Требования к подписи драйверов в Windows 11: функция безопасности, которая ограничивает свободу пользователя и ухудшает его взаимодействие с системой

Windows 11, самая распространенная в мире настольная операционная система, несомненно, имеет свои проблемы. Однако, несмотря на эти проблемы, она остается наиболее совершенной версией операционной системы компании, несмотря на нежелательные дополнения, которые заставили многих пользователей либо как можно дольше оставаться на Windows 10 , либо даже перейти на Linux . Тем не менее, один аспект Windows всегда меня беспокоил: давняя политика Microsoft, требующая цифровой подписи драйверов перед их загрузкой операционной системой.

Среда восстановления Windows 11

Проще говоря, драйвер — это низкоуровневый код (часто работающий в ядре операционной системы), позволяющий оборудованию или программному обеспечению взаимодействовать с Windows. Подписанный драйвер включает в себя криптографическую подпись доверенного центра (например, сертификат Microsoft или, в прошлом, одобренный Microsoft центр сертификации), подлинность и целостность которой Windows проверяет перед запуском. Эта реализация подписи драйверов развивалась на протяжении десятилетий, став обязательным посредником в этом процессе, и имеет двойственную природу.

С одной стороны, это, несомненно, повышает безопасность, предотвращая работу вредоносного ПО на столь глубоком уровне (во всяком случае, без надлежащего сертификата, который можно украсть), но с другой стороны, ограничивает контроль пользователя и требует соблюдения правил Microsoft. Это противоречит свободе пользователя, но также имеет очевидные преимущества. Это одна из лучших функций безопасности в Windows, но само её существование по своей сути направлено против потребителей.

Что такое подписи водителей?

Подписи драйверов — это цифровые сертификаты, выдаваемые Microsoft или другим доверенным органом для драйверов устройств. Эти подписи подтверждают подлинность драйвера и отсутствие в нём изменений после публикации производителем устройства. Это своего рода цифровая печать одобрения, гарантирующая целостность и надёжность драйвера.

Другими словами, это способ проверить подлинность издателя драйвера и убедиться, что программное обеспечение не было изменено. Это чрезвычайно важно, поскольку драйверы работают глубоко в операционной системе, и если драйвер вредоносный или нестабильный, он может вызвать серьёзные проблемы, такие как сбои системы или даже уязвимости безопасности.

При установке подписанного драйвера Windows проверяет подпись, прежде чем разрешить установку. Если подпись действительна, это означает, что драйвер протестирован и сертифицирован Microsoft или другой доверенной стороной и безопасен для установки. Если подпись недействительна или отсутствует, Windows предупредит вас, что драйвер может быть небезопасен или несовместим с вашей системой.

Почему подписи водителей важны?

  1. Безопасность: Предотвращает установку вредоносных или модифицированных драйверов, которые могут подвергнуть риску вашу систему.
  2. Стабильность: Гарантирует, что драйверы совместимы с Windows и не вызовут проблем в системе.
  3. надежность: Указывает, что драйвер протестирован и сертифицирован корпорацией Microsoft или другой доверенной стороной.

В целом, подписи драйверов — важный механизм безопасности, который помогает защитить вашу систему от вредоносных программ и обеспечивает её стабильность и надёжность. Поэтому всегда лучше устанавливать только подписанные драйверы.

Долгая история защиты

Проверьте результаты драйвера в LatencyMon

Подписание драйверов — ключевой компонент функции безопасности Code Integrity от Microsoft , впервые представленной в эпоху Windows Vista и ставшей обязательной в Windows 10 версии 1607. Концепция проста и понятна: любой код, работающий в ядре Windows (известном как «Ring 0»), должен иметь действительную цифровую подпись от доверенного центра сертификации. Согласно официальной документации Microsoft , Code Integrity «повышает безопасность операционной системы, проверяя целостность драйвера или системного файла каждый раз, когда он загружается в память», а в 64-битных версиях Windows «драйверы режима ядра должны быть подписаны цифровой подписью». На практике это означает, что Windows откажется загружать любой драйвер, не подписанный признанным сертификатом.

Как и в других операционных системах, ядро ​​( ntoskernel.exe , или ядро ​​Windows NT ) является ядром операционной системы с наивысшими привилегиями, поэтому предотвращение запуска несанкционированного кода в этой области имеет решающее значение. Цифровые подписи гарантируют, что драйвер был выпущен конкретным разработчиком и с тех пор не был изменен. Проще говоря, неподписанные или злонамеренно модифицированные драйверы не будут устанавливаться по умолчанию, и с точки зрения безопасности это хорошо, так как защищает как потребителей, так и предприятия.

На практике это означает, что легитимные производители оборудования и разработчики проходят процесс цифровой подписи драйверов. В современных версиях Windows это часто включает получение расширенного сертификата проверки и отправку драйвера в Microsoft для утверждения. Если код пытается выполниться в ядре без этого утверждения, вы увидите ошибку, например: « Windows не может проверить цифровую подпись драйверов, запрошенных для этого устройства». Это предотвращает целый класс атак, при которых вредоносное ПО может установить руткит или вредоносный драйвер для получения полного контроля над системой. В современных 64-битных версиях Windows загрузка драйвера устройства по сути является единственным поддерживаемым способом выполнения произвольного кода в ядре, и это полностью отключает неподписанные исполняемые файлы.

А что насчет администраторов? Даже учетные записи с таким уровнем привилегий не являются исключением. Независимо от того, кто вы, вы не сможете установить неподписанный драйвер на 64-битную Windows . Единственный способ отключить это — использовать параметр загрузки «Отключить проверку подписи драйверов», который будет сброшен при следующей загрузке, или использовать bcdedit для полного отключения процесса проверки. Это мера безопасности, внедренная Microsoft , которую даже владелец компьютера не должен обходить.

За последние годы Microsoft ужесточила требования.

На протяжении многих лет Microsoft постепенно ужесточала требования к операционной системе Windows, стремясь обеспечить более плавный и безопасный пользовательский опыт. Эти изменения отражают непрерывный технологический прогресс, потребность в повышении производительности и усилении защиты от растущих угроз безопасности. С каждой новой версией Windows Microsoft повышает минимальные требования, необходимые для эффективной работы системы, уделяя особое внимание процессору, оперативной памяти (ОЗУ) и объёму хранилища, а также поддержке новейших технологий, таких как доверенный платформенный модуль (TPM).

Это ужесточение требований напрямую влияет на пользователей, поскольку некоторые из них могут обнаружить, что их старые устройства не поддерживают последние версии Windows. Однако этот шаг позволяет Microsoft внедрять новые и улучшенные функции, повышать общую производительность системы и обеспечивать более высокий уровень безопасности. Например, для некоторых расширенных функций Windows 11 требуются современные процессоры с поддержкой определённых инструкций, а также наличие модуля TPM 2.0 для повышения безопасности и защиты данных.

Кроме того, ужесточение требований позволяет Microsoft сосредоточиться на поддержке современных устройств и улучшении совместимости с новейшими технологиями, что в целом улучшает пользовательский опыт. Хотя это может создавать некоторые неудобства для пользователей старых устройств, это гарантирует, что пользователи, обновляющие свои устройства или приобретающие новые, получат максимальную производительность и безопасность операционной системы Windows.

Все началось с простого инструмента для проверки драйверов устройств.

Графический пользовательский интерфейс для проверки драйверов в Windows 2000

Путь Microsoft к обязательной цифровой подписи драйверов устройств начался в середине 2000-х годов на фоне растущей обеспокоенности по поводу шпионского ПО, руткитов и нестабильности операционной системы. Начиная с Windows XNUMX, Driver Verifier представлял собой программу командной строки, которая могла использоваться для проверки драйверов устройств на наличие недопустимых функций и обнаружения ошибок. Обновление с графическим интерфейсом совпало с выходом Windows XP. В то время подписывание драйверов существовало, но не было строго обязательным, хотя можно было настроить параметр групповой политики, чтобы полностью запретить установку, предупреждать пользователя, но разрешить установку, или просто установить драйвер в фоновом режиме.

Ситуация изменилась с появлением 64-битных версий Windows. Начиная с Windows Vista (и даже, в ограниченной степени, Windows XP x64 Edition, хотя можно было самостоятельно подписать сертификат ), 64-битные системы Windows требовали подписания определений режима ядра в рамках более широкой инициативы по обеспечению безопасности, которая также включала защиту от исправлений ядра, неофициально называемую PatchGuard. Введение обязательного подписания в Vista x64 вызвало споры в то время, но заявленная цель Microsoft заключалась в устранении целых категорий вредоносного ПО и, согласно некоторым сообщениям того времени, в защите управления цифровыми правами (DRM).

Не секрет, что требование наличия цифровых подписей у драйверов устройств соответствует интересам многих отраслей, и это также означало, что в то время Microsoft могла фактически заставить компании платить за лицензию на распространение своих драйверов. В противном случае эти драйверы просто не устанавливались бы на большинство устройств. С тех пор требования стали намного строже, и, как мы уже упоминали, Windows 10 версии 1607 требует, чтобы все драйверы были подписаны сертификатом Microsoft.

Windows 11, которая по умолчанию требует использования UEFI Secure Boot и модуля TPM на новых системах, значительно повышает надежность процесса загрузки и баз данных. Другими словами, в современной Windows есть центральный орган (Microsoft), который определяет, какой низкоуровневый код может быть запущен. В результате злоумышленникам гораздо сложнее взломать систему, а Microsoft (и несколько поставщиков сертификатов) удобно позиционируются как привратники платформы Windows.

Microsoft стремится защитить ядро ​​любой ценой.

Microsoft постоянно работает над повышением безопасности операционной системы Windows, и защита ядра является одним из главных приоритетов. Ядро — это сердце операционной системы, и любое его нарушение означает полный контроль над устройством. Поэтому Microsoft вкладывает значительные средства в технологии и программное обеспечение, направленные на предотвращение несанкционированного доступа к ядру посредством многоуровневой защиты.

Эти усилия включают использование таких технологий, как Kernel Patch Protection, предотвращающая несанкционированное внесение изменений в ядро, и Virtualization-Based Security, изолирующая конфиденциальные процессы в безопасной виртуальной среде. Microsoft также разрабатывает передовые инструменты анализа для обнаружения любых попыток взлома ядра в режиме реального времени.

Защита ядра — это постоянная задача, особенно с учетом эволюции методов кибератак. Поэтому Microsoft стремится постоянно обновлять и совершенствовать свои механизмы безопасности, чтобы гарантировать, что Windows остается защищенной и надежной. Эта приверженность отражает понимание Microsoft критической роли ядра в поддержании целостности пользовательских данных и устройств.

Даже если это означает, что обычные разработчики тоже не смогут его использовать.

Показывает папку пользователя Windows в Windows 11

Для ясности: существуют веские аргументы в пользу того, что принудительное подписывание драйверов значительно повысило безопасность операционной системы Windows. Блокировка неподписанных драйверов блокирует все типы цифровых атак, такие как руткиты и вредоносное ПО уровня ядра, которые в противном случае могли бы быть скрыты от антивирусных программ. В прошлом многие из самых продвинутых вредоносных программ пытались маскироваться под драйверы, чтобы получить доступ к памяти или изменить систему на глубоком уровне. Сегодня, если у вредоносной программы нет украденного или скомпрометированного цифрового сертификата, она просто не сможет загрузить драйвер в полностью пропатченной 64-разрядной системе Windows — это гораздо более высокий барьер, чем во времена Windows XP. Если неподписанный драйвер будет обнаружен при загрузке, система просто не запустится.

Современные античитерские системы для онлайн-игр также в значительной степени выиграли от требований к цифровой подписи драйверов Windows. Во многих соревновательных играх многие из более продвинутых разработчиков читов пытаются запускать свои программы в режиме ядра, чтобы избежать обнаружения античитерскими инструментами в пользовательском режиме. Именно поэтому Easy-Anti Cheat, Faceit, Riot Vanguard и многие другие античитерские решения устанавливают собственные драйверы ядра в рамках своего античитерского пакета. Эти античитерские программы работают с более высоким уровнем привилегий, чем даже администратор (помните, что даже администратор не может установить неподписанный драйвер?), чтобы отслеживать систему на предмет читов, блокировать доступ к памяти игры и гарантировать, что код игры не был изменен. Цифровая подпись драйверов является важнейшей частью этой защитной системы, которую разработчики создают вокруг своих игр. Поскольку Windows отклоняет любой драйвер, который не имеет надлежащей цифровой подписи, разработчики читов не могут просто создать собственный драйвер ядра и загрузить его случайным образом, чтобы обойти античит, поскольку операционная система этого не позволит.

Классификация моделей на экране с помощью ИИ в Valorant

В ответ на это разработчики читов и вредоносного ПО стали искать уязвимости, которые бы доказали эффективность принудительного использования драйверов. Один из распространенных методов известен как BYOVD, или «использование собственного уязвимого драйвера», когда злоумышленники находят подписанный драйвер, уже содержащий известные уязвимости. Легитимный драйвер загружается, принимается Windows, а затем его слабые места используются для выполнения кода в ядре. Один из таких примеров — злоупотребление драйвером Lenovo Mapper , развертывание неподписанного чит-драйвера и отключение проверки TPM, выполняемой Riot Vanguard.

Всё это также связано с атаками и читами, использующими прямой доступ к памяти (DMA). DMA позволяет аппаратным устройствам напрямую получать доступ к системной памяти, минуя ЦП и потенциально позволяя вторичному компьютеру читать или записывать данные в игровую память. Однако Windows имеет защиту ядра DMA, которая использует IOMMU для предотвращения несанкционированного доступа к памяти устройств PCIe. Это возможно только для устройств с драйверами, совместимыми с переназначением DMA , и, опять же, эта функция драйвера защищена в рамках проверки подписей Microsoft. В сочетании с Secure Boot, который предотвращает внедрение вредоносных программ или загрузчиков читов до запуска Windows, и защитой загрузки на основе TPM, вы получаете в значительной степени безопасную среду, учитывая, что это компьютер, управляемый пользователем.

Этот метод применим не только к читерству в играх. Существует множество примеров программ-вымогателей, которые используют драйверы для отключения функций безопасности системы и загрузки вредоносного кода в ядро, фактически перенося поверхность атаки с операционной системы на низкоуровневый код, проверенный и подписанный Microsoft. Разработчикам вредоносных программ необходимо воспользоваться существующим драйвером, уже установленным на устройстве пользователя, что означает либо найти уязвимость в популярном драйвере, либо обманным путём заставить пользователя установить программное обеспечение с этой уязвимостью.

Контроль подписи драйверов — лишь один из механизмов комплексной архитектуры безопасности, и сам по себе он не может предотвратить всё. Однако в сочетании с другими методами, которые также использует Microsoft, он, несомненно, значительно повышает планку. Украденный сертификат будет действовать ограниченное время, прежде чем будет обнаружен и отозван, а аппаратные обходные пути зачастую также оказываются недолговечными.

Почему подписание водителем документов считается антипотребительским действием?

Проверка подписи драйверов — это мера безопасности, которой следуют операционные системы, такие как Windows, чтобы гарантировать, что установленные в системе драйверы являются надежными и не были подделаны.

Но почему некоторые считают этот шаг «антипотребительским»?

Ответ кроется в нескольких пунктах:

  • Ограничение свободы выбора: Контроль подписи может помешать пользователям устанавливать определённые драйверы, даже если они им доверяют, поскольку они не имеют цифровой подписи Microsoft или другой признанной стороны. Это ограничивает свободу пользователя в выборе оборудования и программного обеспечения.
  • Сложность поддержки старых устройств: Производители часто перестают обновлять драйверы для старых устройств. Если драйвер для старого устройства не подписан, пользователи могут не иметь возможности использовать его в новых операционных системах, которые требуют обязательной подписи драйверов. Это вынуждает пользователей приобретать новое оборудование, даже если их старые устройства всё ещё работают нормально.
  • Стоимость получения подписи: Получение цифровой подписи может быть дорогостоящим, особенно для независимых разработчиков и малого бизнеса. Это может препятствовать инновациям и разработке новых драйверов для специализированных или редких устройств.
  • Проблемы совместимости: Иногда подписанные драйверы могут вызывать проблемы совместимости с другим оборудованием или программным обеспечением. Пользователям может быть сложно выявить и устранить эти проблемы, особенно если они не являются IT-специалистами.
  • Монополия крупных компаний: Считается, что требование подписи драйверов даёт крупным компаниям несправедливое преимущество перед малым бизнесом и независимыми разработчиками. Крупные компании обладают ресурсами для лёгкого получения цифровых подписей, в то время как независимым разработчикам это может быть сложно.

Короче говоря, хотя обязательное подписание драйверов призвано повысить безопасность, оно может иметь негативные последствия для потребителей, ограничивая свободу выбора, затрудняя поддержку старых устройств, увеличивая расходы, вызывая проблемы совместимости и усиливая монополию крупных компаний.

Таким образом, преимущества обеспечения безопасности от обязательного подписания водителями документов должны быть соотнесены с его негативным влиянием на потребителей и инновации.

Речь идет о том, что можно и что нельзя запускать на вашем конкретном устройстве.

стол-со-множеством-компьютерных-и-электронных-компонентов

Если подписание драйверов так полезно для безопасности, почему оно нежелательно для потребителей? Критика связана с тем, что этот механизм безопасности серьёзно ограничивает свободу пользователя и его контроль над собственной системой. Существует неявный компромисс между безопасностью и открытостью, и Microsoft делает ставку на первое, а не на второе. Компания выбрала модель, в которой операционная система доверяет только низкоуровневому коду, проверенному Microsoft, фактически централизуя управление таким образом, что это также соответствует интересам отрасли и приносит доход от сертификации.

Возвращаясь к вопросу отключения проверки подписи драйверов, следует отметить, что разработка собственного драйвера для личного использования, будь то для вашего оборудования или устройства, которым вы владеете, — это сложная задача. Вам либо придётся загружаться с параметром запуска «Отключить проверку подписи драйверов», полностью отключив проверки безопасности, либо включить режим проверки подписи Windows, ни один из которых не особенно удобен. Вы не владеете своим компьютером в том смысле, в котором обычно понимается «владение»; на уровне ядра Microsoft сохраняет контроль.

Кроме того, выполнить требования по цифровой подписи драйверов могут лишь крупные компании или разработчики с достаточными ресурсами. Для получения корректно подписанного драйвера для современной версии Windows разработчику необходимо получить сертификат EV (Electronic Value Signing), который требует тщательной проверки подлинности и аппаратного кода и стоит несколько сотен долларов в год. Notepad++ — известный пример такой проблемы с цифровой подписью кода, когда приложение пользовательского уровня страдает из-за отказа Microsoft оплачивать ежегодный сбор за сертификат. Тот же принцип применим и к драйверам.

Скриншот параметров запуска, на котором показаны различные варианты изменения способа загрузки Windows.

Однако это требование также может помешать обычным пользователям использовать старые устройства, драйверы которых никогда не были подписаны. Допустим, у вас есть старое периферийное устройство, которое вы хотите подключить к компьютеру с Windows 11; если его драйвер относится к эпохе Windows XP и не имеет цифровой подписи, он будет полностью заблокирован. Вы можете отключить обязательную проверку подписи (со всеми вытекающими проблемами) или отказаться от устройства. Хотя раньше можно было модифицировать драйвер, в наши дни самостоятельные решения практически не встречаются из-за связанных с этим затрат и сложности.

На самом деле, даже когда члены сообщества берут дело в свои руки, это может быстро привести к обратным результатам. Два известных драйвера, которые разработчики используют для управления системными вентиляторами в своих приложениях, — это InpOut32 и WinRing0. Первый конфликтует с Vanguard от Riot, поэтому многие выбрали второй, который стал основой таких инструментов, как Fan Control. Однако в 2020 году была обнаружена серьезная уязвимость безопасности в WinRing0 , что привело к его блокировке Windows Defender несколько лет спустя, сделав приложения, которые от него зависели, бесполезными.

Проблема усугубляется затратами на разработку и поддержку работоспособного драйвера, который примет Microsoft. Вот отрывок из статьи в The Verge , иллюстрирующий эту проблему:

Тимоти Сан, основатель SignalRGB, объясняет, что риски безопасности более сложные. «Поскольку WinRing0 устанавливается на всю систему, мы поняли, что зависим от первой версии, установленной в системе пользователя. Это крайне затрудняло проверку наличия потенциально уязвимых версий, установленных другими приложениями, что подвергало наших пользователей риску, несмотря на все наши усилия», — говорит он.
Именно поэтому его компания инвестировала в собственный RGB-интерфейс, отказавшись от WinRing0 в 2023 году в пользу проприетарного драйвера SMBus. Однако разработчики, с которыми я общался, включая Sun, согласны, что это дорогостоящее решение.
«Не буду приукрашивать — процесс разработки был сложным и требовал значительных инженерных ресурсов», — говорит Сан. «У небольших проектов с открытым исходным кодом нет ни финансовых возможностей пойти по этому пути, ни специализированного опыта в разработке ядра Microsoft», — говорит Адам Хонси из OpenRGB.

Разработчик WingRing0, OpenLibSys, похоже, в настоящее время неактивен, и маловероятно, что тот же драйвер, если он будет обновлён, будет одобрен Microsoft для подписания в соответствии с более строгими правилами компании. Microsoft также знала, сколько приложений от него зависят (Razer Synapse, SteelSeries Engine и многие другие тоже его используют), что давало ему ещё несколько лет жизни до прекращения поддержки в 2025 году.

А как насчет Linux?

Хотя Linux не так популярен, как Windows и macOS, он остаётся мощным и надёжным выбором, особенно для разработчиков и IT-специалистов. Linux отличается высокой гибкостью и возможностью настройки, что делает его идеальным решением для пользователей, стремящихся к полному контролю над своей операционной системой. Кроме того, Linux считается безопасной и стабильной операционной системой, которая зачастую менее подвержена вредоносным программам и вирусам, чем другие операционные системы.

Если вы рассматриваете использование Linux, важно понимать, что существует множество различных дистрибутивов, таких как Ubuntu, Fedora и Debian. Каждый дистрибутив обладает уникальным набором функций и инструментов, поэтому важно выбрать тот, который наилучшим образом соответствует вашим потребностям и требованиям. Например, Ubuntu популярен среди новичков благодаря простоте использования и широкой доступности, а Fedora — хороший выбор для пользователей, желающих опробовать новейшие технологии.

В целом, Linux — отличная операционная система, обладающая множеством преимуществ по сравнению с другими операционными системами. Однако поначалу освоение её может быть довольно сложным, особенно если вы привыкли к Windows или macOS. Если вы готовы приложить некоторые усилия, Linux покажется вам мощной и надёжной операционной системой, которая удовлетворит ваши потребности.

Совершенно другой дух

Обновление ядра Linux

В отличие от Windows, Linux — операционная система с открытым исходным кодом: нет единого центрального органа, определяющего, что можно запускать в ядре. Дистрибутивы Linux могут принудительно подписывать модули (особенно если включена функция Secure Boot; некоторые дистрибутивы требуют подписи модулей ядра ключом), но в конечном итоге пользователь может перекомпилировать ядро ​​или отключить эти проверки. Это одна из многих причин, по которым античит-программы нельзя развернуть в Linux так же, как в Windows.

В Linux читер с правами root считается всемогущим. Он может перекомпилировать ядро, чтобы удалить античит-хуки, или загрузить собственный модуль ядра без централизованной подписи, которая могла бы остановить его. Учитывая, что многие читеры просто запускают свои читы от имени root в каталоге /root, чтобы избежать обнаружения, становится понятно, почему разработчики игр не слишком спешат портировать своё античит-ПО на Linux. Даже если игра требует прав root (что было бы хуже, чем просто аналог античита в Windows), вы можете запустить её в среде «fakeroot», чтобы игра считала, что у неё есть права root, хотя на самом деле их нет.

Всё это означает, что открытость Linux подразумевает, что любая защитная мера может быть парирована атакой с равными привилегиями, и эта реальность отражается в текущем состоянии игрового мира Linux. Хотя многие популярные игры доступны для игры на Linux (зачастую даже лучше, чем на Windows), многие соревновательные игры в результате вообще отказываются запускаться на Linux. Те же принципы применимы и к вредоносному ПО, хотя ситуация с вредоносным ПО в Linux совершенно иная.

Экран Valorant «Обнаружен читер, матч завершён»

Система обязательной подписи драйверов Microsoft привлекательна для бизнеса. Блокируя ядро, Windows обеспечивает уровень безопасности и контроля (для защиты от читов, вредоносных программ и т.д.), который был бы просто невозможен в более открытой системе без этих ограничений. Для многих геймеров и компаний этот компромисс часто оправдан, даже если он вызывает раздражение у части пользователей. Пользователи Linux обладают беспрецедентным контролем, но именно эта свобода означает, что любой клиентский механизм защиты от читов обычно бесполезен. Чтобы получить преимущества безопасности, которыми обладает Windows в этой области, на машине с Linux, пришлось бы воссоздать те же ограничения, которые изначально заставили вас отказаться от Windows.

Что касается того, почему пользователи Linux остаются в безопасности, несмотря на отсутствие центрального центра сертификации, то ответ кроется во множестве причин. Учитывая развитую систему прав доступа пользователей Linux, сообщество разработчиков ПО с открытым исходным кодом, которое быстро устраняет уязвимости безопасности по мере их появления (даже в случае утечки некоторых серьёзных эксплойтов, таких как xz-utils), низкую долю рынка, делающую его менее привлекательной целью, и пакеты программного обеспечения, которые в основном устанавливаются через проверенные репозитории, этот вариант не так привлекателен, как выбор пользователя Windows.

Свобода и безопасность: уравнение, которого всегда трудно достичь

Часто возникает вопрос: можно ли достичь баланса между свободой и безопасностью? Ответ непрост. Реальность заставляет нас признать, что достижение максимальной свободы иногда может противоречить обеспечению максимальной безопасности, и наоборот.

Понятие свободы охватывает множество аспектов, включая свободу выражения мнений, свободу передвижения и свободу убеждений. Однако эти свободы, если их не ограничивать, могут быть использованы отдельными лицами или группами для создания угрозы безопасности и стабильности общества. Например, свобода выражения мнений, будучи основополагающим правом, может быть превращена в средство распространения ненависти и насилия или распространения дезинформации, подрывающей доверие к государственным институтам.

С другой стороны, усиленные меры безопасности, такие как широкое наблюдение, ограничения на передвижение и доступ к информации, могут ущемлять личные свободы и подрывать основы демократического общества. Излишний акцент на безопасности может создать атмосферу страха и самоцензуры, в которой люди не желают выражать своё мнение или пользоваться своими правами из-за страха преследования.

Итак, как найти оптимальный баланс между свободой и безопасностью? Решение заключается в установлении чётких мер контроля и стандартов, определяющих объём свобод и гарантирующих, что они не будут использоваться для создания угрозы безопасности. Эти меры контроля должны быть соразмерны масштабу угрозы и периодически пересматриваться, чтобы не превышать необходимых пределов.

Кроме того, должны быть обеспечены прозрачность и подотчётность при реализации мер безопасности. Граждане должны знать свои права и иметь право оспаривать любые меры, которые, по их мнению, нарушают их свободы. Также должны существовать независимые механизмы надзора, гарантирующие отсутствие злоупотребления властью во имя безопасности.

Короче говоря, отношения между свободой и безопасностью сложны и динамичны. Ни одно из них не может быть полностью достигнуто за счёт другого. Достижение баланса между ними требует постоянного диалога и общественного консенсуса относительно ценностей и принципов, которыми мы руководствуемся. Мы всегда должны помнить, что свобода и безопасность — это не противоречащие друг другу цели, а важнейшие составляющие процветающего и стабильного общества.

Фундаментальные различия между Linux и Windows

Два ноутбука с Windows 11: на одном отображается список экспортированных приложений в «Блокноте», а на другом используется Winget для импорта этих приложений.

Политика Microsoft в отношении подписи драйверов, несомненно, очень эффективна с точки зрения безопасности. Требуя подписи и проверки всех драйверов ядра, Microsoft создала одну из самых надежных операционных систем для потребителей с точки зрения защиты от вредоносных программ и мошеннических инструментов низкого уровня. Windows как платформа обладает уникальной способностью поддерживать надежную операционную систему, которой могут доверять пользователи и программы. Именно поэтому это одна из лучших функций безопасности — она работает исключительно хорошо и значительно повысила уровень защиты систем.

Однако эта безопасность дорого обходится потребителям. Она лишает центральный орган управления контроля, а невозможность полностью контролировать действия операционной системы не привлекает многих, кто ценит открытые вычисления. В некотором смысле, Windows 11 рассматривает пользователя как ненадёжную сущность, когда речь идёт о коде ядра, предполагая, что любой (включая вас) может совершить вредоносное действие, если его не контролировать.

С точки зрения безопасности, эта функция является отличным примером снижения рисков. Она значительно перекрывает один из самых опасных путей атаки. Однако с точки зрения прав потребителей может показаться, что мы просто арендуем рабочее место, чтобы использовать собственное оборудование , поскольку мы ограничены тем, что разрешает и не разрешает Microsoft. А что если бы эта концепция распространилась на «защиту» операционной системы? Что если бы инструменты и программы для удаления лишнего программного обеспечения вносили изменения, которые Microsoft не одобряет, потому что они изменяют систему?

Для обычного пользователя обязательное использование цифровых подписей драйверов — это отличный шаг. В этом нет никаких сомнений. Однако исключение разработчиков программного обеспечения с открытым исходным кодом из платформы не является идеальным решением из-за затрат, связанных с разработкой и распространением их собственного программного обеспечения, и мне кажется неправильным чувствовать себя так, будто я не являюсь полноправным владельцем своего оборудования, особенно учитывая, что Windows — это основной способ моего взаимодействия с ним.

Комментарии закрыты.