDF
Жизнь богаче схем ( APT Cobalt на кончиках пальцев). Сергей Золотухин, Group-IB
Essential security aspects in heterogenous Data Centers
Инновации в построении систем защиты информации АСУ ТП
Haab Teleport TV 1.5 functional
McAfee Enterprise Mobility Management 11
Брошюра ALTELL TRUST
08 сервисное по, средства контроля и диагностики, архиваторы, обслуживание ди...
ESET. Анна Митрошкина. "ESET Антивирусная защита для вашего бизнеса"
МЭ и СОВ Рубикон
новый уровень безопасности бизнеса с Eset
Security Meetup 22 октября. «Реверс-инжиниринг в Enterprise». Александр Секре...
Биометрические технологии и информационная безопасность. Александр Мец, Samsung
актуальные угрозы информационной безопасности. конкурентные преимущества бизн...
StarForce FrontLine Disc. 24.11.11
Security Meetup 22 октября. «Мобилки, деньги, два фактора». Дмитрий Евдокимо...
IBM Proventia IPS
Cybercrime: Past, Present and Future - RUSSIAN
McAfee Endpoint Security 10.1
НТБ. Евгений Архишин. "Проблемы контроля привилегированных пользователей и их...
ITSF 2014 ICS Security
Жизнь богаче схем ( APT Cobalt на кончиках пальцев). Сергей Золотухин, Group-IB
Ad

Viewers also liked (17)

PPTX
Особенности мобильной платформы Windows Phone 8
PPTX
Звукові та відеотехнології
PPTX
Поняття мови програмування. Складові мови програмування (інформатика 8 клас)
PPTX
6 клас урок 8
PDF
State of the Word 2011
PDF
What Makes Great Infographics
PDF
10 Ways to Win at SlideShare SEO & Presentation Optimization
PDF
Masters of SlideShare
PDF
STOP! VIEW THIS! 10-Step Checklist When Uploading to Slideshare
PDF
How To Get More From SlideShare - Super-Simple Tips For Content Marketing
PDF
You Suck At PowerPoint!
PPSX
Reuters: Pictures of the Year 2016 (Part 2)
PDF
A Guide to SlideShare Analytics - Excerpts from Hubspot's Step by Step Guide ...
PDF
2015 Upload Campaigns Calendar - SlideShare
PPTX
What to Upload to SlideShare
PDF
How to Make Awesome SlideShares: Tips & Tricks
PDF
Getting Started With SlideShare
Особенности мобильной платформы Windows Phone 8
Звукові та відеотехнології
Поняття мови програмування. Складові мови програмування (інформатика 8 клас)
6 клас урок 8
State of the Word 2011
What Makes Great Infographics
10 Ways to Win at SlideShare SEO & Presentation Optimization
Masters of SlideShare
STOP! VIEW THIS! 10-Step Checklist When Uploading to Slideshare
How To Get More From SlideShare - Super-Simple Tips For Content Marketing
You Suck At PowerPoint!
Reuters: Pictures of the Year 2016 (Part 2)
A Guide to SlideShare Analytics - Excerpts from Hubspot's Step by Step Guide ...
2015 Upload Campaigns Calendar - SlideShare
What to Upload to SlideShare
How to Make Awesome SlideShares: Tips & Tricks
Getting Started With SlideShare
Ad

Similar to Windows 8 и Windows server 2012. Что нового с точки зрения безопасности? (20)

PDF
Надёжная Kомпьютерная Инициатива - ответ сегодняшним рискам ИT безопасности 2...
PPTX
Mobile device management and security with Intune and System Ceneter Ru Rus
PDF
Архитектура защищенного периметра
PDF
Презентация СЗИ от НСД Secret Net
PPTX
История из жизни. Демонстрация работы реального злоумышленника на примере ата...
PDF
Архитектура защищенного периметра
PPTX
Secure development
PPTX
презентация
PPT
компьютер как средство автоматизации информационных процессов
PDF
Моделирование угроз для BIOS и UEFI
PDF
Построение защищенного Интернет-периметра
PPT
Мобильный офис глазами пентестера
PPTX
Российская операционная система реального времени для микроконтроллеров, с по...
PPTX
Cis critical security controls. контроль 3 безопасная конфигурация устройств
PPT
Инсталляторы
PDF
McAfee Encryption 2015
PPTX
безопасность использования электронной подписи
PPTX
Сергей Вахонин "Эффективная защита от утечек данных"
PPT
VMware User Group Community Russia, Константин Пичугов
PPT
DS Activity Monitor
Надёжная Kомпьютерная Инициатива - ответ сегодняшним рискам ИT безопасности 2...
Mobile device management and security with Intune and System Ceneter Ru Rus
Архитектура защищенного периметра
Презентация СЗИ от НСД Secret Net
История из жизни. Демонстрация работы реального злоумышленника на примере ата...
Архитектура защищенного периметра
Secure development
презентация
компьютер как средство автоматизации информационных процессов
Моделирование угроз для BIOS и UEFI
Построение защищенного Интернет-периметра
Мобильный офис глазами пентестера
Российская операционная система реального времени для микроконтроллеров, с по...
Cis critical security controls. контроль 3 безопасная конфигурация устройств
Инсталляторы
McAfee Encryption 2015
безопасность использования электронной подписи
Сергей Вахонин "Эффективная защита от утечек данных"
VMware User Group Community Russia, Константин Пичугов
DS Activity Monitor

More from Andrey Beshkov (20)

PPTX
Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...
PPTX
Как разработчику обеспечить безопасность пользователей и данных в мобильном м...
PPTX
Слепая вера в безопасность или инженерная практика?
PPTX
Защита от вредоносного кода бесплатно.
PPTX
Безопасность гибридных облаков
PPTX
Как донести идею до миллионов?
PPTX
Безопасность филиальных офисов
PPTX
Практические аспекты разработки безопасного кода с помощью Microsoft SDL
PPTX
Разработка безопасных веб приложений
PPTX
Современные методы борьбы с ботнетами
PPTX
За кулисами Windows Update. От уязвимости к обновлению.
PPTX
Сравнение TCP/IP стека Windows Vista / Server 2008 и Windows XP / Server 2003
PPTX
Защита данных с помощью System Center Data Protection Manager 2007
PPTX
Управление гетерогенной инфраструктурой с помощью System Center Operations Ma...
PPTX
DirectAccess - безопасный и прозрачный доступ к корпоративной сети
PPTX
Реализации политик здоровья  и защиты доступа в гетерогенной среде с помощью ...
PPTX
Построение систем виртуализации высокой надежности с помощью Windows server 2...
PPTX
Новые возможности Windows Server 2008 R2 SP1
PPTX
Методы разработки безопасного ПО
PPTX
Dynamic Memory в Windows Server 2008 R2 SP1
Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...
Как разработчику обеспечить безопасность пользователей и данных в мобильном м...
Слепая вера в безопасность или инженерная практика?
Защита от вредоносного кода бесплатно.
Безопасность гибридных облаков
Как донести идею до миллионов?
Безопасность филиальных офисов
Практические аспекты разработки безопасного кода с помощью Microsoft SDL
Разработка безопасных веб приложений
Современные методы борьбы с ботнетами
За кулисами Windows Update. От уязвимости к обновлению.
Сравнение TCP/IP стека Windows Vista / Server 2008 и Windows XP / Server 2003
Защита данных с помощью System Center Data Protection Manager 2007
Управление гетерогенной инфраструктурой с помощью System Center Operations Ma...
DirectAccess - безопасный и прозрачный доступ к корпоративной сети
Реализации политик здоровья  и защиты доступа в гетерогенной среде с помощью ...
Построение систем виртуализации высокой надежности с помощью Windows server 2...
Новые возможности Windows Server 2008 R2 SP1
Методы разработки безопасного ПО
Dynamic Memory в Windows Server 2008 R2 SP1

Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?

  • 1. Новое в безопасности Windows 8 и Windows Server 2012 Андрей Бешков Руководитель программы информационной безопасности abeshkov@microsoft.com
  • 3. Развитие угроз Ключевые угрозы Ключевые угрозы Ключевые угрозы Ключевые угрозы Ключевые угрозы Ключевые угрозы • • • • • • • • • • • • Internet was just growing Mail was on the verge • Melissa (1999), Love Letter (2000) Mainly leveraging social engineering • • • • 1995 2001 Code Red and Nimda (2001), Blaster (2003), Slammer (2003) 9/11 Mainly exploiting buffer overflows Script kiddies Time from patch to exploit: Several days to weeks • • • • • 2004 Zotob (2005) Attacks «moving up the stack» (Summer of Office 0day) Rootkits Exploitation of Buffer Overflows Script Kiddies Raise of Phishing User running as Admin 2007 Organized Crime Botnets Identity Theft Conficker (2008) Time from patch to exploit: days • • • Organized Crime, potential state actors Sophisticated Targeted Attacks Operation Aurora (2009) Stuxnet (2010) 2009 2012 Windows 95 Windows XP Windows XP SP2 Windows Vista Windows 7 Windows 8 • - • • • • • • Address Space Layout Randomization (ASLR) • Data Execution Prevention (DEP) • Security Development Lifecycle (SDL) • Auto Update on by Default • Firewall on by Default • Windows Security Center • WPA Support • • • • • • • • • • • • • • • Logon (Ctrl+Alt+Del) Access Control User Profiles Security Policy Encrypting File System (File Based) • Smartcard and PKI Support • Windows Update • • • • • • Bitlocker Patchguard Improved ASLR and DEP Full SDL User Account Control Internet Explorer Smart Screen Filter Digital Right Management Firewall improvements Signed Device Driver Requirements TPM Support Windows Integrity Levels Secure “by default” configuration (Windows features and IE) • • • • • • • Improved ASLR and DEP Full SDL Improved IPSec stack Managed Service Accounts Improved User Account Control Enhanced Auditing Internet Explorer Smart Screen Filter AppLocker BitLocker to Go Windows Biometric Service Windows Action Center Windows Defender • • • • • • • • • • UEFI (Secure Boot) Firmware Based TPM Trusted Boot (w/ELAM) Measured Boot and Remote Attestation Support Significant Improvements to ASLR and DEP AppContainer Windows Store Internet Explorer 10 (Plugin-less and Enhanced Protected Modes) Application Reputation moved into Core OS BitLocker: Encrypted Hard Drive and Used Disk Space Only Encryption Support Virtual Smartcard Picture Password, PIN Dynamic Access Control Built-in Anti-Virus
  • 4. Основные области безопасности Защита от Новая защита от вредоносного кода угроз Позволяет сделать клиента существенно менее уязвимым для вредоносного кода Защита данных Повсеместное шифрование Упрощает развертывание шифрования и проверку соответствия на всем спектре оборудования Защита Модернизация контроля доступа Улучшения в классификации ресурсов управлении доступом к ним данных и
  • 7. Universal Extensible Firmware Interface (UEFI) Замена традиционному BIOS UEFI как и BIOS передает управление компонентам загрузки ОС Независим от архитектуры оборудования Enables device initialization and operation (mouse, pre-os apps, menus) Безопасная загрузка ОС, шифрованные диски, разблокировка BitLocker по сети
  • 8. Trusted Platform Module 2.0 Enables commercial-grade security via physical and virtual key isolation from OS TPM 1.2 spec: mature standard, years of deployment and hardening Improvements in TPM provisioning lowers deployment barriers Algorithm extensibility allows for implementation and deployment in additional countries Security scenarios are compatible with TPM 1.2 or 2.0 Discrete or Firmware-based (ARM TrustZone® ; Intel’s Platform Trust Technology (PTT)) * Microsoft refers to the TCG TPM.Next as “TPM 2.0”.
  • 9. Требования к оборудованию и функционалу # Features TPM 1.2/2.0 UEFI 2.3.1 1 BitLocker: Volume Encryption X 2 BitLocker: Volume Network Unlock X 3 Trusted Boot: Secure Boot X 4 Trusted Boot: ELAM X 5 Measured Boot X 6 Virtual Smart Cards X 7 Certificate Storage (Hardware Bound) X 8 Address Space Layout Randomization (ASLR) X 9 Visual Studio Compiler X X
  • 11. UEFI Secure Boot: Старое против нового Старое BIOS Загрузчик ОС (зловред) Запуск ОС BIOS запускает любой код для загрузки ОС, даже зловреда Зловред может стартовать до запуска Windows Новое Native UEFI Доверенный загрузчик ОС Запуск ОС Прошивка в соответствии с политикой позволяет запуск только подписанных сертификатом загрузчиков ОС Загрузчик ОС проверяет сигнатуры компонентов Windows. В случае ошибки Trusted Boot восстанавливает компоненты ОС. В результате не может изменить компоненты ОС
  • 12. Защита и обслуживание UEFI UEFI прошивка, драйвера, приложения и загрузчик должны быть подписаны сертификатом База данных UEFI хранит доверенные и заблокированные сертификаты, центры сертификатов и хэши образов UEFI Функция Secured RollBack не позволяет откатиться на более старую уязвимую версию UEFI Обновления для прошивки UEFI драйвера, приложения и загрузчика Блокирование сертификатов и хэшей прошивок UEFI способен выполнить проверку целостности и восстановить сам себя
  • 13. Защита других этапов загрузки ОС Windows 7 BIOS Загрузчик ОС (зловред) Сторонние драйвера (зловред) Вход в Windows Антивирус Сервисы ОС Руткиты и буткиты скрываться от антивирусов т.к стартовали раньше ОС может быть скомпрометирована до того как стартует антивирус Windows 8 UEFI Загрузчик Windows 8 Ядро Windows, Антивирус Сторонние драйвера Вход в Windows Запуск доверенных компонентов Windows и основных драйверов Запуск и защита модулей ранней загрузки антивирусов ELAM Автоматическое восстановление при повреждении или компрометации
  • 15. Замеры в процессе загрузки (Measured Boot) Windows 7 • Замер только некоторых компонентов в процессе загрузки • Включается только при наличии Bitlocker Windows 8 • • • • Замер всех компонентов в процессе Данные хранятся в Trusted Platform Module (TPM) Механизм Remote attestation может обрабатывать эти данные по сети Включается при наличии TPM. BitLocker не требуется
  • 16. Глобальная картина защиты Measured Boot + Remote attestation Secure Boot защищает загрузчик ОС UEFI Boot Замеры компонентов, включая антивирус хранятся в TPM Boot Policy 1 TPM 3 Windows OS Loader AM Policy Windows Kernel and Drivers AM Software Антивирус стартует до запуска стороннего ПО 7 4 3rd Party Software Windows Logon Клиент пытается Клиент предоставляет получить доступ к утверждение о ресурсу. Сервер здоровье. Сервер запрашивает данные о проверяет их и здоровье предоставляет доступ Remote Resource (File Server) (Fie 5 2 Клиент отправляет данные замеров из TPM в сервис Remote Attestation 6 Client Утверждения о здоровье клиента Сервис Remote Attestation выдает утверждение о здоровье клиента Remote Attestation Service
  • 18. Picture Password в Windows 8
  • 19. Новая аутентификация. Безопасно? Пин код и Picture Password предназначены для устройств с интерфейсом прикосновений Picture password достаточно надежен для персонального использования. Подробности в блоге Длинна Пин код Пароль (a-z) Пароль (сложный) Picture Password 1 10 26 n/a 2,554 2 100 676 n/a 1,581,773 3 1,000 17,576 81,120 1,155,509,083 4 10,000 456,976 4,218,240 5 100,000 11,881,376 182,790,400 6 1,000,000 308,915,776 7,128,825,600 7 10,000,000 8,031,810,176 259,489,251,840 8 100,000,000 208,827,064,576 8,995,627,397,120 Account Lockout Policy - “Account lockout threshold” + “Account lockout duration” Security Option Policy - “Interactive logon: Machine account lockout threshold”
  • 20. Кому нравятся пароли? Мы все ненавидим их!
  • 23. Виртуальные смарткарты! • Виртуальные смарткарты хранятся в TPM • MyID первый на рынке вендор управления инфраструктурой виртуальных смарткарт
  • 25. Защита основных компонентоы ОС и приложений Security Development Lifecycle (SDL) Инструменты - Threat Models, Code Analyzers, Fuzzers, Visual Studio, … Результат – Продукты Microsoft не входят в список 10 наиболее уязвимых продуктов Касперского (Отчет Касперского за 3-й квартал) Training Requireme nts Design Implementation Verification Release Response
  • 27. Изоляция Modern UI приложений • В Windows Store попадают только доверенные приложения • Все приложения проходят антивирусную проверку • Каждому приложению присваивается рейтинг • Установка приложений • Выполняет ОС независимо от приложения • Изоляция • Запуск с низкими привилегиями • Доступ к ресурсам описывается через (Capabilities & Contracts) • Приложения не могут иметь доступ к данным других приложений
  • 28. Защита пользователей • Internet Explorer 9 – Smart Screen • Позволяет находит фишинговые сайты и сайты с вредоносами • Заблокировал >1.5 млрд. зловредов >150 млн. фишинговых атак • Internet Explorer 10 – Smart Screen • Репутация приложений перенесена в ОС • Защищает пользователей в не зависимости от выбора браузера, почтового клиента, клиента мгновенных сообщений, и.т.д • Internet Explorer 10 – Enhanced Protected Mode • • • • Сложно взламывать из за механизма ASLR Изоляция вкладов и процессов браузера Требует пользовательского согласия для получения доступа к данным Возможность блокировать отслеживание сайтами с помощью Do Not Track (DNT)
  • 31. Windows 8 – развертывание Bitlocker • Развертывание Bitlocker одна из основных проблем: • Проблемно вне зависимости от вендора • TPM сложен для ИТ и пользователей • Шифрование идет довольно долго • Улучшение в Windows 8 BitLocker: • Автоматическое развертывание решает большинство проблем TPM связанных с развертыванием • Включаем BitLocker в процессе установки ОС и шифруем диск быстро • Быстрое шифрование с шифрованием только занятого места • Шифрование параллельно с созданием образа ОС