PDA

Просмотр полной версии : Краткое руководство по использованию Secunia Personal Inspector


TenTen
25.09.2010, 03:20
Краткое руководство по использованию Secunia Personal Inspector.
На основе текущей 1.5.0.2 версии.

О необходимости обновления операционной системы и офисных продуктов уже давно в курсе большинство пользователей компьютеров. Почти десятилетие понадобилось, чтобы привить культуру установки патчей в среде конечных пользователей. К счастью, программы автообновления стали умнее и надежней за это время. Так что сам процесс обновления и установки заплаток проходит довольно незаметно. Разве что настойчиво всплывающие требования сделать обязательный перезапуск могут напоминать о выполнении такого обновления. Впрочем, такое требование довольно легко отключить, как и саму службу автообновления в Windows. Но это крайне не рекомендуется, если желаете сохранить свою систему в относительной чистоте и более вероятной, устойчивой работоспособности.

Но зачастую упускается из виду тот момент, что кроме самой операционной системы, обновлений требуют и программы, установленные в системе. Не у всех есть встроенный модуль проверки версии и выдачи хотя бы предупреждения, не говоря об установке обновления, или новой версии. Да и пользователь, увидевший сообщения о наличии новой версии, не всегда отреагирует адекватно, решив, что и так все работает, зачем что-то там обновлять. Но ведь почти каждая программа, с точки зрения безопасности, представляет собой еще один потенциальный вектор внедрения злоумышленного кода.
Иногда крайне неожиданный. Например, архиватор WinRar или WinZip прежних версий. Если их давно не обновляли, из Интернета может быть скачан, либо прислан по почте заархивированный файл, который опрометчиво будет открыт старой версией архиватора. Но данный архив может представлять собою специальным образом созданный контейнер, несущий в себе спрятанный модуль заражения, из-за наличия уязвимости в архиваторе. А то и несколько модулей. Сработает тот, который подойдет к используемой версии WinRar. Подобные "контейнеры" со злоумышленным содержимым могут быть спрятаны на текущий момент почти во все типы файлов, в том числе аудио/видео мультимедийное содержимое.

Одно можно сказать с уверенностью, в связи с существованием таких неявных путей внедрения исполняемого кода на компьютеры жертв, подобный подход набирает популярность среди криминально настроенных личностей.

Как раз с целью перекрыть, или хотя бы существенно уменьшить вероятность проникновения на компьютер злоумышленного кода и был создан Personal Inspector от компании Secunia (http://secunia.com/vulnerability_scanning/personal). Несмотря на свое изначально датское происхождение, над ним работает много команд специалистов по безопасности со всего мира. Как и многие другие очень хорошие продукты по безопасности, наш Инспектор также бесплатен для персонального использования, поэтому он и Personal. Так что в любом случае есть смысл и возможность скачать его и попробовать определить, подвергают ли опасности всю систему некоторые программы из списка установленных за время использования компьютера.
Основной задачей программы Secunia PSI является периодическое сканирование системы на предмет появления устаревших версий программ, которые могут быть использованы для создания брешей в системе, которые позволят потоку нежелательного либо злоумышленного содержимого хлынуть в компьютер пользователя. С ее же помощью можно управлять найденными рискованными программами, давая возможность быстрого и наглядного их обновления, или изменения настроек на более безопасные.

При установке PSI, выбираем пункт "Личное использование" ("Корпоративное" будет платным и осуществляется другой программой, которая так и называется CSI, т.е. Corporate Security Inspector).
Нужно учитывать, что Персональный Инспектор полностью полагается на самую свежую информацию о проблемах, хранящуюся на серверах компании-производителя. Поэтому даже для запуска ее необходимо наличие Интернета, чтобы программа смогла сразу же обновить свою базу знаний для получения максимально точного и свеже-достоверного результата.
После запуска программа автоматически произведет первоначальное сканирование всей системы. Этот процесс у нее займет некоторое количество времени, но он достаточно быстрый, если учесть объем производимой работы. И дальнейшие повторные сканирования, которые она будет периодически совершать в частичном, либо полном объеме, будут еще быстрее.
Рис.1 (http://piccy.info/view3/524576/f3a0ba4cac8b5987541a2afbbccb9886/orig)

По умолчанию, работа начинается в режиме "Простого" интерфейса программы. Но рекомендуется, сразу же, изменить его на "Расширенный", тогда ни одна проблема не будет пропущена мимо. Или, хотя бы о ней будете знать, и она чем вызвана и, соответственно, вести себя осторожней именно с проблемным ПО, либо подсистемой. До момента, пока не станет известно, какие возможноти появились по исправлению ситуации.

Можно просто понаблюдать за затемненным под верхним окном прогресс процесса сканирования, либо сразу нажать на "Закрыть и посмотреть". Проценты могут меняться скачкообразно, так что просто наберитесь терпения и подождите, а лучше чем-нибудь еще заняться. Работа программы предполагается в фоне, и только после исследования системы будет запрошено внимание пользователя. В том числе и всплывающим сообщением в области системных оповещений (около часиков появится новая иконка от PSI, образно передающая изображение работающего радара).
После завершения сканирования будет показано окошко с общим рейтингом безопасности текущей системы и количеством найденных угроз безопасности.

Рис.2 (http://piccy.info/view3/524573/852732ae28bc8f191b2b1d4d1ef94a9f/orig)

Продолжение следует.....

Copyright (C) Pantok Ltd.

TenTen
25.09.2010, 03:24
Немножко отвлечемся на один из пунктов работы программы. Для самых активных и интересующихся вопросами актуальной безопасности предоставляется возможность зарегистрировать свой аккаунт на сайте Secunia, в разделе "Профиль Secunia". При его наличии будет возможность участия в форумах на заданную тему, а также можно будет получать более подробную информацию об имеющихся уязвимостях и проблемах. Практически в реальном времени, по мере того, как они становятся известными всему миру. Такой аккаунт бесплатен. Имея аккаунт, так же можно отправлять свои вопросы, в случае возникновения проблем. Но, пока только на английском, немецком и скорее всего на датском, так как сама компания Secunia находится в Дании. Высок шанс, если проблема была уникальна, что Вам помогут разобраться с трудностями, либо укажут место на форуме или в Базе Знаний, где можно найти информацию об исправлениях.

Итак, сканирование завершилось, у нас "простой" интерфейс. И на закладке "Обезопасьте" мы видим список найденных на компьютере устаревших/проблемных программ. Напротив каждого представлена кнопка под пунктом "Решение", а также есть возможность сразу зайти на форум в место, где идет обсуждение и высвечены полные подробности конкретного приложения. Сразу же можно увидеть сравнение с результатами предыдущих проверок. Красные уровни в графах - плохо, желтые - уже лучше, но тревожно, а зеленые - наша система становится все лучше и безопасней. Также собирается статистика по географическому региону, в котором размещен ваш компьютер. И есть возможность увидеть, насколько хороши, или плохи дела именно у вас, в сравнении со средними значениями по городу/области/стране.
На данном этапе, можно просто пойти по пути применения уже разработанных решений обнаруженных проблем, нажав поочередно на синие стрелки в столбце "Решение". Программа постарается обеспечить максимально простой и короткий способ установки имеющихся решений. Это может быть либо установка патчей, либо обновления программ, или внесение изменений в настройки определенных подсистем.
Например, для "Microsoft Windows XP" будет запущено штатное автообновление через сайт Microsoft с помощью Internet Explorer (лучше всего через Microsoft Update).
Для еще одной, уже ставшей "классикой проблем" Adobe Flash Player, просто будет дан прямой линк на скачивание новейшей версии, которую необходимо установить сразу же после загрузки.

Все-таки, как уже ранее рекомендовано, лучше включить "Расширенный" интерфейс. Будет выдано четкое предупреждение о технически гораздо более сложном варианте использования сканера безопасности программного обеспечения. Но ведь наша задача, хотя бы быть в курсе имеющихся проблем, чтобы знать их потенциальный источник и по максимуму избегать попыток внедрения злоумышленных программ в систему.
Рис.3 (http://piccy.info/view3/524556/b158326b59b3b76fb8cb4f929f9c7ebc/orig)

После перехода в расширенный режим работы, в закладке "Уязвимые" видно гораздо больше найденных проблем и подробностей о каждой. Дело в том, что в простом интерфейсе показано все, что можно быстро исправить без особых дополнительных действий со стороны пользователя. В расширенном, придется немножко больше уделить внимания своим программам в системе. Некоторые даже придется самостоятельно деинсталлировать, а затем установить самую последнюю версию, в которой уже не будет уязвимостей. Некоторые производители при смене главной версии своих продуктов отказываются от внесения кардинальных изменений в предыдущие версии, даже если в них обнаруживаются существенные проблемы и критические изъяны по безопасности. Например, Symantec Antivirus Corporate Edition, 10.1-й и ниже версий. Здесь одна рекомендация от производителя, - если хотите иметь безопасный продукт, покупайте и обновляйте до самой последней версии.
Добавлен новый вид источника уязвимостей - устаревшие программы. Это те, разработка которых завершилась и появления новых версий или исправлений уже ждать неоткуда.
Рис.4 (http://piccy.info/view3/524558/ed5bce1994c6a447b3c6e4d88e98fe2f/orig)

Отдельно выделены в закладке "Безопасность Браузеров" известные уязвимости Интернет-сёрферов, в том числе и проблемные плагины/расширения к ним.
Рис.5 (http://piccy.info/view3/524559/c36e833bc288e80e38c99b5ab93a1202/orig)

В каждом из разделов, с помощью нажатия на плюсик раскрываются подробности об обнаруженной уязвимости, а также информация и рекомендации о том, как устранить ее влияние на систему. Если же программа, хоть и уязвима или устарела, но вы пользуетесь ее компонентами осторожно, на свой страх и риск можно добавить исключение в правила ("Исключить программу"). Сканер просто будет игнорировать эту потенциальную брешь. В некоторых случаях, исключения придется добавлять довольно часто. Например, браузер Chrome (а точнее программа Omaha http://code.google.com/p/omaha, известная как Google Update) при обновлении сохраняет файлы предыдущих версий, если во время обновления Хром был открыт, делая их неактивными, но они все еще присутствуют на диске, поэтому Инспектор находит эти файлы и выдает предупреждение об обнаружении уязвимой версии этой программы. В таком случае, либо удаляем вручную папку с устаревшей версией, либо смело добавляем исключение. Аналогичное поведение будет и у Google Earth, но у этого приложения гораздо меньше шансов внести в систему возможность удаленного взлома, в сравнении с браузером. Правила исключений всегда видны и управляются через закладку "Настройки".
Несмотря на русский интерфейс, подробности об уязвимостях выдаются на английском, так что польза изучения этого языка международного общения все-таки пока имеется. В мире безопасности 99.5% всей информации на нем. И электронный словарик под рукой не помешает. Что-то вроде GoldenDict (http://ru.wikipedia.org/wiki/GoldenDict) всегда полезно держать рядом.

В разделе "Исправленные" ведется статистика, что и когда было установлено и исправлено с указанием исторического уровня риска по цветовой шкале к каждому пункту и соответствующей ему версии продукта.

Преимуществами технологий компании Secunia можно воспользоваться даже без установки Персонального Инспектора на компьютер. Имеется онлайн-версия OSI (http://secunia.com/vulnerability_scanning/online/?task=intro), которая по возможностям приблизительно соответствует PSI, но работает через браузер. PSI/CSI/OSI работают на всех версиях Windows выше 2000 SP4. А значит и на XP SP2, и Vista, и Seven.

Copyright (C) Pantok Ltd.

TenTen
25.09.2010, 03:29
Вышла первая публичная бета версия Secunia PSI 2.0

В середине сентября 2010 компания Secunia наконец-то выпустила в свет долгожданную 2.0 версию своего Personal Inspector (http://secunia.com/blog/123). Пока в стадии публичного бета-тестирования.

Если говорить о качестве сканирования, оно более оптимизировано, работает быстрее и потребляет меньше ресурсов, но полностью соответствует последней 1.5.0.2 версии, так как сканирующий движок всегда совершенствуется и имеющийся уже очень хорош.

Но вот существеннейшим изменением можно считать возможности программы установить самостоятельно обновления для подверженных риску приложений. Даже если это приложение имеет свой собственный модуль автообновления. Преимущество PSI 2.0 в том, что Инспектор выполнит обновление сам и полностью автоматически, избавляя пользователя от каких-либо действий.

Не все программы поддаются такому обновлению, но те же Flash Player и Acrobat Reader от Adobe, а также Java Runtime Environment 1.6.X/6.X отлично отрабатывают переход на новую версию. Но команда разработчиков из Secunia в постоянном процессе поисков и совершенствования методов работы универсального автоапдейтера. Хотя вот продукты от Apple не имеют режима фонового обновления, поэтому их тяжело встроить в универсальную концепцию. Но шанс на успех имеется, так как идет обсуждение возможности автоустановки патчей с самой компанией-производителем софта.

Переработан в 2.0 практически с нуля весь интерфейс PSI. Результаты сканирования теперь представлены в сгруппированном виде. PSI получила возможность интеграции в CSI (http://secunia.com/vulnerability_scanning/corporate/scanning), то есть в коммерческий, корпоративный сканер. С программами, не поддающимися автоустановке осталась возможность, как и ранее, ручного применения решения, через скачивание свежей версии с сайта производителя ПО и самостоятельной установке.
http://i.piccy.info/i5/56/46/524656/psi20_dashboard_800.jpg (http://piccy.info/view3/524656/3cb1a1930e658e7ad52d57f76ffdb76a/orig)

TenTen
25.09.2010, 06:31
Оказалось, на этом форуме крайне тяжело опубликовать что-либо развернутое, да еще что-бы картинки отображались и форматирование глаз не сильно резало.

Fozzie
25.09.2010, 11:03
Спс, пограмма интересная, хотя я и не уверен, что юзверьская (пресловутый Adobe Flash Player то считался обновлённым, то опять вылезал как устаревший, а рекомендации по устранению этой байды есть только на английском).

TenTen
25.09.2010, 11:27
Спс, пограмма интересная, хотя я и не уверен, что юзверьская (пресловутый Adobe Flash Player то считался обновлённым, то опять вылезал как устаревший, а рекомендации по устранению этой байды есть только на английском).
В этом и суть, что как только стала известной очередная пачка критичных уязвимостей в Flash Player (а такое происходит по нескольку раз в год), программа выдает предупреждение немедленно. В результате, пользователь осведомлен об образовавшейся бреши в его системе и имеет возможность избежать заражения установкой исправленной версии, либо временным отключением автоматического показа мультимедийного flash-содержимого у себя в браузере (наприме, с помощью расширения FlashBlock (https://addons.mozilla.org/ru/firefox/addon/433/) для FireFox , Chrome (https://chrome.google.com/extensions/detail/gofhjkjmkpinhpoiabjplobcaignabnl), Safari, Opera или даже в IE8 (http://www.winhelponline.com/blog/disable-flash-all-but-whitelist-sites-ie8/)).