PC Safeguard Extended: Idee für eine Erweiterung des Windows 7 Sandkastens

Marvin beschrieb in einem Kommentar zu meinem Beitrag über den Windows 7 Sandkasten, die “PC Safeguard”-Funktion auszubauen, zu erweitern, und auf drei Ebenen zu arbeiten. Sein Vorschlag ist, zuerst in der Sandbox zu arbeiten und nach beendeter Arbeit die Daten in einen “systemunabhängigen Zwischendienst” zu laden, der ebenfalls nach einem Sandbox-Konzept arbeitet und zudem mit “aktuellsten Virenscans ausgestattet ist “, die Dateien prüft und anschließend ins Hauptsystem zu laden.

Ausgangssituation

An dieser Stelle möchte ich Marvins Gedanken gerne adaptieren und meine Überlegungen dazu schreiben. Meines Erachtens sollte es zwei simultane Sandkasten geben:

  1. Native Sandbox: Die wirklich reine Sandbox, aus der nichts rauskommt.
  2. Transfer Sandbox: Eine Sandbox, mit der ich – basierend auf einem Sicherheitssystem – Daten transferieren kann, allerdings nur eingeschränkte, sprich keine administrativen Rechte besitze.
Transfer Sandbox

Die als zweites beschriebene Sandbox würde ich mir so vorstellen:

  1. Will man aus der Sandbox die Daten übertragen, muss die Sandbox eine Anfrage an das Hauptsystem stellen, ob es die Daten jetzt transferieren darf. Die Bestätigung erfolgt dann durch eine verschlüsselte Eingabe mittels Sicherheitstoken.
  2. Auf der Seite, bzw. in der DMZ, der Sandbox, in welcher der User seine Arbeit verrichten und im Internet surfen kann, sitzt eine Firewall sowie ein Virenscanner von Hersteller “A”, die alle Pakete beim Verlassen in den Zwischendienst prüfen und entsprechend bösartige Pakete verwerfen.
  3. Bevor die durchgelassenen Pakete mit eingeschränkten aus dem Zwischendienst in das Hauptsystem können, prüft auf der anderen Seite eine zweite Firewall und Virenscanner von Hersteller “B” die durchgelassenen Pakete. Damit die Sicherheitssystem von Hersteller “A” und “B” nicht kollidieren, sollen die System wie beschrieben ein zwei verschiedenen DMZs arbeiten.
  4. Auf diese Weise kann noch vor dem Eintritt in das Hauptsystem eine möglichen Infiltrierung von Paketen, die in der Sandbox vielleicht übersehen worden sind, vorgebeugt werden.

Aus den beschriebenen Punkten resultiert möglicherweise eine Verlangsamung des Systems, da der Transfer aber nicht in Echtzeit laufen soll, sondern nach Beendigung der Arbeit, denke ich lässt sich dies verschmerzen. Die in 1. beschriebene Abfrage eines Sicherheitstokens, lässt sich möglicherweise auch hardwareseitig lösen, in dem man z.B. einen USB-Stick anschließt, der den Token entsprechend besitzt.

Windows7: Sandbox Konzept

Fazit

Die beschriebene “Transfer Sandbox” wäre meines Erachtens zum sicheren Arbeiten an einem normalen Arbeitsplatz. Eines detaillierte Konzeption dieses Paradigmas könnte sicherlich erheblich zur Verbesserung der Sicherheit beitragen, vergleichen mit der heutigen Situation in Windows-Systemen.

Die “Native Sandbox” sollte in entsprechenden Systemen verwendet werden, in denen die zuvor beschriebenen Merkmale der “Transfer Sandbox” nicht gewünscht sind, wie bspw. in Universitäten oder Schulen, also an Arbeitsplätzen, an denen tagtäglich eine Vielzahl von Usern arbeitet.

Neue Windows 7-Taskleiste freischalten

Windows 7 erhält bekanntermaßen eine neue Taskleiste, die bereits auf der PDC 2008 vorgeführt wurde. Allerdings kann die neue Taskleiste von den Teilnehmern der PDC, die eine Testversion (Build 6801) erhalten haben bzw. allen die einen Download im Internet gefunden haben,  wahrscheinlich nicht genutzt werden, sofern sie nicht bei Microsoft arbeiten. Denn die neue Funktion ist bis dato nur denjenigen zugänglich, die in einer Domain von Microsoft angemeldet sind.

Im Blog von Rafael Rivera ist jetzt allerdings ein kleiner Hack aufgetaucht, wie man das Feature dennoch freischalten kann. Tja, Verwendung auf eigene Gefahr, da ich selbst keine Testversion von Windows 7 habe, kann ich nicht sagen, ob es funktioniert ;) Bei Interesse mal durch die Kommentare lesen, ein paar User berichten von Problemen, andere wiederum haben die Probleme behoben.

Oder einfach abwarten, bis Microsoft ein entsprechendes Build freigibt.

via Digg

Ruhe in Frieden Windows 3.x

Windows 3.x Zum 1. November hat Microsoft ohne größere Ankündigung die Lizenzvergabe von Windows 3.x an Gerätehersteller eingestellt. Der Support war bereits 2001 eingestellt worden, das System hielt sich aber dennoch wacker und wurde noch auf verschiedenen Geräten als Embedded-System wie an Ticketautomaten eingesetzt. Allerdings gab es bereits im Juli im Blog von Johne Coyne die entsprechende Ankündigung, der die Einstellung als Ende einer Ära bezeichnet.

Wenn ich überlege, dass ich damals sogar auch noch auf Windows 3.11 gearbeitet hatte. Es gab zwar schon Windows 95 – hatte ich selbst auch schon auf meinem Rechner –, doch die Schule hatte noch Windows 3.11 :)

Apropos Ticketautomat: Manchmal passiert einem dann auch sowas, wie bei mir vor gut 1 Jahr. Hatte aber nichts mit Windows zu tun, war ein Hardwarefehler ;)

Absturz am Ticketautomaten

via PC Welt

Mit Windows 7 im Sandkasten arbeiten

Habe eben bei istartedsomething gelesen, dass mit Windows 7 eine Funktion namens “PC Safeguard” Einzug halten wird, die den User praktisch in einer Sandbox arbeiten lässt. Im Detail heißt dies, dass alle Änderungen, die am System während einer Sitzung vorgenommen worden sind, automatisch beim herunterfahren wieder verworfen werden. Damit keine Dateien verloren gehen, wird der User entsprechend aufgefordert, geänderte Dateien auf einem Speichermedium wie USB-Stick zu sichern. Eine ähnliche Funktion gab es bereits für XP und Vista mittels dem Tool “Windows SteadyState”.

Vorteil dieser Funktion ist mE, dass von anderen Usern, die möglicherweise am selben System arbeiten, keine Applikationen installiert werden können, die das System möglicherweise negativ belasten oder zu Fehlern führen. Mich würde ferner interessieren, was denn mit Viren passiert, die sich bspw. während einer Internet-Session eingenistet haben. Verschwinden diese im selben Zuge dann auch, oder gibt es einen Weg, die Funktion zu umgehen bzw. sich zumindest auf dem externen Datenträger einzunisten?

PC Safeguard in Windows 7