מבחן האבטחה: לינוקס מול Windows

האבטחה של מערכות המידע היא מקור לדאגה. מחקר של ארגון OSDL השווה את האבטחה במערכות ההפעלה Windows ולינוקס בקטגוריות שונות, וממצאיו מראים שלינוקס מסוגלת לספק אבטחה טובה יותר מ-Windows, או טובה כמותה, כמעט בכל קטגוריה

PC Magazine פורסם: 14.09.04, 14:56

תמצית המחקר המובא כאן מומן על ידי ארגון OSDL, שתכליתו קידום הקוד הפתוח. על אף שיוזמיו מצהירים על אובייקטיביות מוחלטת, מומלץ להתייחס למסקנות בספקנות הראויה, הנדרשת גם ביחס למחקרים המוזמנים על ידי מיקרוסופט.

 

התחרות בין לינוקס ו-Windows נראית כמו משחק כדורגל גורלי בין שתי קבוצות יריבות, שנערך באיצטדיון מלא אוהדים, שלא מוכנים לקבל פחות מהשפלה סופית לצד השני.

למעשה, גם אם למשתמשים יש העדפה אישית - הם ממשיכים לבחון את האלטרנטיבה.

 

חשוב להבהיר, שקיומן של גירסאות שונות של מערכות ההפעלה והיישומים המותקנים, מקשה על הניסיון לבצע בחינה השוואתית בין לינוקס ו-Windows בנושאים שונים. כמו כן, חשוב לזכור שישנם הבדלים פילוסופיים ומהותיים בעיצובן ואופן פיתוחן של שתי מערכות ההפעלה.

 

Windows תוכננה לספק תמיכה ביישומים, על ידי הוספת פונקציונליות למערכת ההפעלה, ובמיוחד על ידי אינטגרציה של היישומים עם הליבה. לינוקס, לעומתה, מפרידה בין הליבה והתוכנות. זהו הבדל מהותי, מאחר והאפשרות להפוך כל מערכת לבטוחה יותר נגזר ממנו.

 

קוד פתוח, קוד משותף

 

הבדל אמיתי בין לינוקס ו-Windows הוא שקיפות קוד המקור. לינוקס מופצת עם רשיון GNU (או General Public License), המתיר למשתמשים להעתיק, לשנות ולהפיץ את קוד המקור. Windows, לעומתה, היא מערכת עם קוד סגור ופרטי לחלוטין, ולכן מודל האבטחה שלה מכונה לעיתים "אבטחה על ידי הסתרה".

 

ב-2001, מיקרוסופט השיקה יוזמה בשם "קוד משותף" - במסגרתה מתאפשרת גישה לקוד המקור של Windows ויישומים אחרים. בתוכנית זו רשומים כיום כמיליון משתמשים (על פי מיקרוסופט), ובמסגרתה זמין קוד מקור של כמה גירסאות Windows, כמו גם חלקים משפות הפיתוח שלה.

 

אבל יוזמה זו היא במידה רבה מדיניות של "לראות אך לא לגעת", ולמרות מאמציה להגדיל את השקיפות, המגבלות על האפשרות לביצוע שינויים, או להדר קוד מקור, פוגעות בתמריץ לנסות לאתר מפגעי אבטחה - גם לבעלי זכות גישה לקוד.

 

הממצאים העיקריים: הבדלי האבטחה

 

 

שורת ההמלצות

 

יש לזכור כי בעוד שלינוקס נהנית מיכולות אבטחה טובות, או לפחות ברות השוואה עם Windows, האבטחה נקבעת במידה רבה על ידי מה שזמין בחבילות ההפצה השונות, ותלויה בגירסת הליבה ובניסיון והידע של הצוות הטכני המתקין ומתחזק אותה.

 

מאחר וההצלחה במימוש ותחזוקה של מערכות הפעלה מאובטחות טמונה בניסיון, מומלץ לבחון אותה תוך בחינת השתלבותה בצרכי הארגון. כך ניתן יהיה להשיג את התפוקה הרצויה מהמערכת, מבלי להגדיל את רמת הסיכון, או לפגוע בתאימות עם התקנים.

 

אם אתם שוקלים להסב תהליך עבודה למערכת הפעלה אחרת, או להשביח מוצרים קיימים, עליכם להתחיל בבחירת מערכת הפעלה על בסיס המדדים המשקפים את יכולות האבטחה שלה - במקום להתחיל בבחינת היישומים עצמם.

  

כותבת המחקר: סטייסי קוואנדט, אנליסטית ראשית ב-OSDL. תרגום: אורי שרף, עורך אתר לינמגזין.