|
Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows Vista » Установка - Установка BitLocker |
|
|
Установка - Установка BitLocker
|
Ушел из жизни Сообщения: 169 |
Профиль | Сайт | Отправить PM | Цитировать Вчера взялся установить BitLocker. На компьютере нет ТРМ, в связи с чем установлен ключ на флеш-носитель. При этом то ли я что-то делаю не правильно, то ли так задумано, но возник вопрос:
1. При загрузке просто нужно установить флешку. Но PIN-код не спрашивает, что существенно упрощает взлом. При установке в ТРМ PIN-код спрашивается. Что я делаю не так или это так задумано? |
|
------- Отправлено: 13:41, 03-02-2007 |
Забанен Сообщения: 1368
|
VladimirB
Если флешка - то она и является ключом, а если ТРМ, то ключ - пин-код. Фразу про существенное упрощение не понял. |
Отправлено: 18:33, 03-02-2007 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ушел из жизни Сообщения: 169
|
Профиль | Сайт | Отправить PM | Цитировать Игорь Лейко
Все просто. Отсутствие пин-кода при шифровании в данном случае порождает существенное упрощение способа взлома информации. Почему? Имеем классическую однофакторную аутентификацию, а так как флешка предмет отчуждаемый от ее владельца, тем более файлы оттуда никто не мешает переписать, то наличие флешки в руках злоумышленника является гарантией ключа. Т.е. все сводится к 1. Хищение флешки (информации с флешки) 2. Чтение информации с винта, имея флешку на руках, тем более что пароль на флешке в открытом виде. Что не понятно? |
------- Отправлено: 17:13, 05-02-2007 | #3 |
Забанен Сообщения: 1368
|
VladimirB
Непонятно, чем кража флешки существенно проще узнавания пин-кода. |
Отправлено: 11:28, 06-02-2007 | #4 |
Ушел из жизни Сообщения: 169
|
Профиль | Сайт | Отправить PM | Цитировать Игорь Лейко
Объясняю. Кража намного проще. Ведь пользователи (проверено) достаточно беспечны. Вставив флешку ее врядли будут вынимать после загрузки. Верно? Увы, да. Человек ушел (курить, простите, в туалет и т.д.) кто мешает его соседу взять флешку и стянуть с нее (переписать) текстовый файл с паролем восстановления, а потом положить ее обратно. Скажете невероятный сценарий? Отнюдь, в моей практике было, увы и не такое. А для того, чтобы выдать пин код, человека нужно спрашивать, что невольно вызовет настороженность. Да и что я вам объясняю. Фактически в первом случае (флешка) мы имеем классическую однофакторную аутентификацию с помощью отчуждаемого от владельца предмера, а при наличии пин-кода - двухфактиорную (пин+ТРМ микросхема), вторая схема аутентификации является схемой со строгой аутентификацией и по умолчанию значительно строже. Думаю, что в данном случае необходимо было разработчикам висты указать, что для устойчивого шифрования необходима схема с использованием ТРМ, которая является значительно более устойчивой к взлому, чем все остальное. И все! Т.е. резюме таково. Если хотите спать безопасно, покупайте материнские платы с поддержкой ТРМ версии не ниже 1.2 И все. |
|
------- Отправлено: 11:59, 06-02-2007 | #5 |
(*.*) Сообщения: 36548
|
Профиль | Сайт | Отправить PM | Цитировать VladimirB
Цитата:
|
|
------- Отправлено: 23:33, 06-02-2007 | #6 |
Ушел из жизни Сообщения: 169
|
Профиль | Сайт | Отправить PM | Цитировать Vadikan
Там же To turn on BitLocker Drive Encryption on a computer without a compatible TPM так что я написал не так??? Я ставлю BitLocker на компьютер не оборудованный ТРМ. И что? Вывод который я для себя сделал: Устновка BitLocker на компьютер не оборудованный ТРМ порождает у пользователя чувство ложной защищенности, что куда хуже. Ведь требуется масса внимания. Т.е.: 1. Не хранить флешку (ключ) вместе с ноутбуком 2. Не сохранять на той же флешке пароль в открытом виде (несмотря на предложение сохранить пароль на USB-драйв). Согласны что флешка сама по себе отчуждаемый от пользователя аутентификатор. Для пользования нею не нужно обладать какими-то дополнительными знаниями (например пин-код). Т.е. способ аутентификации, основанный лишь на обладании неким предметом не может быть признан усиленным. Это даже не пароль. Следовательно: 1. Ставить BitLocker для систем, которые нуждаются в усиленной защите, нужно лишь при наличии ТРМ версии 1.2 и выше 2. Использовать ТОЛЬКО с Pin-кодом. |
------- Отправлено: 13:11, 07-02-2007 | #7 |
(*.*) Сообщения: 36548
|
Профиль | Сайт | Отправить PM | Цитировать VladimirB
На самом деле, не хранить флэшку вместе с ноутбуком нормальное требование. Флэшка - ключ к компьютеру. Ты же не хранишь ключи от квартиры под ковриком? А уж как это поймут люди - дело десятое. От идиота не спасешься все равно. |
Отправлено: 02:48, 08-02-2007 | #8 |
Ушел из жизни Сообщения: 169
|
Профиль | Сайт | Отправить PM | Цитировать Vadikan
Увы, годы, проведенные в безопасности, показали что идиотов на самом деле - не просто много, а ОЧЕНЬ много, потому на мой взгляд, в данном случае единственно работоспособное решение (с точки зрения безопасника) - это испльзование псевдо-двухфакторной аутентификации, т.е. ТРМ 1.2 и PIN-код. Почему псевдо? Да потому что ТРМ всегда находится в компьютере. Наиболее же подходящим решением (правда не знаю, совместим ли с вистой) будет, на мой взгляд, решение, которое сейчас заканчивает фирма Aladdin, т.е. Security Disk NG 4.0 там шифруется весь диск, а ключи - в eToken, причем вынуть их из токена - нельзя. Естественно для доступа к токену нужен пин-код. Но это, естественно, мое мнение. |
------- Отправлено: 12:09, 08-02-2007 | #9 |
(*.*) Сообщения: 36548
|
Профиль | Сайт | Отправить PM | Цитировать VladimirB
Так давно известно, что самое слабое звено в системе безопасности - человек. У нас тут был анекдотический случай, когда работник (или контрактор) одной из крупных больниц купил сумку для лэптопа, а потом передумал и сдал ее в обратно в магазин. Сумка досталась другому покупателю, который с удивлением обнаружил компакт-диск с базой данных личной информации нескольких сотен тысяч пациентов больницы А вообще, после сообщений о том, что NSA помогало Microsoft сделать Vista более безопасной, мне с трудом верится в то, что в BitLocker нет черного хода. Разве могут американские спецслужбы позволить случиться такому, что им не удастся расшифровать данные террориста, воспользовавшегося уникальной технологией Vista? Ну а раз они не могут, то их ближайшие союзники тоже не могут. Возможно, и российские спецслужбы тоже не могут. А там... глядишь, и утечет чего в сеть... |
Отправлено: 08:19, 09-02-2007 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Конкурс - BitLocker To Go - защита данных на съемных USB-носителях в Windows 7 | OSZone | Microsoft Windows 7 | 1 | 20-03-2010 17:53 | |
HDD - Востановление шифрованной (bitlocker) информации после форматирования | Fedotiki | Накопители (SSD, HDD, USB Flash) | 6 | 21-01-2010 09:40 | |
[Ъ] Active Directory: резервное копирование информации BitLocker и TPM | bourger | Microsoft Windows NT/2000/2003 | 0 | 22-01-2008 10:57 |
|