Programy i aplikacje
Dobrze zarządzane oprogramowanie to jeden z kluczowych elementów cyberbezpieczeństwa w organizacji. To, skąd pochodzi program, czy jest aktualizowany i w jaki sposób go usuwasz, ma bezpośredni wpływ na bezpieczeństwo twoich danych. Poniżej znajdziesz zasady dotyczące wyboru, aktualizacji i usuwania oprogramowania na różnych typach urządzeń.
Rodzaje oprogramowania w organizacji
Sprzęt to fizyczne elementy komputera, natomiast oprogramowanie to zestaw instrukcji, które działają na komputerze i innych urządzeniach.
- Oprogramowanie systemowe służy do zarządzania komputerem. Przykładami są systemy operacyjne: MacOS, WindowsOS lub AndroidOS. Jeśli urządzenie nie ma zainstalowanego systemu operacyjnego, po włączeniu ekran pozostanie pusty. Oprogramowanie systemowe umożliwia wzajemną interakcję użytkowników i sprzętu.
- Oprogramowanie użytkowe to każdy program, który umożliwia wykonywanie zadań na urządzeniu. Każda używana aplikacja jest oprogramowaniem użytkowym. Jeśli urządzenie nie miałoby zainstalowanego żadnego oprogramowania użytkowego, można by korzystać tylko z preinstalowanych funkcji dołączonych do systemu operacyjnego.
- Oprogramowanie może być kopiowane z płyty CD lub DVD albo – co jest obecnie najczęstsze – pobierane z internetu.
- Oprogramowanie jako usługa (Software as a Service, SaaS) to oprogramowanie użytkowe hostowane przez dostawcę usług w chmurze. Nie jest ono instalowane w infrastrukturze informatycznej organizacji, ale jest dostępne zdalnie z dowolnego urządzenia i miejsca.
- Firmware to część oprogramowania przechowywana w urządzeniu (na przykład routerze), niezbędna do jego prawidłowego działania.
- Oprogramowanie do wirtualizacji – hipernadzorca to oprogramowanie instalowane na sprzęcie serwera w celu uruchamiania i zarządzania maszynami wirtualnymi na tym serwerze.
Aktualizacje oprogramowania i łaty
Oprogramowanie składa się z tysięcy linii kodu, które określają, w jaki sposób komputer interpretuje informacje i wykonuje swoje funkcje. W każdym 1000 linii kodu może znajdować się średnio od 10 do 15 błędów. Większość z nich jest niezauważalna dla użytkownika, ale każdy błąd to potencjalna możliwość dla cyberprzestępców, aby uzyskać dostęp do danych.
Tego typu błędy są nazywane podatnościami.
W okresie funkcjonowania oprogramowania, gdy tylko błąd lub luka zostanie odkryta, producent przygotowuje dodatkowy kod, który go usuwa. Jest to łatanie oprogramowania (patching). Wszystkie nowoczesne programy muszą być regularnie aktualizowane – co najmniej co 14 dni – w ramach prawidłowej konserwacji. Zapewnia to załatanie najnowszych wykrytych luk w ciągu 14 dni od udostępnienia aktualizacji przez producenta.
Powinieneś mieć możliwość aktualizacji każdego z następujących ważnych typów oprogramowania:
- system operacyjny (OS)
- firmware
- przeglądarka internetowa i jej rozszerzenia
- wszystkie aplikacje
- oprogramowanie antywirusowe.
Najprostszym i najskuteczniejszym sposobem zapewnienia aktualności oprogramowania jest włączenie automatycznych aktualizacji na każdym urządzeniu.
Dzięki temu poprawki są stosowane automatycznie, gdy tylko zostaną wydane przez dostawcę oprogramowania. Wiele urządzeń ma domyślnie włączone automatyczne aktualizacje. Część aktualizacji może wymagać ponownego, ręcznego uruchomienia urządzenia. Jeśli urządzenie nie było restartowane przez dłuższy czas, aktualizacja może nie zostać zainstalowana.
Możesz sprawdzić, czy automatyczne aktualizacje są włączone w ustawieniach systemu – w sekcji Aktualizacja i zabezpieczenia lub w preferencjach systemowych w części Aktualizacje oprogramowania.
W niektórych organizacjach istnieje obawa, że aktualizacje oprogramowania mogą spowodować problemy z innymi programami lub funkcjami. Zespoły IT w większych firmach często testują każdą aktualizację na kontrolowanej próbce urządzeń, zanim wdrożą ją w całej organizacji.
Zawsze warto mieć kopie zapasowe danych przed instalacją aktualizacji.
Kilka głośnych cyberataków pokazało, że w ciągu kilku godzin od ujawnienia luki w oprogramowaniu cyberprzestępcy mogą przygotować masowy atak na miliony użytkowników. Każdy użytkownik, który nie zainstalował poprawki do nowo odkrytej luki, może stać się ofiarą ataku.
W certyfikacji Firma Bezpieczna Cyfrowo wymagane jest, aby wszystkie istotne i krytyczne aktualizacje zostały zastosowane w ciągu 14 dni. Organizacje nie mogą wybiórczo decydować, które łaty instalują, a których nie – pozostawianie systemów bez aktualizacji oznacza świadome utrzymywanie podatności.
Niektórzy dostawcy używają różnych określeń, aby opisać wagę podatności. „Krytyczne” lub „wysokiego ryzyka” podatności mogą być opisane jako wynik CVSS v3 wynoszący 7 lub więcej. Common Vulnerability Scoring System (CVSS) jest systemem, który nadaje numeryczną ocenę powadze luk w oprogramowaniu.
Nieobsługiwane oprogramowanie i wsparcie producenta
Po osiągnięciu określonego wieku oprogramowanie przestaje być wspierane przez producenta. Moment ten zależy od dostawcy. Od tego czasu oprogramowanie jest klasyfikowane jako legacy – nie jest już wspierane, a więc nie jest bezpieczne w użyciu.
Luki w takim oprogramowaniu nie tylko pozostają niezałatane, ale stają się powszechnie znane. Cyberprzestępcy tworzą narzędzia i usługi ułatwiające ich wykorzystanie, nawet osobom o niewielkiej wiedzy technicznej.
Oprogramowanie, które nie jest już wspierane, powinno zostać:
- usunięte z urządzeń albo
- odłączone od dostępu zewnętrznego poprzez umieszczenie w podsieci, która uniemożliwia ruch do i z internetu.
Całe oprogramowanie w organizacji musi być licencjonowane i wspierane. Oznacza to, że masz prawo z niego korzystać, a sprzedawca zobowiązał się do wspierania go poprzez dostarczanie regularnych aktualizacji (łatek).
Producent musi podać przyszłą datę zakończenia wsparcia. Informacja, jak długo oprogramowanie będzie wspierane, określa, jak długo pozostanie funkcjonalne, zanim konieczny będzie zakup kolejnych wersji. Może to wpływać na decyzję o tym, w które rozwiązania warto inwestować.
Ten sam wymóg dotyczy zarówno oprogramowania już zainstalowanego, jak i nowo kupowanego – w obu przypadkach musi to być oprogramowanie obsługiwane przez producenta, regularnie aktualizowane i chronione przed złośliwym oprogramowaniem.
Zatwierdzone i nieużywane oprogramowanie
Oprogramowanie zatwierdzone przez producenta
Powinieneś używać wyłącznie oprogramowania pochodzącego z oficjalnych źródeł, zatwierdzonego przez producenta lub sprzedawcę. Dzięki temu możesz mieć większą pewność, że kod programu nie został zaprojektowany tak, aby zaszkodzić twoim urządzeniom lub danym.
Przykładami oficjalnych źródeł są:
- Google Play
- Apple App Store
- strony internetowe producentów oprogramowania.
Oprogramowanie pobierane z niepewnych źródeł może być podrobione, nielicencjonowane, gorszej jakości i pozbawione stałego wsparcia. Często wiąże się to także z zwiększonym ryzykiem obecności złośliwego oprogramowania.
Nieużywane oprogramowanie
Wiele urządzeń i systemów jest dostarczanych z dodatkowymi funkcjami lub programami, których nie używasz. Kod każdej dodatkowej funkcji może stanowić kolejną potencjalną ścieżkę dla cyberprzestępców.
Dobrym rozwiązaniem jest trwałe usunięcie nieużywanego oprogramowania poprzez jego odinstalowanie.
Dobre praktyki zarządzania oprogramowaniem
Dobre praktyki, które pomagają ograniczyć narażenie komputera na luki w oprogramowaniu, to:
- używanie wyłącznie licencjonowanego oprogramowania, które jest nadal wspierane aktualizacjami bezpieczeństwa
- kupowanie oprogramowania tylko z oficjalnych źródeł
- stosowanie poprawek natychmiast po ich wydaniu
- usuwanie nieobsługiwanego oprogramowania z urządzeń
- usuwanie z posiadanego oprogramowania wszystkich dodatkowych funkcji, których nie używasz.
Bezpieczny zakup oprogramowania
Program certyfikacji Firma Bezpieczna Cyfrowo wymaga, aby całe oprogramowanie w organizacji było wspierane przez producenta, regularnie aktualizowane i chronione przed złośliwym oprogramowaniem.
Podstawowa zasada przy zakupie oprogramowania jest prosta: używaj wyłącznie oprogramowania pochodzącego z oficjalnego źródła, zatwierdzonego przez producenta lub sprzedawcę. Całe oprogramowanie musi być licencjonowane i wspierane.
Na rynku działa wielu producentów i sprzedawców oprogramowania. W praktyce większość organizacji współpracuje z autoryzowanym sprzedawcą, który pozyskuje i kupuje oprogramowanie w ich imieniu.
Jak wybrać renomowanego sprzedawcę
Niektóre typy oprogramowania można kupić tylko bezpośrednio od producenta (vendor), ale większość jest dostępna przez sprzedawców (re-sellerów) akredytowanych przez producentów. Sprzedawcy kupują oprogramowanie po cenach hurtowych i odsprzedają je użytkownikom końcowym.
Jeśli planujesz zakup oprogramowania, wejdź na stronę internetową producenta. Większość producentów ma sekcję sprzedażową zawierającą listę akredytowanych partnerów, którzy sprzedają ich produkty. Duzi producenci, tacy jak Microsoft, często sprzedają swoje produkty poprzez kanały dystrybucyjne do sprzedawców, którzy następnie sprzedają je dalej użytkownikom końcowym.
Producent powinien wskazać datę, po której przestanie dostarczać aktualizacje dla danego produktu. Informacja o długości wsparcia pomoże ocenić, jak długo oprogramowanie będzie funkcjonalne i kiedy warto uwzględnić jego wymianę w planach budżetowych.
Oprogramowanie podejrzane, niebezpieczne i szkodliwe
Istnieją tysiące stron internetowych sprzedających oprogramowanie, często oferujące znacznie niższe ceny niż oficjalne źródła. Jednak oprogramowanie kupowane w ten sposób może być podrobione i nielicencjonowane.
Ryzykujesz, że:
- otrzymasz kod, który nie działa
- w ogóle nie otrzymasz kodu
- zainstalujesz oprogramowanie gorszej jakości, bez wsparcia
- w pakiecie otrzymasz złośliwe oprogramowanie.
Wiele programów można pobrać za darmo. Część z nich jest w pełni funkcjonalna, ale często wiąże się to z dodatkowymi „kosztami”:
- część darmowych produktów zbiera dane użytkowników i sprzedaje je reklamodawcom
- niektóre oferują podstawowe funkcje bez opłat, ale pobierają opłaty za każdą dodatkową funkcję
- inne są dostępne na stronach pełnych mylących przycisków „pobierz teraz”, które skłaniają użytkowników do instalowania podejrzanych programów.
Zdarza się, że razem z wybranym programem w tle instalowane jest niechciane oprogramowanie. Jest ono określane jako bloatware, foistware lub adware. Często obejmuje paski narzędzi wyszukiwarek, odtwarzacze multimediów czy alternatywne przeglądarki internetowe.
Takie „potencjalnie niechciane programy” są zaprojektowane, aby generować przychody dla ich twórców lub portali pobierania. Jednocześnie:
- zajmują miejsce i spowalniają pracę komputera
- mogą zagrażać prywatności
- są uciążliwe i trudne do usunięcia
- mogą być nośnikiem wirusów i złośliwego oprogramowania.
Aplikacje mobilne
W przypadku aplikacji na smartfony i tablety – mimo istnienia wielu stron oferujących oprogramowanie – zasada jest prosta: instaluj aplikacje wyłącznie z renomowanego sklepu z aplikacjami.
Pobieranie aplikacji z innych miejsc jest jednym z najczęstszych sposobów zainfekowania urządzenia wirusem.
Oficjalne sklepy z aplikacjami udostępniają tysiące aplikacji, które przed publikacją są weryfikowane i zatwierdzane przez producenta. Jest bardziej prawdopodobne, że:
- są wolne od złośliwego oprogramowania
- spełniają wytyczne dotyczące treści i bezpieczeństwa.
Aplikacje instalowane bezpośrednio ze stron internetowych lub innych sklepów mogą zawierać złośliwy kod. Telefony i tablety mogą być skonfigurowane tak, aby blokować tego typu instalacje – warto korzystać z tych mechanizmów.
Usuwanie niepotrzebnego oprogramowania
Wspierane oprogramowanie
Każdy rodzaj oprogramowania zainstalowany na urządzeniu komputerowym będzie w pewnym momencie wymagał aktualizacji. Przyczyny są różne – od poprawek funkcjonalnych po usuwanie podatności.
Kiedy producenci tworzą i udostępniają oprogramowanie, później mogą wykryć błędy w kodzie. Błędy te są nazywane podatnościami i mogą działać jak „okna i drzwi” dla cyberprzestępców, umożliwiając nieautoryzowany dostęp do danych przetwarzanych przez dane oprogramowanie. Brak aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa.
Aby rozwiązać ten problem, producenci wydają aktualizacje oprogramowania, czyli łaty (patche), które naprawiają błędy w kodzie i zamykają niepożądane drogi dostępu. Oprogramowanie, które wciąż otrzymuje od producenta aktualizacje bezpieczeństwa, jest uznawane za oprogramowanie wspierane.
Nieaktualne i niewspierane oprogramowanie
Po pewnym czasie producenci przestają rozwijać określone wersje swoich produktów. Od tego momentu użytkownicy nie otrzymują kolejnych aktualizacji, a produkt jest uznawany za niewspierany. Pozostawienie takiego oprogramowania na komputerze zwiększa szansę, że napastnicy wykorzystają znane podatności, co czyni urządzenie bardziej narażonym na ataki.
Nieużywane oprogramowanie
Najlepszą praktyką jest odinstalowanie wszystkich programów, których nie używasz. Dotyczy to także funkcji dostarczonych z urządzeniem lub systemem operacyjnym, których nie potrzebujesz.
Oprogramowanie składa się z tysięcy linii kodu. W wielu liniach mogą znajdować się błędy lub podatności. Jeśli dana aplikacja nie jest potrzebna, jej usunięcie:
- zmniejsza ryzyko wykorzystania podatności przez cyberprzestępców
- zwiększa ilość wolnego miejsca na dysku
- poprawia wydajność pozostałych programów.
Usuwanie lub odinstalowywanie oprogramowania – ogólna zasada
Każde oprogramowanie, które jest nieaktualne lub nieużywane, powinno zostać całkowicie usunięte z urządzenia, na którym jest zainstalowane. Sposób usunięcia zależy od typu sprzętu i systemu operacyjnego.
Jeśli twoje urządzenie nie jest wymienione w poniższych przykładach, zajrzyj na stronę internetową producenta – znajdziesz tam instrukcje dotyczące usuwania oprogramowania.
Odinstalowywanie oprogramowania – wybrane systemy
System Microsoft Windows
- Odinstalowanie z poziomu menu Start
Wybierz przycisk Start i wyszukaj na liście aplikację lub program. Naciśnij i przytrzymaj ikonę aplikacji (lub kliknij ją prawym przyciskiem myszy), a następnie wybierz opcję „Odinstaluj” i postępuj zgodnie z komunikatami systemu.
- Odinstalowanie z poziomu strony ustawień
Wybierz przycisk Start, następnie Ustawienia > Aplikacje > Aplikacje i funkcje. Wybierz aplikację, którą chcesz usunąć, a następnie kliknij „Odinstaluj”.
- Odinstalowanie z Panelu sterowania (programy)
W polu wyszukiwania na pasku zadań wpisz „Panel sterowania” i wybierz go z listy wyników. Następnie wybierz Programy > Programy i funkcje. Naciśnij i przytrzymaj (lub kliknij prawym przyciskiem myszy) program, który chcesz usunąć, i wybierz „Odinstaluj” lub „Odinstaluj/zmień”. Dalej postępuj zgodnie z instrukcjami na ekranie.
System macOS (Catalina)
Kliknij ikonę Findera w Docku, a następnie wybierz pozycję Aplikacje na pasku bocznym.
Dalej postępuj w zależności od tego, jak wygląda folder aplikacji:
- jeśli aplikacja znajduje się w folderze: otwórz folder aplikacji i sprawdź, czy znajduje się w nim deinstalator. Jeśli widzisz ikonę „Odinstaluj [nazwa aplikacji]”, „Uninstall [nazwa aplikacji]” lub podobną, kliknij ją dwukrotnie i wykonaj wskazówki na ekranie
- jeśli aplikacja nie znajduje się w folderze albo nie ma deinstalatora: przeciągnij aplikację z folderu Aplikacje do Kosza (na końcu Docka).
Ostrzeżenie: aplikacja zostanie trwale usunięta z komputera przy następnym opróżnieniu Kosza (ręcznie lub automatycznie przez Findera). Może to uniemożliwić otwieranie plików utworzonych przy użyciu tej aplikacji. Jeśli zmienisz zdanie, możesz ją przywrócić przed opróżnieniem Kosza – zaznacz aplikację w Koszu i wybierz z menu Plik opcję „Przywróć z Kosza”.
Urządzenia z systemem iOS (v14.0.1)
Możesz usunąć aplikacje na dwa sposoby:
- z ekranu początkowego: dotknij i przytrzymaj ikonę aplikacji, wybierz „Usuń aplikację”, a następnie „Usuń z ekranu początkowego”, aby pozostawić ją w bibliotece aplikacji, lub „Usuń aplikację”, aby usunąć ją z iPhone’a
- z biblioteki aplikacji i ekranu początkowego: dotknij i przytrzymaj aplikację w bibliotece aplikacji, wybierz „Usuń aplikację”, a następnie „Usuń”.
Jeśli zmienisz zdanie, możesz ponownie pobrać aplikacje, które zostały usunięte.
Urządzenia z systemem Android
Otwórz aplikację Sklep Google Play. W prawym górnym rogu kliknij ikonę profilu. Następnie wybierz „Zarządzaj aplikacjami i urządzeniami”, potem „Zarządzaj”. Kliknij nazwę aplikacji, którą chcesz usunąć, a następnie wybierz „Odinstaluj”.
Wskazówka: jeśli usuniesz lub wyłączysz aplikację, możesz ponownie zainstalować ją na urządzeniu. W przypadku aplikacji płatnych nie musisz kupować ich ponownie – wystarczy je ponownie zainstalować.