Полное шифрование диска: можно привязать ключ к конкретному BIOS / ноутбуку?

518
pberlijn

В организации, в которой я работаю, есть ноутбуки, оснащенные FDE-накопителями, то есть накопителями, которые шифруют данные на лету, так что в случае украденного ноутбука невозможно извлечь данные путем извлечения жесткого диска. Несмотря на то, что это защищает нас от злоумышленников, злые сотрудники могут по-прежнему переключать диск на компьютер, которым они владеют (и которым они управляют BIOS), и разрешать привилегии root / администратор в ОС для себя.

Короче говоря, решение этой проблемы заключается в сохранении (части) ключа шифрования в BIOS, так что другой компьютер не сможет расшифровать диск. Есть ли способ сделать это, или как другие организации справляются с этой угрозой безопасности?

0
«переключите диск на компьютер, которым они владеют (и которым они управляют BIOS), и включите права root / администратора в ОС для себя». Вы уверены, что это возможно? Почему вор не может сделать то же самое, что и злой работник? Moab 11 лет назад 0
Моав: Вор не может расшифровать диск. Сотрудник знает ключевую фразу, чтобы разблокировать его диск. pberlijn 11 лет назад 0
Почему у злого сотрудника есть пароль на чужой диск? Moab 11 лет назад 0
У него есть пароль для его собственного диска. Диск с операционной системой, на которой ему запрещены привилегии root (по ряду причин). pberlijn 11 лет назад 0

1 ответ на вопрос

2
wmz

Я думаю, что вы должны смотреть на решения TPM ( Trusted Platform Module ). Они встроены в большинство профессиональных ноутбуков.

В этой статье упоминается явное решение - шифрование диска :

Ограниченное количество решений для шифрования диска поддерживают TPM. Эти реализации могут обернуть ключ дешифрования с помощью TPM, тем самым привязав жесткий диск (HDD) к конкретному устройству. Если жесткий диск извлечен из этого конкретного устройства и помещен в другое, процесс расшифровки не удастся

Better than the answer I was just writing. :) OP: Make sure you (or your IT) has some way to get at the data on the drives OR make sure there is no essential local data on the laptop at all. Motherboards do die and then your own security gets in your way. Hennes 11 лет назад 1
+1 this is one of the things tpm was designed to help with. Just remember, the bad guys cant get your data without that motherboard working...and neither can the good guys! Make sure you have a way to recover the data when (not if, when) something goes wrong. Grant 11 лет назад 0

Похожие вопросы