Mój ostatni komputer miał XP; administratorzy mieli nieograniczony dostęp (bez UAC), a moje normalne codzienne konto było zwykłym użytkownikiem. Po prostu wykonałem polecenie „uruchom jako”, a następnie wprowadziłem poświadczenia administratora, gdy musiałem zrobić coś takiego, jak instalacja oprogramowania. Sensowne było, aby codzienne konto było ograniczone (jak w Linuksie).
Niedawno kupiłem nowy komputer z systemem Windows 8. Dzięki Kontroli konta użytkownika, gdy jestem zalogowany jako administrator, UAC wyświetli monit o zezwolenie / odmowę, jeśli aplikacja spróbuje wprowadzić zmiany na komputerze.
Jeśli zamiast tego ustawię moje codzienne konto jako standardowe, kiedy zrobię coś, co wymaga uprawnień administratora, wyświetli się również monit (ale o hasło i nazwę użytkownika). Ponieważ oba konta użytkowników i tak będą mnie pytać, czy jest sens, aby moje codzienne konto było standardowe? Jaka jest „najlepsza” praktyka i czy wszyscy osobiście ją przestrzegacie?
Odpowiedzi:
Kontrola konta użytkownika nie jest uważana za granicę bezpieczeństwa. Oznacza to, że istnieje tylko (względnie) słaba ochrona uniemożliwiająca złośliwemu oprogramowaniu „ucieczkę” UAC i uzyskanie dostępu administratora. (W szczególności Microsoft nie obiecuje rozwiązania problemów, które na to pozwalają.)
Osobiście zawsze używam standardowego konta użytkownika na moim komputerze domowym, z wyjątkiem przypadków, gdy faktycznie administruję komputerem.
źródło
Jeśli chodzi o komputery osobiste , „najlepsze” praktyki różnią się znacznie i często są ignorowane. Każdy korzysta z komputera (komputerów) inaczej w domu, a bezpieczeństwo też jest inne. Powinieneś zrobić to, co uważasz za najlepszą mieszankę bezpieczeństwa i wygody. To, co działa dla innych, może być złe w twojej sytuacji.
Osobiście wszyscy moi użytkownicy są kontami administratora w systemie Windows, jest to po prostu wygodniejsze. Gdybym miał mieszkać ze mną i musiałby korzystać z moich komputerów, dałbym im standardowe konto. Byłbym również bardziej świadomy, aby zablokować lub wylogować się z moich komputerów.
I pamiętaj, że monity UAC na standardowym koncie mogą wynikać z aplikacji mającej uprawnienia administratora, a nie użytkownika.
źródło
Tak, szczególnie jeśli masz paranoję na punkcie bezpieczeństwa fizycznego. Pozwól mi zilustrować.
Jeśli jesteś zalogowany jako administrator z UAC, możesz (osobiście, fizycznie) stać się pełnym administratorem, przechodząc przez okno dialogowe wysokości. Dlatego każdy, kto podejdzie do zalogowanej maszyny, jest administratorem.
Wyobraź sobie, że prowadzisz prezentację z programu PowerPoint uruchomionego na swoim laptopie. Nagle ktoś z publiczności podskakuje i wpycha urządzenie USB do laptopa. Dziwne rzeczy dzieją się szybko na ekranie, a atakujący ucieka z budynku. To urządzenie USB zaprezentowało się systemowi operacyjnemu jako klawiatura i wpisało złe rzeczy. (I możesz kupić jedno z nich za mniej niż 50 USD!) Ale ile to wyrządziło szkód?
Jeśli jesteś zalogowany jako zwykły użytkownik, najgorsze, co mógł zrobić, to pobrać lub zmodyfikować dokumenty, do których masz dostęp. Jeśli były rejestrowane w postaci zabezpieczonej UAC Administrator może to stworzyli polecenia administracyjnego szybka - Win+ X, A, Alt+ Y- i zasadniczo zmienił OS, może wstawić program szpiegujący lub backdoor, który wpływa na każdego , kto wykorzystuje maszynę.
Jedynym sposobem zagwarantowania, że zły aktor - elektroniczny lub fizyczny - nie może zostać lokalnym administratorem, jest zalogowanie się jako zwykły użytkownik.
źródło