Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Sporná otázka bezpečnosti

Je Linux X krát (ne)bezpečnější než Windows? Je v jedné platformě více chyb než v jiné? Jsme nepřetržitě vystaveni rizikům útoků, nebo jde jen o strašení několika jednotlivců a firem podpořené novináři?

Tweetni to Twitter Jaggni to! Jagg Del.icio.us Delicious

Loňský rok byl podle výzkumů zatím nejkritičtějším obdobím, pokud jde o výskyt závažných bezpečnostních mezer v používaném softwaru. Různých zpráv a analýz, které to dokazují a porovnávají z hlediska bezpečnosti různé platformy, existují řádově desítky. Jedna z nich, zpráva americké vládní agentury (US-CERT), hovoří o chybách v operačních systémech, mimo jiné ve Windows a v GNU/Linux.

Díky zmatení několika pojmů došlo k tomu, že jste si v uplynulých dnech mohli přečíst o tom, jak Linux je, případně není čtyřikrát nebezpečnější než Microsoft Windows. Ponechme stranou samotné přetahování se o otázku, zda něco je bezpečnější než něco jiného z hlediska počtu nalezených chyb. Nenechme se také unášet bojem, zda řešení vad v proprietárních systémech je efektivnější než v otevřených. To jsou určitě zajímavá témata k porovnání.

To, o co bych se rád pokusil, je něco jiného. Totiž pohled na samotnou podstatu zabezpečení počítačového softwaru. Co když je boj o „bezpečnostní mezery” ve skutečnosti jen pouhou iluzí? Co když bezpečnost jako taková, v dnešní době už víceméně průmyslové odvětví v rámci IT, ve skutečnosti představuje pouhou nafouknutou a neopodstatněnou bublinu? Bublinu, která živí armádu odborníků. Ač to může znít neuvěřitelně, je to možné. A obhájitelné argumenty.

Podstata rizik

Každá forma zpracování důležité informace vyžaduje nějakou podobu jejího zabezpečení. Toto zabezpečení musí být tím vyšší, čím větší je důležitost informace a čím více osob se k ní může přiblížit. Zatímco sazebník poplatků u pultu v bance stačí prostě položit, maximálně přikartovat špagátkem, peníze jsou bezpečně uloženy v sejfu. Cena informace představované penězi je zkrátka mnohem vyšší než cena sazebníku. Do banky chodí mnoho lidí, kteří se k sazebníku i k penězům přiblíží, ale asi nemá smysl dohadovat se, o co mají větší zájem.

Informace uložená v počítačovém systému je na tom velmi podobně. Některou je potřeba chránit před nenechavci více, jinou méně. Pokud je počítač součástí sítě, pak může být využitelný nejen pro uložení dat, ale také pro svou schopnost je zpracovávat. Stává se nejen nosičem cenné informace, nýbrž je sám hodnotou.

Když se bavíme o hackerských útocích, bavíme se vždy o pokusech o převzetí nebo zlikvidování informace, případně o využití kapitálu spojeného se schopností zpracovávat informaci a poskytovat ji jiným podobným systémům, přebírat ji od nich. Může to znít strašně složitě, ale předchozích několik řádků popisovalo, tak trochu v metajazyce, fungování počítačového systému a zájem potenciálních útočníků o něj. Kdyby byl počítač skříní na šanony, bylo by poměrně jednoduché ošetřit jej tak, aby se k nim žádný nepovolaný člověk nedostal. Protože má ale kromě jednoduchého zámku schopnost být využíván k mnoha jiným účelům, není takové zabezpečení jednoduché.

Tím, co podráží zabezpečení počítačů nohy, je jejich univerzalita. Schopnost provozovat různé, často velmi rozdílné programy je podmíněna schopností zpracovávat informaci mnoha různými způsoby. A rozlišit, který z nich je a který není napadením představuje neřešitelný oříšek. Právě zde se nachází podstata toho, co se většinou nazývá „bezpečnostní rizika”. A co je poslední dobou tak úspěšné.

Díra v díře

Málokterý program pro Windows nebo pro Linux je programem jednoduchým. I primitivní aplikace využívá mnoha různých aplikačních rozhraní, služeb mnoha nepůvodních komponent a operačního systému, externích knihoven. Aplikace, jak ji vidí uživatel, je možná jednoduchou kalkulačkou, ve skutečnosti ale jde o složitý propletenec mnoha funkcí a vztahů mezi nimi. Přesně popsat a sledovat tyto vztahy je nemožné i pro samotné autory programů a operačních systémů. Pokud navíc systém vidíme jako konglomerát knihoven, aplikací, ovladačů nebo částí jádra, pak tušíme, že složitost celku je nejspíše značná. Tato složitost ovšem není na škodu. Je podmínkou schopnosti napsat pro daný počítač a systém prakticky libovolný program. Je rámcem svobody autorů a možností uživatelů softwaru.

Existuje jen několik málo konceptů bezpečnostních mezer, ale bezpočet jejich výskytů v praxi. Notoricky známou je chyba způsobená přetečením nebo podtečením datového zásobníku. Vedle ní stojí neautorizované zavolání vnitřní funkce programu způsobené například opomenutím programátora nebo shodou okolností danou tím, že ve složitém systému, který je nepřehledný, došlo k vzájemnému společnému působení několika různých faktorů. Do této skupiny chyb můžeme řadit rovněž nekorektní fungování komunikačního protokolu nebo situaci, kdy dojde k neočekávané odezvě periferie. Všechny tyto „chyby” mají společné dvě věci. Především mohou být využity k narušení bezpečnosti uložené informace a pracovního kapitálu počítače. A za druhé, vzhledem k tomu, že jejich existence je podmíněna určitým konkrétním stavem velmi složitého prostředí, se velmi špatně odhadují. Prostředí (systému) se přitom mění s každým zásahem do něj a ta „pravá” konstelace pro vznik bezpečnostní mezery může vzniknout, poněkud paradoxně, například také snahou o zalepení jiné. Poněkud nadneseně, bezpečnostní mezera může být podmíněna jinou bezpečnostní mezerou.

Kolik je těch chyb?

Otázka „Kolik je bezpečnostních mezer?” se může zdát stejně tak hloupá jako aktuální. Číselná odpověď na ni takřka jistě neexistuje. Nabídnu ale odpověď, která se jeví logicky správná. Je jich tolik, kolik jich jsme schopni najít. Vzhledem k výše uvedenému je tedy možné, že „chyby” nebo „mezery” nejsou ničím jiným než přesně popsaným stavem složitého systému, který umožňuje obejít jeho zabezpečení. Někdy to může být jednodušší, jindy složitější. Podmínky, které musí být naplněny, jsou jednou vzácné, jindy běžné, ale v zásadě jde vždy o totéž.

Oprava konkrétní chyby a „zalepení” mezery je přitom vysoce iluzorním počinem. Proč? Protože její aplikací vzniká pouze jiný stav téhož systému. A tento jiný stav může být využit pro nalezení jiné nedokonalosti. Její existence přitom nemá zhola nic společného se schopnostmi programátorů nebo dokonalostí vyladění systému. Je dána prostě jeho složitostí a multifunkčností. Stav, ve kterém je možné dostat se k informacím, je systému vlastní, mezera tedy nepochází z toho, že by někdo něco opomenul, že by udělal chybu. Ona je faktem, který se objektivizuje v okamžiku, kdy je objeven. Pokud je předchozí pravda, počet chyb je neomezený a nekonečný, ať si autoři softwaru dělají, co chtějí.

Lovci mršin

Předchozí konstrukce může mnohým připadat nefér. Ale zamysleme se. Pokud by na ni bylo zbla pravdy, pak kde vznikají bezpečnostní mezery? V dílnách tvůrců softwaru? U Microsoftu, nebo třeba Novellu? Ve vývojových komunitách, u testerů? Nikoli. Prostředí pro ně je dáno stejnými zákony, které umožňují PC, aby na něm fungoval Linux, stejně jako Windows. Ale to je jen prostředí. Chyby vznikají tam, kde se hledají. A tam, kde se publikují. Čili například u firem, jako je Secunia. A také na serverech zabývajících se IT.

TIB2012

       

Profesionální lovci zranitelností je vlastně vytvářejí tím, že hledají vhodné stavy systémů. Nutí tak jejich tvůrce lepit své zdánlivé chyby, za které ale ve velké většině případů vůbec nemohou. A je lhostejno, jde-li o Linux či Windows. Jediná chyba je totiž na jejich straně – v jejich aktivitě. Nejsou nic jiného než jacísi profesionální lovci mršin mající jistotu, že svou práci dobře prodají. Ve skutečnosti však zabezpečení více škodí než prospívají. Jejich činnost vede k tomu, že popisy reálných mezer jsou k dispozici rádoby hackerům, dobrodruhům nebo dokonce zločincům, kteří by je sami odhalit nedokázali, ale umí šikovně využít práce „těch hodných”.

Tak Windows, nebo Linux?

Je to jedno. Bezpečný operační systém, nebo vůbec bezpečný software neexistuje. Osobně se domnívám, že porovnání založené na počtu objevených mezer je naprosto irelevantní a o reálné úrovni zabezpečení nevypovídá vůbec nic. Předchozím textem jsem chtěl poukázat na nesmyslnost počínání hledačů chyb. Domnívám se, že skutečných omylů tvůrců programů je v současném softwaru, přinejmenším v tom nejpoužívanějším, velice málo. Chyby ve skutečnosti nejsou chybami, navíc tvoří určitou část nátury IT. Nelze se jich zcela zbavit, ale je možné jimi pěkně dlouho otravovat uživatelům, a nejen jim, život. Otázka zní, zda to stojí za to.

Anketa

Je to tak?

       

Vojtěch Bednář

Vojtěch Bednář

Autor je odborný publicista, sociolog a vysokoškolský učitel, zabývá se technologiemi, veřejnou, politickou a mediální komunikací.

Školení: TCP/IP na Linuxu I.

V tomto kurzu se seznámíte se síťováním v Linuxu na všech vrstvách. Ujasníte si možnosti použití Linuxu v roli klienta, serveru i routeru.

  • Počítačové sítě
  • Architektura TCP/IP
  • Ethernet
  • Protokol PPP
  • Protokoly IPv4 a IPv6
  • IP na ethernetu
  • IP routing
  • Chybové a řídící zprávy
  • Transportní protokoly
  • Překlady jmen a adres
  • Aplikace
  • Překlady síťových adres a proxying
  • Testování sítě
  • Aktuální situace na poli TCP/IP

Podrobnější informace a přihláška  

Ohodnoťte jako ve škole:
Průměrná známka 2,92

Přehled názorů

No nevim...
JeromeHeretic 12. 1. 2006 01:00
Nový
Vzdávám hold lovcům mršin
Pavel Píša 12. 1. 2006 01:27
Nový
my jsme tady vsichni odbornici
deda.jabko 12. 1. 2006 01:28
Nový
└ 
Re: my jsme tady vsichni odbornici
honza 12. 1. 2006 08:29
Nový
Neni to tak cerne - bude hur.
ac1db1tch 12. 1. 2006 04:25
Nový
└ 
Re: Neni to tak cerne - bude hur.
to je jedno 12. 1. 2006 07:34
Nový
 
└ 
Re: Neni to tak cerne - bude hur.
Peter Gasparovic 12. 1. 2006 11:53
Nový
Zlocinci nejsou idioti
HKMaly 12. 1. 2006 08:02
Nový
├ 
Re: Zlocinci nejsou idioti
Martin Pech 12. 1. 2006 08:58
Nový
│
├ 
Re: Zlocinci nejsou idioti
JeromeHeretic 12. 1. 2006 11:03
Nový
│
│
└ 
Re: Zlocinci nejsou idioti
Martin Pech 12. 1. 2006 11:13
Nový
│
│
 
└ 
Re: Zlocinci nejsou idioti
dejf 12. 1. 2006 22:11
Nový
│
└ 
Re: Zlocinci nejsou idioti
HKMaly 12. 1. 2006 19:36
Nový
└ 
Re: Zlocinci nejsou idioti
Hmmm 12. 1. 2006 09:01
Nový
Nazor hodny Microsoftu...
LS_999 12. 1. 2006 08:20
Nový
Důkaz nedůkaz
Pichi 12. 1. 2006 08:52
Nový
└ 
Re: Důkaz nedůkaz
HKMaly 12. 1. 2006 19:39
Nový
rewrew
anonymní uživatel 12. 1. 2006 10:16
Nový
podla mna je clanok nepravdivy
hefo 12. 1. 2006 10:45
Nový
├ 
Re: podla mna je clanok nepravdivy
anonymní uživatel 12. 1. 2006 10:52
Nový
│
└ 
Re: podla mna je clanok nepravdivy
lordrat 10. 1. 2007 12:30
Nový
└ 
Re: podla mna je clanok nepravdivy
anonymní uživatel 12. 1. 2006 18:00
Nový
No nazdar!
Bednarova obet trpici…eznadeje 12. 1. 2006 11:24
Nový
├ 
Re: No nazdar!
deda.jabko 12. 1. 2006 11:34
Nový
│
└ 
Re: No nazdar!
nOOb3R 14. 7. 2006 11:52
Nový
├ 
Re: No nazdar!
vojtěch bednář - autor 12. 1. 2006 13:31
Nový
│
├ 
Re: No nazdar!
deda.jabko 12. 1. 2006 14:21
Nový
│
│
└ 
Re: No nazdar!
Pichi 12. 1. 2006 14:40
Nový
│
│
 
└ 
Re: No nazdar!
vojtěch bednář - autor 12. 1. 2006 15:49
Nový
│
│
 
 
├ 
Re: No nazdar!
next_ghost 12. 1. 2006 17:22
Nový
│
│
 
 
├ 
Re: No nazdar!
Bednarova obet trpici…eznadeje 13. 1. 2006 13:32
Nový
│
│
 
 
├ 
Re: No nazdar!
Trillback 16. 1. 2006 21:51
Nový
│
│
 
 
└ 
Re: No nazdar!
nOOb3R 14. 7. 2006 11:55
Nový
│
└ 
Re: No nazdar!
HonzaS 12. 1. 2006 15:26
Nový
│
 
└ 
Re: No nazdar!
BLEK. 13. 1. 2006 01:55
Nový
│
 
 
└ 
Re: No nazdar!
nOOb3R 14. 7. 2006 12:01
Nový
├ 
Re: No nazdar!
JeromeHeretic 12. 1. 2006 15:00
Nový
└ 
Re: No nazdar!
Luboš Doležel 12. 1. 2006 17:15
Nový
Roote, Roote, co se to s tebou stalo
glx 12. 1. 2006 16:26
Nový
├ 
Re: Roote, Roote, co se to s tebou stalo
Cal 13. 1. 2006 23:04
Nový
└ 
Re: Roote, Roote, co se to s tebou stalo
PETE 26. 1. 2006 12:57
Nový
 
└ 
Re: Roote, Roote, co se to s tebou stalo
nOOb3R 14. 7. 2006 12:02
Nový
 
#Tom 12. 1. 2006 17:35
Nový
???
Pedro 12. 1. 2006 18:18
Nový
Chybná představa o počítačích
cnemo 12. 1. 2006 18:18
Nový
└ 
Re: Chybná představa o počítačích
HKMaly 12. 1. 2006 19:52
Nový
 
├ 
konecne chyb
jaro 13. 1. 2006 04:51
Nový
 
│
└ 
Re: konecne chyb
HKMaly 13. 1. 2006 23:21
Nový
 
└ 
Re: Chybná představa o počítačích
Pichi 13. 1. 2006 10:12
Nový
 
 
└ 
Re: Chybná představa o počítačích
HKMaly 13. 1. 2006 23:15
Nový
 
 
 
└ 
Re: Chybná představa o počítačích
blesk 16. 1. 2006 14:18
Nový
 
 
 
 
└ 
Re: Chybná představa o počítačích
Pichi 17. 1. 2006 11:13
Nový
 
 
 
 
 
└ 
Re: Chybná představa o počítačích
HKMaly 17. 1. 2006 18:51
Nový
 
 
 
 
 
 
└ 
Re: Chybná představa o počítačích
Pichi 18. 1. 2006 12:35
Nový
 
 
 
 
 
 
 
└ 
Re: Chybná představa o počítačích
HKMaly 18. 1. 2006 18:11
Nový
 
 
 
 
 
 
 
 
└ 
Re: Chybná představa o počítačích
Pichi 19. 1. 2006 10:41
Nový
 
 
 
 
 
 
 
 
 
└ 
Re: Chybná představa o počítačích
HKMaly 19. 1. 2006 20:04
Nový
 
 
 
 
 
 
 
 
 
 
└ 
Re: Chybná představa o počítačích
Pichi 20. 1. 2006 08:48
Nový
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: Chybná představa o počítačích
HKMaly 20. 1. 2006 18:06
Nový
Autor ma ciastocne pravdu
rini 12. 1. 2006 20:10
Nový
neni to nesmysl...
pepan 12. 1. 2006 22:42
Nový
to je zase dilo
tomasgn 13. 1. 2006 08:51
Nový
└ 
Re: to je zase dilo
glx 13. 1. 2006 09:51
Nový
 
└ 
Re: to je zase dilo
nOOb3R 14. 7. 2006 12:13
Nový
LOGOUT
User 13. 1. 2006 13:34
Nový
Další zaplacený článek od "velké firmy"
PR 13. 1. 2006 15:21
Nový
Ctete tohle (specialne p. Bednar)
strycek Jan 4. 2. 2006 11:07
Nový
├ 
Re: Ctete tohle (specialne p. Bednar)
PETE 8. 2. 2006 03:00
Nový
└ 
Re: Ctete tohle (specialne p. Bednar)
nOOb3R 14. 7. 2006 12:17
Nový
 
└ 
Re: Ctete tohle (specialne p. Bednar)
anonymní uživatel 25. 2. 2008 19:06
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem