Os usuários padrão ainda são úteis quando o Windows 8 possui UAC?


8

Meu último computador rodou o XP; os administradores tinham acesso irrestrito (sem UAC) e minha conta diária normal era um usuário padrão. Simplesmente executei as credenciais de administrador quando precisei fazer algo como instalar o software. Fazia sentido que a conta do dia-a-dia fosse limitada (como no Linux).

Recentemente, comprei um novo computador com Windows 8. Com o Controle de conta de usuário, quando eu estiver logado como administrador, o UAC exibirá um prompt de permissão / negação se um aplicativo tentar fazer alterações no computador.

Se eu transformar minha conta do dia-a-dia em uma conta padrão, quando fizer algo que exija privilégios de administrador, ela também será solicitada (mas com senha e nome de usuário). Como as duas contas de usuário me solicitam assim mesmo, existe algum motivo para tornar minha conta diária normal? Qual é a melhor prática e todos vocês a seguem pessoalmente?


1
A partir do Windows Vista, determinadas ações, como remover um arquivo de uma pasta protegida, exigem um prompt do UAC. Como você descobriu, isso acontece com um administrador ou uma conta de usuário. A menos que você tenha seus próprios motivos para executar uma conta restrita, o UAC protegerá seu computador de si mesmo, sempre que você ler o prompt.
Ramhound 14/03

Respostas:


3

O UAC não é considerado um limite de segurança. O que isso significa é que existe apenas uma proteção (relativamente) fraca, impedindo que softwares mal-intencionados "escapem" do UAC e obtenham acesso de administrador. (Em particular, a Microsoft não promete corrigir problemas que permitem que isso aconteça.)

Pessoalmente, sempre uso uma conta de usuário padrão em minha máquina doméstica, exceto quando estou realmente administrando o computador.


Você tem alguma evidência de malware "escapando" do UAC e a Microsoft não fazer nada a respeito? Pelo que sei das janelas que circulam pelo UAC, é uma escalação de privilégios bastante desagradável e definitivamente seria corrigida.
Scott Chamberlain


@ScottChamberlain: considere o caso em que o malware se injeta em um executável não privilegiado, mas conhecido, como Firefox ou Adobe Flash, e faz com que esse programa gere uma notificação de atualização falsa. É provável que um usuário seja induzido a conceder elevação. Esse tipo de abordagem permite que o malware seja elevado sem fazer nada que o modelo de segurança do Windows não permita explicitamente (embora o AV possa detectá-lo).
Harry Johnston #

Não vejo como esses dois artigos comprovam seu argumento. Seu exemplo também é válido para uma conta de usuário padrão; no entanto, você só precisa digitar a senha em vez de clicar no botão OK.
22413 Scott Barlain

@ScottChamberlain: bem, o primeiro contém a frase "UAC não é um limite de segurança", que pensei ter provado minha primeira frase. O resto é principalmente apenas uma descrição do que "não é um limite de segurança". Observe também frases como "A posição da Microsoft de que os relatórios sobre o UAC não constituem uma vulnerabilidade" e "Como as elevações não são limites de segurança, não há garantia de que o malware em execução em um sistema com direitos de usuário padrão não possa comprometer um processo elevado para obter ganhos". direitos administrativos ".
Harry Johnston

4

Quando se trata do (s) seu (s) computador (es) pessoal (s), as "práticas recomendadas" tendem a variar bastante e geralmente são ignoradas. Todo mundo usa seu computador de maneira diferente em casa e a segurança também é diferente. Você deve fazer o que achar que é a melhor combinação de segurança e conveniência para você. O que funciona para os outros pode estar errado para a sua situação.

Pessoalmente, todos os meus usuários são contas de administrador no Windows, é apenas mais conveniente. Se eu tivesse alguém morando comigo e eles tivessem que usar meus computadores, eu daria a eles uma conta padrão. Eu também estaria mais consciente de bloquear ou sair dos meus computadores.

E lembre-se das solicitações do UAC em uma conta padrão, pode ser devido a um aplicativo ter privs de administrador, não o usuário.


É sempre uma boa idéia tornar todos os seus usuários "padrão", e não "administrador". Se houver alguma vulnerabilidade de segurança, o aplicativo não terá acesso "deus" ao seu computador se for um usuário "padrão".
Lizz

Certifique-se de seguir as práticas recomendadas de segurança em casa. Mas para mim, e provavelmente para a maioria das pessoas, não vale a pena.
28413 Keltari

@ Keltari: você usa internet banking? Em caso afirmativo, que medidas você toma para impedir a interferência de malware?
Harry Johnston

@HarryJohnston - Sim, eu uso o Internet Banking. Quanto ao malware, eu não tenho nenhum no meu PC, por isso não é um problema.
Keltari

@Keltari: Hmmm. Em um mundo onde os ataques de dia zero são comuns e os rootkits são muito bons em se esconder, como você pode ter certeza de que não possui nenhum malware no seu PC? Ou, se não houver lá agora, que não haverá amanhã?
Harry Johnston

0

Sim, especialmente se você é paranóico em relação à segurança física. Deixe-me ilustrar.

Se você estiver conectado como administrador com o UAC, você (pessoalmente, fisicamente) poderá se tornar um administrador completo, acessando uma caixa de diálogo de elevação. Portanto, qualquer pessoa que vá até a sua máquina conectada é um administrador.

Imagine que você está fazendo uma apresentação do PowerPoint em execução no seu laptop. De repente, alguém da platéia pula e empurra um dispositivo USB para o seu laptop. Coisas estranhas acontecem rapidamente na tela e o atacante foge do prédio. Esse dispositivo USB se apresentou ao sistema operacional como um teclado e digitou coisas ruins. (E você pode comprar um deles por menos de US $ 50!) Mas quanto dano causou?

Se você realmente estava logado como usuário padrão, o pior que poderia ter feito era pegar ou modificar os documentos aos quais você tem acesso. Se estiver logado como administrador protegido por UAC, ele poderia ter criado um comando administrativo pronto - Win+ X, A, Alt+ Y- e alterou fundamentalmente o sistema operacional, talvez para inserir um programa backdoor ou espionagem que afeta todo mundo que usa a máquina.

A única maneira de garantir que um ator ruim - eletrônico ou físico - não possa se tornar um administrador local é fazer login como usuário padrão.

Ao utilizar nosso site, você reconhece que leu e compreendeu nossa Política de Cookies e nossa Política de Privacidade.
Licensed under cc by-sa 3.0 with attribution required.