IT顾问何时应使用全盘加密?


9

在什么情况下,IT顾问应加密其硬盘驱动器以保护其客户的代码/数据?

我在想,如果它不会给您的工作量增加太多,那么您最好使用带有“弱”密码的全盘加密,以至少防止有人在笔记本电脑被盗的情况下访问您的电子邮件文件和其他文档,即使他们被盗也是如此。将无法访问任何数据库文件或其他非常敏感的数据。


3
您还可以使用TrueCrypt之类的东西来创建加密卷。因此,它不会加密整个驱动器,而是创建可用于存储敏感信息的“虚拟”驱动器。如果笔记本电脑上的源代码和文档被盗,我会这样做。
GrandmasterB 2010年

3
不幸的是,加密卷比全磁盘加密要容易得多,全盘加密通常需要像Evil Maid攻击(schneier.com/blog/archives/2009/10/evil_maid_attac.html)之类的东西,因为与该卷有关的数据太多了键入内存或临时空间!如果笔记本电脑上的数据非常敏感,请仔细检查您的实施!
罗里·阿尔索普

@Rory Alsop:加密卷是IMO在安全性和可用性之间的合理折衷-可移植(例如,Dropbox上的200 MB TC卷),对于不是真正机密的数据很有用(但您不想完全公开)。换句话说,比根本没有加密要好一点- 对于某些情况而言这已经足够了。
Piskvor于

Answers:


11

我同意全盘加密是好的,特别是如果您的笔记本电脑上有敏感数据(您可能这样做)。因此,随着新笔记本电脑型号的快速发展,我会说“ 始终 ”。

也就是说,有一些警告:

  • 如果您忘记了密码,这意味着您的所有数据都已消失(直到您再次记住密码)。
  • (推论:具有“恢复密码”选项的任何加密解决方案都可能是蛇油,而不是加密)
  • 弱密码 ==无保护(你牛orkers可能不会试图闯入您的计算机,但被盗的笔记本电脑的数据可能是值得一些钱;加上,pass- 短语是相当强的,易记)
  • 如果不是不可能的话,全盘加密可能会使睡眠模式/休眠变得不切实际(请检查您计划使用的产品)
  • 某些数据可以从其他位置访问(例如,您的电子邮件可能存储在服务器上,而副本存储在本地计算机中)
  • 全盘加密不是神奇的傻瓜-它不能提供针对其他攻击媒介的安全性,您仍然需要单独解决这些问题(备份,防病毒,防火墙,网络钓鱼防护,社会工程,橡胶软管密码分析

请注意,加密不应该被看作是保护数据的方式永远任何人 -它的目标只是拖延攻击者足够长的时间,使攻击索然无味。有了强大的加密功能,攻击者就需要数年的时间才能通过暴力破解来获取数据,此时数据已经陈旧到无法使用。尽管国家安全局(或类似功能强大的实体)可能可以更快地破解加密(因为它可以带来巨大的计算能力),但全盘加密仍然是防止他人破解(例如您的竞争对手或其他人)的良好保护。一个随机的小偷)。

额外的好处是,加密消除了偶然的窥探:如果您忘记了(已关闭电源)笔记本电脑在某个地方,几乎出于诚实的人可能会出于好奇而决定在将文件退还给您之前浏览文件。有句谚语说:“大多数的锁都是为了使诚实的人诚实。” 强锁可以做到这一点,还可以将真正恶意的人拒之门外足够长的时间。


当我与一家金融公司签约时发生了一件事情:我公司发行的笔记本电脑是全盘加密的,当安装软件将其拧紧后无法启动。因此,无法从Windows访问任何内容,因为它无法启动,也无法独立访问,因为它已加密,并且IT人士无法找到任何方法来获取数据。要求拔出任何笔记本电脑或光盘都必须将所有数据存档,因此它们不能只是擦除和还原。我不知道他们是如何解决的。
David Thornley 2010年

1
@David Thornley:las,发生了。该公司有一个备份策略,我想吗?(恕我直言,最终用户将不会经常安装需要深入引导加载程序和/或系统内部的软件,以至于可能将它们弄乱,这应该将其排在驱动器故障附近:并非罕见,但实际上并非每天都会发生;您的恢复计划中应包含一些内容(我还假设您在日常操作中没有以特权用户身份运行)?
Piskvor在2011年

我没有进行安装;一天晚上,这是系统推动的事情,它可能是以管理员身份运行的,那时候,开发人员理所当然地以管理员身份运行。正在安装的软件是IIRC,它是Visual Studio的一个版本,通常这是相当无害的安装,但显然有一些麻烦。笔记本电脑上没有有价值的数据,所有东西都是预安装的实用程序,而我的实际工作是在另一个盒子上完成的。如果不是针对法规的,那么IT部门可能会被抹掉并重新映像,一切都会好起来的。
David Thornley,2012年

2

1:“弱”密码不是实际问题。人们不会到办公室来,而是强行闯入机器。真正的问题是:1)社会工程,或2)键盘记录器;两者都使“强”密码无用。向您的IT部门的技术人员讲授这两件事,如何发现它们以及如何处理它们,您将没有任何问题。

2:如果有人将您的加密光盘拿到手中,则加密的光盘无关紧要。他们可以获取数据。这只是他们需要多少数据的问题。如果您要保护核密码或Google的搜索算法,我会去找武装警卫,而忘了驱动器加密。


4
关于要点2:虽然任何事物都可以被强行使用,但这并不意味着它可以在10年内被强行使用。数据有很多时间变得过时且无趣。(NSA可能会更快地破解您的数据,但自称是工业间谍专家(实际上是刚好是偷了磁盘的小偷)会沮丧地放弃并放弃-这就是要点)关于第1点,三个词:纵深防御。我的车门上有锁。这并不意味着我会把点火钥匙留在里面-存在多重风险,保护需要相互补充。
Piskvor于

我同意Piskvor的观点-在可用的时间内,强行强制全盘加密可能是不切实际的。如果有价值的东西将用于物理恐吓/酷刑等-这就是为什么如果有价值的东西,除了磁盘加密之外,您还提供物理安全性。这是一种严重的威慑作用。
罗里·阿尔索普2010年

@Piskvor @ Rory Alsop-好点。我想我只是认为完整的驱动器加密是一种有害的做法,因此在浪费时间之前最好先进行充分的证明。但是,如果我要保护的东西非常有价值,那么值得花更多的精力使它变得更难获得。
orokusaki 2010年

对。但是,今年还没有一个月过去,没有一些公司丢失带有敏感数据的未加密笔记本电脑(示例很多,搜索新闻中的最新笔记本电脑-当您阅读此书时,我在I / 2011中提供的信息可能已经被忘记了) 。
Piskvor在2011年

@潘-那里有强盗。但是,我并没有将所有重要物品(护照,黄金等)放到保险箱中。相反,我拥有安全性,可以帮助防止他人访问我的所有物品。这使我避免了因必须喝水而必须进入保险箱取出杯子或早上穿衣服时要脱裤子的副作用。我使用难以猜测的密码来锁定保险箱,因此我最关心的事情不太可能被盗。
orokusaki 2011年

0

坦白说,我认为使用FDE 没有任何借口。我已经在笔记本电脑上使用了多年,几乎没有问题。

我使用的是LUKS加密,这是Debian的一部分(安装程序甚至会为您设置)。

要解决其他答案中的问题:

  • 如果您忘记了密码,这意味着您的所有数据都与 True 一样好,但这仅意味着您需要将密码写下来放在安全的地方(或良好的存储空间)。忘记不是什么大问题,因为每次启动时都必须输入。
  • 全盘加密可能使睡眠模式/休眠变得不切实际。睡眠不受影响,因为保留了RAM内容。休眠功能开箱即用,并休眠到加密的交换分区。
  • 降低性能这是事实,但在正常操作中影响很小。仅当I / O CPU都用尽时才值得注意。我注意到的唯一情况是在视频编码期间,即使如此,开销也只有大约10%。
  • 任何加密都不会被破解 -如果您选择一个强大的密码短语(即,由程序生成的密码短语),那么(在可预见的将来)将无法对其进行暴力破解。

我认为,具有任何形式甚至是轻微私人信息的笔记本电脑都应始终使用FDE。笔记本电脑很容易丢失或被盗。


解决“忘记密码”问题的简单方法:安装两个密钥,并使用不同的密码(均为强密码)。您不太可能同时忘记这两者。
tdammers 2012年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.