Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Нужен совет относительно шифрации данных
 
Тут такая штуковина стала происходить - из офиса стали прподать ноутбуки. Самими пропажами пусть СБ занимается, а передо мной поставлена задача шифрации информации, т.к. есть небезосновательное подозрение, что нужна инфа,а не сами железки.
Вопрос вот в чем: как и чем лучше шифровать данные , которые расположенны на локальном компьютере (с инфой на сервере все более или менее просто). То есть задача состоит в том, что бы обезопасить данные, даже если злоумышленник получил физический доступ к оборудованию, с учетом того, что в основном это ноутбуки, соответственно на них люди работают в командировках и т.д (с настольными все просто т.к на них инфы нет - все на серваке) .
 
EFS + создание пустой политики восстановления
 
Почему пустой?
 
дабы враги не расшифровали. наличие агента восстановления позволяет расшифровать файлы, если установить на ноутбук еще одну ОС Windows и зайти под администратором.
 
вру. нужно вообще удалить локальную политику восстановления и всех локальных агентов восстановления. тогда восстановить можно будет только доменной политикой.

А пустая политика - это чтобы запретить использование EFS.
 
http://www.osp.ru/win2000/2003/02/038.htm

Если XP - то и так все хорошо, закрытый ключ пользователя зашифрован на его пароле.
Только в XP агента востановления по умолчанию нет, что может привести к потере данных. Лучше создать доменного и экспортировать его секретный ключ и сертификат на дискетку. Закрытый ключ удалить, флоппю съесть.
 
А насколько это устойчиво если винт будут цеплять к другому компу?
 
с использованием приведенных рекомендаций - достаточно устойчиво. Ломается только брутефорсом, что долго и нудно.
 
PGP Disk-?
 
Цитата
guest пишет:
PGP Disk-?
Ты предлагаешь на каждый комп в офисе ставить эти приблуды и потом сообщать юзверям пароли?
 
Да и домен отлично позволит контролировать всё происходящие в сети .... просто и надежно....НО!!!!...его нужно поднять корректно.....на данный момент советую использовать Вин2000...но не ХР
 
2koras: Почему нет? Я использую дома PGP disk. Мне нравится. В качесве пасс-фразы юзаю 2 строчки стишка :). Я не понимаю, чего тут такого тежелого в PGP. Например у меня на рабочем столе иконка (.лнк) на ПГП файл. Когда его примоунтить просто еще один логический раздел. Можна в авто-запуск поставить, чтобы при каждом входе в систему спрашивали фразу. Насчет защиты - ни одного плохого слова я не слышал. (Ладно, кажу свое слово :), пасс-фразы логятся кей-логерами!!! ).  Скорость меня устраивает. А вот брутфорсить будут очень долго...
 
Речь идет об офисе. То что приемлимо для домашней машины бывает достаточно тяжело внедрить в сети из 100-300 компов.
 
А как быть с Elcomsoft Advanced EFS Data Recovery ??????

Правда насколько я понял эта приблуда не срабатывает на динамических томах, но все же...
 
2koras: Ну блин, как то поставили винды на 300 компов, то чем тежело поставить пгп. PGP6.0.2i - бесплатная, установка занимает 5 минут. Так как сказали, что воруют только ноуты, то можно только на них поставить. Тем не менее, я считаю если хоть что-то вынесли, то со всеми паролями надо разпрощатся и заменить более новыми.
 
Прочитай статью на которую дали сцылку.
После того как выполнишь рекомендациии - этот рекавери жить не будет. Особенно с доменной учетной записью.
 
Насколько я понял данные хранить на сервере нельзя - потому что пользователям ноутбуков эти данные нужны в коммандировках ? 8) а возможности удаленного доступа нет -=- правильно ?
тогда IMHO  PGP  выход (за исключением случая установки кейлогера) 8))

Но хотелось бы высказать два основных замечания
первое для ноутбука есть специальный тросик который подсоединяется к ноутбуку и ножке железного стола (батарее) 8))

второе скорее всего инсайдер ворует ноутбуки (... здался мне твой мусор - я тачки ворую ... (с) анекдот 8))
поскольку информацию украсть можно незамечено не привлекая внимание кражей ноутбука (тачки) 8))

ну и если защита информации так важна существуют ноутбуки с аппаратной шифрацией ( не вскрывается не кейложится и тд и тп )
 
PGP эт хорошо, но я юзаю Strong Disk.
позырь здесь http://www.strongdisk.ru/
есть ещё http://ruscard.org/ тут уже и аппартные примочки):
....Программно-аппаратный комплекс Мастер Паролей Плюс предназначен для обеспечения идентификации пользователей и разграничения прав доступа к сетевым и терминальным ресурсам в локальной  сети организации....

через смарт-карты юзается, но думаю оно нафиг не надо=)
Страницы: 1
Читают тему