网络安全 频道

微软撒谎?FCS仅兑现承诺功能一部分

  【IT168专稿】Forefront客户端安全软件 (Forefront Client Security ,FCS)是微软进军企业桌面安全领域的头号先锋,它承诺将提供防病毒防间谍软件检测和清除服务,不仅可紧密集成进企业现有的网络基础设施中,还可提供卓越的可视性以及相应报告。不过,有测试结果显示:FCS仅兑现了当初承诺功能的其中一部分。

  FCS在设计上完全利用了微软刚刚起步的管理和报告解决方案组合方式,至少理论上通过使用现有系统是很容易进行管理的。FCS通过活动目录(AD)来进行策略部署,用WSUS(Windows服务器更新服务)2.0或以上版本来进行特征码和软件部署,用MOM(微软操作管理器)2005来进行客户端监控和发出警报。此外,FCS还要求能为一个完全成熟版本的SQL Server(而不是MSDE或SQL Server Express)提供健全的报表功能和数据采集服务。

  在活动目录组策略和WSUS上有重大投资的企业应会发现到FCS与其环境极为契合。不过,若部署的是第三方管理及补丁方案的企业最好别采用FCS,因为这款产品对他们而言也许就是个多余的潜在冗余系统。

  不足之一:检测能力弱。FCS的检测功能还是远远不及专业的防病毒软件厂商。例如:FCS的检测率并没给我们留下多大印象,而且我们还发现它还存在些许的不兼容性,而这可能会阻碍到FCS测试进程。甚至从管理角度来说,操作和维护FCS部署时所涉及到的应用控制台的数量,就多的足以让人大吃一惊。

  不足之二:客户端支持有限。FCS可安装在Windows XP Service Pack 2、Windows Vista以及Windows 2003上,但并不支持Windows 2000及更早版本操作系统。

  不过,从可视性立场来说,FCS的模块化设计方式令人相当满意,这种方式有助于将这款产品卓越的报表功能与其数据采集和策略部署功能分离开来,由此即便我们的测试网络遭受攻击时也能保持信息的畅通。

  获专业认证 微软欲摆脱炮轰处境

  由于FCS与Windows OneCare Live采用是同样的基础技术,因此FCS甚至在正式发行前就遭遇了许多负面的公开评论。在5月初微软刚刚推出Forefront Client Security时,尽管微软表示并不是为了与赛门铁克和迈克菲(McAfee)争夺企业安全市场,但该产品还是遭到了赛门铁克的炮轰。赛门铁克称:Forefront Client Security基于与OneCare同样的反病毒和反间谍软件技术,而OneCare在多次第三方病毒检测中落败,包含Virus Bulletin等著名的实验室测试。反病毒软件的支持和Word不一样,必须尽快帮助用户解决病毒所造成的问题,而在服务和支持架构上,微软还没有形成一个能够提供足够安全保护的机制。微软为了澄清这些说法更是遭遇了重重阻碍。毕竟,OneCare Live遭受了一连串的失误,比如在几个独立恶意软件检测的测试表现极差;再比如,错误地隔离了整个邮件存储而不是个别消息或附件。

  一直以来,微软都在努力地希望通过获得知名防病毒研究团体的认证以补救这类错误。这点在FCS上有所改善。目前,FCS已得到美国西海岸实验室的Checkmark认证中的Wild list病毒检测认证、Wild list清除以及Windows XP、2003、2000和Vista系统上木马防御的认证。FCS还得到来自ICSA实验室的认证,不过这实验室也曾给予OneCare Live放行。

  不足之三:FCS管理功能混乱。这个情况出现在"微软"身上很令人失望。FCS并没有让人们体验到微软一直所追求的统一、集中且简化的管理效果。更准确地说,在WSUS、活动目录、MOM和FCS的诸多管理控制台之间往返操作时,我们会感觉用了如此多单独的应用程序可能只起到了安慰效果。我们只能希望当微软转而发展基于WSUS 3.0方案的MMC(微软管理控制台)时,能看到FCS管理功能已得到更好调整。

  不足之四:使用FCS需要加大硬件投入。随着FCS的所有软件组件需求,FCS管理员在进行部署时将必须投入一些重要的硬件。若是采用一种单一服务器配置方式来主管FCS平台的所有元件,微软推荐配置是4GB内存和2.85GHz双核CPU以上的服务器。FCS的组件必备条件可分解到6个服务器中,分别为报告、采集、管理和分发服务器组件以及报告和采集数据库。不过好在,若是选择一种双服务器设置方式,可在单个设备上主管所有其它元件的同时运行一台现有的WSUS 2.0服务器。

  不足之五:WSUS自动更新慢。微软的决策是使用WSUS和Windows的自动更新客户端来提供客户端软件包以及恶意软件特征码。这看起来算是一种奇特的匹配方式,它能满足基于特征码的安全解决方案的所有需要。WSUS服务器设计为每天与微软更新服务器同步,且自动更新设计为一天安装一次软件。而通过测试发现,微软一天内会发布三到六次的新特征码文件,由此看来WSUS及自动更新并不合格,至少在他们的默认配置中是如此。幸亏,微软已在WSUS服务器上提供了一个安装组件,通过每小时一次的频繁同步,从而解决这些不足之处。而且通过使用类似方法,FCS客户端软件组件触发了更频繁的更新检查。未来,我们期望可以看到第三方补丁程序供应商可为他们自己的客户提供脚本或其它机制来自动化这个流程,这种将FCS与非微软补丁产品混和使用的方式将有助于简化企业的实际工作量。

  微软FCS病毒检测能力竟然不到50%

  在恶意软件检测测试中,我们在使用虚拟客户端时,很快注意到FCS的实时文件系统在测试中刚开始并没有发挥作用。比如:即便是启动所有防护功能,我们仍能够从Web、文件共享或者USB盘(又称thumb drive)中下载恶意软件包到虚拟客户端的硬盘驱动器中。幸亏在一个使用Windows XP操作系统的笔记本电脑客户端,实时防护如预期般发挥作用了。而且我们怀疑FCS与Vmware的虚拟硬盘驱动器间交互并非以预期的一种模式进行,虽然这种情形并不一定真起到破坏作用,但它还是可能会阻碍一些企业的FCS测试流程。

  不足之六:病毒检测率低。在磁盘清理的过程中,FCS检测到了10个不同的恶意软件,14个受感染样本文件。与此同时,Windows文件系统过滤管理器(Windows Filter Manager)则在这些受感染包到达我们系统前就帮助拦截它们的安装。然而,我们的恶意软件测试包是由29个恶意软件(病毒、广告软件、木马病毒和其它恶意软件的混和物)的执行文件组成的,因此合计检测率还不到50%。我们是通过单独提交样本文件到www.virustotal.com对此进行了验证,该网站通过31种不同的扫描器和评估解决方案运行了我们的每一个样本文件。

  然而,甚至这微小的成功也在一些愚蠢行为掩盖下有些黯然失色。例如:我们使用手动扫描来寻找恶意软件时,系统盘中图标从通常状态(一个绿色复选标记)变成警告状态(一个红色复选标记);若是当时我们在没有选择一种行动方针来清除已发现的感染情况就关闭用户界面,当我们下次打开这个界面时就会发现系统盘图标回复到了绿色复选标记状态,并且在历史记录中查不到上一次的扫描结果。还好的一点是,那时扫描结果已被直接报告给中央控制台。

  可以弥补FCS检测率低的是微软的企业技术支持服务(Premier Support Services)。该团队可随时在网络遭遇问题时提供帮助,甚至只接收一个完全的磁盘图象就能够隔离未知的感染情况,即便是之前的防病毒软件供应商不愿意做的工作也不在话下。

  微软FCS优势和劣势一样明显

  优势之一:FCS部署集中控制。当然,在开始部署FCS组件到我们的客户端以前,我们必须先访问一个单独的界面--FCS管理控制台,来创建一个安全策略用以管理这个流程。FCS的安全策略使我们能进行集中化控制,无论是进行防病毒防间谍软件防护、启动启发式检测、安排扫描次数还是创建特许文件(文件夹或文件类型)都能集中进行控制。此外,我们还能安排定期安全状态评估,通过提供一种基线分析机类扫描方式来寻找缺少的补丁、不必要的服务以及受感染损坏的密码。

  在创建策略后,我们准备通过活动目录来部署它们。从FCS控制台中,我们将所起草的策略一对一地分配到一个安全组或一个企业单位,这样就会触发创建一个新的GPO(组策略对象),这个GPO将由大量特定注册表变化组成,然后FCS会自动化将其链接到我们指定的活动目录目标上。我们还能直接分配FCS策略到一个现有的GPO中,或者通过FCS的命令行策略分发工具将它拷贝到一份手工分发的文件中。

  优势之二:FCS报表功能令人满意。FCS管理控制台提供了一个带部署管理视图的仪表盘,从中可以直观地看到近期报告出现问题的客户端、报告没出现问题的客户端以及还未提呈报告的客户端各自所占比率。该仪表盘还提供了快速链接来生成各类概要报表,报告整个系统受感染的情况,恶意软件的总馈,还有企业级的安全评估。最令人满意的是部署概要报表,它使我们只要通过一个单一页面就可查看策略部署、间谍软件和防病毒软件特征码分发以及客户引擎部署情况,我们甚至可根据每个安全策略一一分离出相应信息。而且,从这些高级报表中,我们能够快速挖掘到管理员解决问题所需的更多特定细节和实例。例如:识别出网络上一台指定设备中缺少的补丁和不必要的服务。

  这些报表最初是作为Web页面格式来呈现的,不过我们也可以以XML、CSV、Excel或PDF格式轻松输出报表。通过使用自带的MOM报表引擎,我们不仅能访问到相同的上述报表以及一些其它报表,而且还可以使用SQL报表生成器来设计我们自己的报表。此外,我们还发现MOM报表引擎还可以用来安排定期快照报表,从而使我们能及时掌握系统的实时情况。

 

  Forefront家族简介:打造多层次的安全策略组

  虽然Forefront Client Security的推出受到了多方关注,但是它只是微软的Forefront产品线中的一个部分。由于FCS被设计用来为Windows系统(不论版本,包括Windows桌面和服务器操作系统)提供保护,它也被认为是Forefront家族的旗舰产品。而Forefront家族的另一个产品线则包含了Antigen反病毒产品和反恶意软件产品,用来为服务器应用提供保护。这些产品包括:

  Forefront Security for SharePoint
  Forefront Security for Exchange
  Forefront Security for Office Communications Server(即以前的Live Communications Server)

  另外,虽然微软的ISA Server 2006防火墙和通过收购Whale公司获得的Intelligent Application Gateway(智能应用网关)技术都没有冠以Forefront的名称,但是它们实际上已经作为Forefront家族中面向高端网络防护的前端组件了。

  Forefront安全概念的重点是,每件产品都不是以独立软件的形式存在的,而是完全集成进了微软的其它产品中。这里所说的其它产品,虽然并不一定是Forefront家族产品,但都与Forefront有着紧密的联系。

  在一个小型企业中,Forefront可以与Windows操作系统协同工作,也可以和基础应用服务器,如Exchange邮件服务器或SharePoint协作服务器协同工作。随着公司规模的增长,你可以在系统中添加一些更高级的与安全相关的解决方案,比如Windows Rights Management Services(版权管理服务,RMS),或者Microsoft Identity Integration Server(身份综合服务MIIS),而不用担心协作问题或者有任何冲突。

  结合操作系统内置的安全机制(组策略、EFS、IPsec、UAC、NAP等),再加上上面提到的解决方案,可以为企业建立一套多层次的安全策略,并且随着企业规模的增长或安全需求的增加,这种安全层次还可以不断增加。

0
相关文章