Gå til indhold
atlas

Styresystem

Også kendt som: OS, operativsystem

Den grundlæggende software, der styrer en computer, deler den mellem programmer og holder dem adskilt fra hinanden.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Det lag af software, der ligger mellem selve maskinen og de programmer, en bruger kører. Det fordeler tid, lagerplads og udstyr mellem programmerne og giver dem én fælles, kontrolleret måde at bruge maskinen på.

Forklaret enkelt

Som administrationen i en boligforening - beboerne deler vand, varme og trappe, og administrationen sørger for, at ingen tager det hele eller går ind i andres lejlighed.

I praksis

En sagsbehandler i en kommune har mail og et budgetark åbent samtidig på en Windows-bærbar; styresystemet bestemmer, hvilket program der får maskinen hvornår, og forhindrer dem i at læse hinandens data.

Hvorfor det betyder noget

Næsten alle sikkerhedskontroller på en computer - login, rettigheder, logs - håndhæves af styresystemet, så en svaghed i det undergraver alt, der bygger ovenpå.

Teknisk uddybning

Et styresystem leverer to ting på én gang: abstraktion og isolation. Det gør en CPU til processer og tråde, fysisk RAM til virtuelle adresserum pr. proces, diske til filsystemer, netværkskort til sockets og enheder til ensartede drivergrænseflader, og det fordeler dem alle mellem konkurrerende programmer. Isolationen afhænger af hardwareunderstøttelse, som styresystemet konfigurerer: privilegieringe eller exception levels adskiller kerne- og brugertilstand, og hukommelsesstyringsenheden (MMU) oversætter hver virtuel adresse via sidetabeller, som kernen styrer, så én proces simpelthen ikke har nogen afbildning af en andens hukommelse. En sidefejl, et timerinterrupt eller et systemkald er de eneste veje, hvorved kontrollen vender tilbage til kernen.

Kernen er den privilegerede del, men styresystemet, som det leveres, er langt større: C-biblioteket og systembiblioteker, der pakker systemkaldene ind, init- og tjenestestyringen (systemd, Windows Service Control Manager, launchd), den dynamiske loader, shells, pakkehåndtering, autentificeringsstakke (PAM, Windows Local Security Authority) og standardkonfigurationen. POSIX (IEEE 1003.1) standardiserer den Unix-agtige grænseflade, som Linux, BSD'erne og macOS stort set følger; Windows udstiller Win32-API'et oven på det native NT-API. Scheduling viser, hvor meget der er politik frem for mekanisme: Linux erstattede Completely Fair Scheduler med EEVDF i kerne 6.6 (2023), mens Windows bruger en prioritetsbaseret præemptiv scheduler med dynamiske løft.

Sikkerhedsmæssigt er styresystemet referencemonitor for de fleste kontroller: det autentificerer brugere, mærker hver proces med en identitet (UID/GID eller et Windows-access token med SID'er og privilegier), tjekker rettigheder ved hver adgang til et objekt og danner audithændelser. Hærdning betyder derfor at konfigurere de mekanismer: CIS Benchmarks og Microsofts sikkerhedsbaselines angiver indstillinger, mens afværgemekanismer som ASLR, DEP/NX, stack canaries og kontrolflowintegritet (CFG, CET shadow stacks) gør hukommelsesfejl sværere at udnytte. Obligatorisk adgangskontrol (SELinux, AppArmor) og sandkasser (seccomp, Windows AppContainer, app-sandkasserne i iOS og Android) begrænser, hvad selv en kompromitteret proces kan gøre.

Livscyklus er en undervurderet risiko. Hver styresystemversion har en supportperiode, hvorefter den ikke får flere sikkerhedsopdateringer; Windows 10 nåede end of support den 14. oktober 2025 med betalte Extended Security Updates som midlertidig bro, og indlejrede eller industrielle systemer kører ofte versioner, der længe har været uden support, fordi udstyrsleverandøren ikke har certificeret en nyere. Aktivfortegnelser bør derfor registrere præcis styresystemversion og supportstatus, og ISO/IEC 27001:2022 kontrol 8.8 (håndtering af tekniske sårbarheder) behandler software uden support som en risiko, der skal håndteres eksplicit. Virtualisering og containere tilføjer lag: en hypervisor isolerer hele styresystemer, mens containere deler én værtskerne og bygger på namespaces og cgroups, så en kernesårbarhed kan bryde containerisolationen, men ikke i sig selv isolationen mellem virtuelle maskiner.

Relationer

Bruges sammen med
PatchRettighedHypervisor

Kilder og videre læsning

Lærebøger

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.