Шифрование диска Windows® BitLocker™ – это средство защиты данных, доступное в операционных системах Windows Vista® Enterprise и Windows Vista® Ultimate, а также в Windows Server® 2008.
Что такое BitLocker? Как работает BitLocker?
Шифрование диска Windows BitLocker – это средство защиты данных, доступное в операционных системах Windows Vista Enterprise и Windows Vista Ultimate, а также в Windows Server 2008. BitLocker обеспечивает улучшенную защиту от кражи или раскрытия данных, находившихся на потерянных или украденных компьютерах, и более безопасное удаление данных при списании компьютеров, защищенных BitLocker.
К данным на потерянном или украденном компьютере можно получить несанкционированный доступ с помощью программного средства взлома, либо путем подключения жесткого диска к другому компьютеру. Шифрование BitLocker помогает предотвратить несанкционированный доступ к данным на потерянных или украденных компьютерах, объединяя две основных процедуры защиты данных.
-
Шифрование всего тома операционной системы Windows на жестком диске. BitLocker выполняет шифрование всех системных и пользовательских файлов на томе операционной системы, включая файл подкачки и файл спящего режима.
-
Проверка целостности компонентов загрузки и данных конфигурации загрузки. На компьютерах с доверенным платформенным модулем (TPM) версии 1.2 BitLocker использует расширенные инструменты безопасности TPM, чтобы гарантировать, что данные пользователя будут доступны, только если компоненты загрузки системы не были изменены и зашифрованный диск находится в исходном компьютере.
Тесная интеграция BitLocker с ОС Windows Vista предоставляет организациям расширенные средства защиты данных с удобным управлением и настройкой. Например, BitLocker может использовать существующую инфраструктуру доменных служб Microsoft Active Directory (AD DS) для удаленного хранения ключей восстановления BitLocker. BitLocker также предоставляет консоль восстановления, которая позволяет извлекать данные из компьютеров, не входящих в домен, или из компьютеров, которые не могут подключиться к домену (например, для переносных компьютеров).
Поддерживает ли BitLocker многофакторную проверку подлинности?
При включении BitLocker на компьютере с модулем TPM версии 1.2 к защите TPM можно добавить дополнительный фактор проверки подлинности. BitLocker предлагает возможность блокировки обычного процесса загрузки, пока пользователь не введет личный идентификационный номер (ПИН-код) или не вставит съемное USB-устройство, например флэш-диск, с ключом запуска BitLocker. Эти дополнительные меры безопасности обеспечивают многофакторную проверку подлинности и гарантию того, что компьютер не будет запущен или выведен из спящего режима, пока не будет предоставлен правильный ПИН-код или ключ запуска.
Какие требования предъявляет BitLocker к оборудованию и программному обеспечению?
Чтобы воспользоваться всеми возможностями BitLocker, компьютер должен соответствовать требованиям к оборудованию и программному обеспечению, приведенным в следующей таблице.
Требования BitLocker к оборудованию и программному обеспечению
|
Требование
|
Описание
|
|
Конфигурация оборудования
|
Компьютер должен соответствовать минимальным требованиям для Windows Vista. Дополнительные сведения о требованиях для Windows Vista см. по адресу http://go.microsoft.com/fwlink/?LinkId=83233.
|
|
Операционная система
|
Windows Vista Ultimate или Windows Vista Enterprise Обе включают шифрование диска BitLocker.
|
|
Аппаратный доверенный платформенный модуль (TPM)*
|
Модуль TPM версии 1.2
|
|
Конфигурация BIOS
|
-
Соответствие BIOS стандартам Trusted Computing Group (TCG)
-
В порядке загрузки в BIOS первым пунктом необходимо установить жесткий диск, а не USB-устройство или компакт-диск.
-
В BIOS должна быть возможность читать с USB-устройства во время загрузки.
|
|
Файловая система
|
Два раздела NTFS на диске – для системного тома и для тома операционной системы. Раздел для системного тома должен быть активным разделом и иметь размер не меньше 1,5 ГБ.
|
*Наличие модуля TPM не является обязательным условием для работы BitLocker, однако, только такой модуль обеспечивает для компьютера дополнительную защиту за счет проверки целостности системы при загрузке.
Почему требуется два раздела? Почему системный том должен быть таким большим?
Два раздела необходимы для работы BitLocker, поскольку предварительная проверка подлинности и целостности системы должны проходить вне зашифрованного тома операционной системы. Такая конфигурация позволяет защитить операционную систему и данные на зашифрованном томе. Незашифрованный системный том должен иметь размер не менее 1,5 ГБ, которого достаточно для загрузочных файлов, среды предзагрузочного выполнения Windows (WinPE) и других файлов установки или обновления программ. Производители компьютеров и корпоративные заказчики также могут размещать в этом томе системные инструменты или средства восстановления.
Какие модули TPM поддерживает BitLocker?
BitLocker поддерживает модуль TPM версии 1.2. BitLocker не поддерживает старые модули TPM. Модули версии 1.2 обеспечивают расширенную стандартизацию, улучшение безопасности и функциональности по сравнению с предыдущими версиями. ОС Windows Vista разрабатывалась с учетом этих улучшений модуля TPM.
Как узнать, имеется ли в используемом компьютере модуль TPM версии 1.2?
В панели управления BitLocker щелкните ссылку Включить BitLocker. Если при этом выдается следующее сообщение об ошибке, то компьютер не имеет модуля TPM версии 1.2 либо BIOS не совместима с BitLocker или с модулем TPM:
Доверенный платформенный модуль не найден. Чтобы включить BitLocker, необходим доверенный платформенный модуль. Если на данном компьютере имеется доверенный платформенный модуль, обратитесь к изготовителю компьютера, чтобы получить BIOS, совместимый с шифрованием BitLocker.
При получении этого сообщения об ошибке обратитесь к производителю компьютера, чтобы узнать, имеется ли на компьютере модуль TPM версии 1.2, или чтобы получить обновление BIOS.
На некоторых компьютерах может иметься модуль TPM, который не отображается в оснастке TPM консоли управления MMC Windows Vista (tpm.msc). Если вы считаете, что на компьютере имеется модуль TPM версии 1.2 и получаете эту ошибку, обратитесь к производителю компьютера, чтобы загрузить обновление BIOS. Кроме того, некоторые производители устанавливают параметр BIOS, который по умолчанию скрывает модуль TPM, а другие производители закрывают доступ к этому модулю, если он не включен в BIOS. Если вы считаете, что имеющийся модуль TPM скрыт в BIOS, обратитесь к документации производителя за подробными инструкциями о том, как открыть или включить доверенный платформенный модуль.
Можно ли использовать BitLocker на компьютере без модуля TPM версии 1.2?
Да. Включить BitLocker на компьютере без модуля TPM версии 1.2 можно при условии, что BIOS позволяет считывать данные с USB-устройства флэш-памяти в среде загрузки. Это объясняется тем, что BitLocker не снимет блокировку с защищенного тома до освобождения собственного основного ключа тома BitLocker с помощью модуля TPM компьютера или USB-устройства флэш-памяти, на котором находится ключ запуска BitLocker для данного компьютера. Однако на компьютерах без доверенного платформенного модуля не удастся использовать проверку целостности системы, которую также предоставляет BitLocker.
Чтобы определить, можно ли на компьютере считывать данные с USB-устройства во время загрузки, воспользуйтесь проверкой системы BitLocker в процессе установки BitLocker. В ходе этой проверки выполняется ряд тестов, позволяющих выяснить, можно ли на компьютере считывать данные с USB-устройств в нужное время, а также удовлетворяет ли компьютер другим требованиям BitLocker.
Чтобы включить BitLocker на компьютере без модуля TPM, воспользуйтесь групповой политикой для включения расширенного пользовательского интерфейса BitLocker. После включения расширенных параметров в мастере установки BitLocker появятся параметры, не относящиеся к модулю TPM. Инструкции по использованию групповой политики для включения расширенных пользовательских параметров см. по адресу http://go.microsoft.com/fwlink/?LinkId=83223.
Как включить поддержку модуля TPM в BIOS на используемом компьютере?
Обратитесь к производителю компьютера, чтобы получить BIOS, соответствующую стандартам Trusted Computing Group (TCG). При запросе BIOS следует задать следующие вопросы.
-
Имеется ли в компьютере BIOS, поддерживающая Windows Vista? Проходит ли компьютер тесты по программе Windows Vista Logo?
-
Соответствeует ли BIOS стандартам Trusted Computing Group (TCG)?
-
Имеется ли в BIOS безопасный механизм обновления, позволяющий не допустить установки на компьютере измененной BIOS?
В какие версии Windows Vista входит BitLocker? Можно ли использовать BitLocker на компьютере под управлением ОС Windows XP?
BitLocker включается в версии Windows Vista Ultimate и Windows Vista Enterprise. В ОС Windows XP шифрование BitLocker отсутствует.
Как обновить компьютер под управлением ОС Windows XP до Windows Vista с изменением конфигурации диска, необходимым для использования BitLocker?
Сначала необходимо установить Windows Vista Ultimate или Windows Vista Enterprise, а затем запустить средство подготовки диска BitLocker. Это средство автоматически настраивает разметку раздела диска для использования BitLocker. Дополнительные сведения о средстве подготовки диска BitLocker см. по адресу http://go.microsoft.com/fwlink/?LinkId=83261.
В чем состоит разница между отключением шифрования и расшифровкой при выключении BitLocker?
При выборе варианта Расшифровать происходит снятие защиты BitLocker и выполняется полная расшифровка тома.
При выборе варианта Отключить данные остаются зашифрованными, но основной ключ тома BitLocker шифруется незащищенным ключом. Незащищенный ключ – это ключ шифрования, хранящийся на диске в незашифрованном виде. Хранение этого ключа в незашифрованном виде позволяет проводить изменения и обновления компьютера без затрат времени и других издержек на расшифровку и повторное шифрование всего тома. После внесения изменения и включения BitLocker ключ шифрования снова запечатывается с использованием новых значений отслеживаемых компонентов, которые изменились в ходе обновления.
Необходимо ли расшифровывать зашифрованный том при загрузке и установке системных обновлений?
Перед установкой любых системных обновлений, включая обновления Windows Anytime Upgrade, диск необходимо расшифровать. Перед установкой различных обновлений от сторонних производителей программного обеспечения шифрование BitLocker необходимо отключить. Для установки обновлений из Центра обновления Майкрософт расшифровывать диск или выключать BitLocker не нужно.
В следующей таблице показано, следует ли отключать BitLocker или расшифровывать диск перед установкой обновлений.
|
Действие
|
Тип обновления
|
|
Расшифровка
|
Системные обновления (включая обновления Windows Anytime Upgrade)
|
|
Отключение
|
Обновления сторонних производителей ПО, такие как:
-
обновления микропрограммы от производителя компьютера;
-
обновления микропрограммы модуля TPM;
-
обновления приложений сторонних производителей, при которых изменяются загрузочные компоненты.
|
После установки обновления можно снова включить BitLocker. После включения BitLocker ключ шифрования снова запечатывается с использованием новых значений отслеживаемых компонентов, которые изменились в ходе обновления. Если эти обновления применялись без расшифровки диска или отключения BitLocker, то при перезагрузке компьютер перейдет в режим восстановления и для доступа к нему потребуется ключ восстановления или пароль.
Можно ли автоматизировать развертывание BitLocker в корпоративной среде?
Да, автоматизировать развертывание и настройку BitLocker можно с помощью сценариев, использующих поставщики WMI для администрирования BitLocker и модуля TMP. Способ реализации сценариев зависит от используемой среды. Кроме того, для локальной или удаленной настройки BitLocker можно использовать программу командной строки BitLocker (manage-bde.wsf). Дополнительные сведения о создании сценариев, использующих поставщики WMI для BitLocker, см. по адресу http://go.microsoft.com/fwlink/?LinkId=80600.
Можно ли использовать BitLocker для шифрования не только тома операционной системы?
BitLocker предоставляет пользовательский интерфейс для шифрования всего тома операционной системы, включая системные файлы Windows и файл спящего режима. Для защиты других томов в Windows Vista можно использовать файловую систему EFS. Ключи EFS по умолчанию хранятся на томе операционной системы. Поэтому если шифрование BitLocker включено для тома операционной системы, то все данные, защищенные в EFS, также будут косвенно защищаться BitLocker. Кроме того, опытные пользователи могут шифровать локальные тома с данными с помощью программы командной строки (manage-bde.wsf).
Заметно ли снижение производительности при включении BitLocker на компьютере под управлением Windows Vista?
Нет, при обычном использовании шифрование BitLocker не оказывает заметного влияния на производительность компьютера. Как правило, оно увеличивает нагрузку на систему не больше, чем на 10%.
Сколько примерно времени занимает начальное шифрование при включении BitLocker?
В большинстве случаев шифрование BitLocker проходит со скоростью примерно 1 ГБ в минуту. Шифрование выполняется в фоновом режиме и пользователь может продолжать работать в системе.
Что случится, если во время шифрования или расшифровки компьютер будет выключен?
При выключении компьютера процессы шифрования и расшифровки BitLocker прерываются. При следующем запуске Windows они возобновляются с места остановки.. То же происходит и при внезапном отключении питания.
Почему при работе BitLocker почти все свободное пространство на томе оказывается занятым?
При шифровании BitLocker нельзя игнорировать пустое пространство на томе, потому что в невыделенном дисковом пространстве, как правило, находятся остатки данных, которые пользователи считают удаленными. Однако шифровать свободное пространство тома неэффективно. Чтобы решить эту проблему, BitLocker сначала создает большой файл-заглушку, который занимает большую часть свободного дискового пространства, а затем удаляет секторы диска, принадлежащие этому файлу. В ходе этого процесса BitLocker оставляет 6 ГБ пространства для текущих потребностей системы. Все остальное пространство, включая 6 ГБ свободного пространства, не занятого файлом-заглушкой, шифруется. Когда шифрование тома приостанавливается или завершается, файл-заглушка удаляется, а объем свободного пространства возвращается в нормальное значение.
Дополнительные сведения об этом процессе см. по адресу http://go.microsoft.com/fwlink/?LinkId=83240.
Выполняет ли BitLocker шифрование и расшифровку всего диска целиком при чтении и записи данных?
Нет. При чтении и записи данных BitLocker не выполняет шифрование или расшифровку всего тома. Зашифрованные секторы на томе, защищенном BitLocker, расшифровываются, только если запрашиваются системными операциями чтения. Блоки, записываемые на том, шифруются до того, как система запишет их на физический диск. На томе с включенной защитой BitLocker не может быть незашифрованных данных..
Как запретить пользователям в сети хранить данные на незашифрованных томах?
Если есть опасность, что пользователи по неосторожности могут хранить данные в незашифрованных томах, используйте списки управления доступом (ACL) и групповую политику, чтобы задать управление доступом к тому или скрыть букву диска.
Дополнительные сведения о том, как скрывать буквы диска, см. по адресу http://go.microsoft.com/fwlink/?LinkId=83219.
Какие изменения системы могут вызывать ошибку проверки целостности компьютера?
При следующих изменениях системы могут возникать ошибки проверки целостности, а доверенный платформенный модуль не будет освобождать ключ BitLocker для расшифровки защищенного тома:
-
перемещение диска, защищенного шифрованием BitLocker, на новый компьютер;
-
установка новой системной платы с новым модулем TPM;
-
отключение, запрещение или очистка доверенного платформенного модуля;
-
изменение BIOS, основной загрузочной записи (MBR), загрузочного сектора, диспетчера загрузки или других компонентов или конфигурации загрузки.
Это действует по умолчанию. В BitLocker несанкционированное изменение любого компонента загрузки рассматривается как потенциальная атака, после чего происходит перевод системы в режим восстановления. Авторизованные администраторы могут обновлять компоненты загрузки без перехода в режим восстановления, предварительно отключив BitLocker.
Можно ли менять местами жесткие диски внутри одного компьютера при включенном BitLocker?
Да. При включенном шифровании BitLocker разные жесткие диски на одном компьютере можно менять местами, но только если защита BitLocker для этих дисков была включена на одном компьютере.
Можно ли работать с томом, зашифрованным BitLocker, если подключить жесткий диск к другому компьютеру?
Если другой компьютер работает под управлением Windows Vista Ultimate или Windows Vista Enterprise, зашифрованный жесткий диск можно разблокировать в панели управления BitLocker.
Примечание |
|
Это быстрый и очевидный способ восстановления данных со сломанного компьютера, в котором на жестком диске есть том с защитой BitLocker. |
При снятии блокировки жесткого диска с защитой BitLocker на другом компьютере единственной доступной операцией проверки подлинности будет восстановление. Жесткий диск появится в панели управления BitLocker с возможностью разблокировать том с помощью пароля или ключа восстановления.
Можно ли вместе с Windows Vista иметь другую операционную систему на компьютере с включенной защитой BitLocker?
Да. На компьютере под управлением Windows Vista Ultimate или Windows Vista Enterprise с включенной защитой BitLocker может быть установлена другая операционная система. Дополнительные сведения о том, как установить и настроить на компьютере две операционные системы, см. по адресу http://go.microsoft.com/fwlink/?LinkId=83222.
В чем разница между паролем модуля TPM, паролем восстановления, ключом восстановления, ПИН-кодом и ключом запуска?
Для использования в BitLocker могут создаваться разные ключи. Некоторые ключи обязательны, а некоторые предоставляют дополнительные средства защиты, которые можно использовать в зависимости от нужного уровня безопасности.
Пароль владельца модуля TPM
Чтобы включить шифрование BitLocker на компьютере с модулем TPM версии 1.2, этот модуль необходимо инициализировать. При инициализации создается пароль владельца модуля TPM, который устанавливается в самом модуле. Чтобы включить или отключить модуль TPM, можно использовать пароль владельца TPM. Дополнительные сведения об управлении модулем TPM см. по адресу http://go.microsoft.com/fwlink/?LinkId=83223.
Пароль и ключ восстановления
При установке BitLocker необходимо создать пароль восстановления. Если компьютер перейдет в состояние восстановления, для снятия блокировки зашифрованных данных на томе понадобятся эти данные (пароль или ключ восстановления). Пароль восстановления можно сохранить в одном из следующих форматов.
-
В виде числового пароля, состоящего из 48 цифр, разделенных на 8 групп. При восстановлении необходимо ввести этот пароль в консоли восстановления BitLocker с помощью функциональных клавиш на клавиатуре.
-
В виде ключа восстановления, сохраняемого в файле на USB-устройстве флэш-памяти, в формате консоли восстановления BitLocker. Во время восстановления потребуется подключить это USB-устройство к компьютеру.
ПИН-код
Для повышения уровня безопасности при использовании модуля TPM можно настроить BitLocker с помощью персонального идентификационного номера (ПИН-кода). ПИН-код – это значение, задаваемое пользователем, которое необходимо указывать каждый раз при запуске компьютера или выхода из спящего режима. Длина ПИН-кода может быть от 4 до 20 цифр, и хранится он в виде 256-разрядного хэша введенных символов Юникода. Это значение не отображается для пользователя ни каком виде и ни по каким причинам. ПИН-код используется в качестве дополнительного фактора проверки подлинности вместе с проверкой подлинности в модуле TPM.
Ключ запуска
Установка ключа запуска – это еще один способ повысить уровень безопасности при использовании модуля TPM. Ключ запуска хранится на USB-устройстве флэш-памяти, которое необходимо подключать каждый раз при запуске компьютера. Ключ запуска используется в качестве дополнительного фактора проверки подлинности вместе с проверкой подлинности в модуле TPM.
Важно! |
|
Ключ запуска необходим, чтобы использовать BitLocker на компьютере без модуля TPM. |
Дополнительные сведения о ключах BitLocker см. по адресу http://go.microsoft.com/fwlink/?LinkId=83225.
Как можно хранить пароль восстановления?
Пароль восстановления можно сохранить в папке, на одном или нескольких USB-устройствах или распечатать на бумаге. Администратор домена также может настроить групповую политику для автоматического создания паролей восстановления и закрытым образом сохранять их в доменных службах Active Directory (AD DS). Дополнительные сведения о том, как хранить данные для восстановления в службах AD DS, см. по адресу http://go.microsoft.com/fwlink/?LinkId=67438.
Можно ли добавить дополнительный способ проверки подлинности без расшифровки диска, если включен только метод проверки подлинности с помощью модуля TPM?
Да. Для этого можно использовать программу командной строки manage-bde.wsf. Например, если шифрование BitLocker включено только с проверкой подлинности в модуле TPM и необходимо добавить проверку подлинности с помощью ПИН-кода, выполните следующую команду:
cscript %systemroot%\system32\manage-bde.wsf –protectors –add %systemdrive% -tpmandpin
<4-20 digit numeric PIN>
Список параметров manage-bde.wsf можно просмотреть с помощью следующей команды:
cscript %systemroot%\system32\manage-bde.wsf -?
Если данные для восстановления утеряны, можно ли будет восстановить данные, защищенные шифрованием BitLocker?
Без необходимой проверки подлинности защищенные шифрованием BitLocker данные восстановить нельзя. Находясь в режиме восстановления, пользователь должен указать пароль или ключ восстановления, чтобы разблокировать зашифрованный диск. Поэтому настоятельно рекомендуется хранить данные для восстановления в доменных службах Active Directory или в другом надежном расположении.
Тем не менее это ценная возможность при списании, продаже или повторном развертывании компьютера. Компьютер можно перевести в состояние восстановления так, что доступ к содержимому зашифрованного тома сможет иметь только владелец данных для восстановления.
Можно ли используемое в качестве ключа запуска USB-устройство флэш-памяти также использовать для хранения ключа восстановления?
Это технически возможно, однако, использовать одно USB-устройство флэш-памяти для хранения обоих ключей не рекомендуется. При потере или краже USB-устройства с ключом запуска также будет потерян ключ восстановления. Кроме того, при подключении этого ключа компьютер автоматически будет загружаться с помощью ключа восстановления, даже если отслеживаемые модулем TPM файлы были изменены, что позволяет обойти проверку целостности системы в TPM.
Можно ли хранить ключ запуска на нескольких USB-устройствах флэш-памяти?
Да. Хранить ключ запуска для компьютера на нескольких USB-устройствах флэш-памяти можно.
Можно ли хранить на одном USB-устройстве флэш-памяти несколько разных ключей запуска?
Да. Хранить ключи запуска BitLocker для разных компьютеров на одном USB-устройстве флэш-памяти можно.
Можно ли создать несколько разных ключей запуска для одного компьютера?
Создать разные ключи запуска для одного компьютера можно с помощью сценария. Однако для компьютеров с модулем TPM наличие разных ключей запуска не позволяет BitLocker использовать проверку целостности системы в TPM.
Можно ли создавать несколько ПИН-кодов?
Создать несколько ПИН-кодов технически возможно, но это не поддерживается и не рекомендуется.
Какие ключи шифрования используются в BitLocker? Как они связаны друг с другом?
Необработанные данные шифруются с помощью полного ключа шифрования тома, который затем шифруется с помощью основного ключа тома. В свою очередь основной ключ тома шифруется одним из способов, который зависит от метода проверки подлинности (с помощью средств защиты ключей или модуля TPM) и сценариев восстановления. В следующей таблице описываются методы шифрования основного ключа тома.
Методы шифрования основного ключа тома
|
Метод шифрования
|
Описание
|
|
Корневой ключ хранилища TPM + ключ запуска
|
-
Шифрование по алгоритму RSA внутреннего ключа, объединенного с ключом запуска
-
Основной ключ тома шифруется с помощью 128-разрядного или 256-разрядного ключа AES
|
|
Корневой ключ хранилища TPM + ПИН-код
|
Основной ключ тома шифруется с помощью алгоритма RSA
|
|
Только корневой ключ хранилища TPM
|
Основной ключ тома шифруется с помощью алгоритма RSA
|
|
Только ключ запуска
|
Основной ключ тома шифруется с помощью алгоритма AES
|
|
Ключ восстановления
|
Основной ключ тома шифруется с помощью алгоритма AES
|
|
Пароль восстановления + случайный шум
|
-
Полученный ключ расширяется с помощью алгоритма высокой вычислительной сложности.
-
Основной ключ тома шифруется с помощью алгоритма AES
|
|
Незащищенный ключ
|
Основной ключ тома шифруется с помощью ключа AES. Когда шифрование BitLocker отключено, ключ AES хранится в незашифрованном и незащищенном виде
|
Где хранятся ключи шифрования?
Полный ключ шифрования тома шифруется с помощью основного ключа тома и хранится на зашифрованном томе. Основной ключ тома шифруется соответствующим средством защиты ключей и хранится на зашифрованном томе. Незащищенный ключ, используемый для шифрования основного ключа тома, также хранится на зашифрованном томе вместе с зашифрованным основным ключом тома.
В следующей таблице показано, где хранятся ключи шифрования BitLocker и какие ключи используются для шифрования других ключей.
Размещение ключей BitLocker и данные для шифрования
|
Ключ
|
Данные для шифрования
|
Место хранения
|
|
Полный ключ шифрования тома
|
Основной ключ тома
|
Зашифрованный том
|
|
Основной ключ тома
|
Средства защиты ключей, включая незащищенный ключ
|
Зашифрованный том
|
|
Незащищенный ключ
|
Не шифруется
|
Зашифрованный том
|
Такая система хранения гарантирует, что основной ключ тома никогда не будет храниться в незашифрованном виде и всегда будет защищен при включенном шифровании BitLocker. Для избыточности ключи сохраняются в два дополнительных расположения на томе. Ключи могут считываться и обрабатываться диспетчером загрузки.
Почему для ввода ПИН-кода или 48-символьного пароля восстановления необходимо использовать функциональные клавиши?
Клавиши F1-F10 имеют универсальные коды опроса, действующие в предзагрузочной среде на всех компьютерах и на всех языках. Клавиши цифровой клавиатуры 0-9 нельзя использовать в предзагрузочной среде на всех клавиатурах.
Как BitLocker помогает не допустить раскрытия ПИН-кода злоумышленником?
ПИН-код может быть раскрыт злоумышленником с помощью атаки методом подбора. Атака методом подбора возможна при использовании злоумышленником автоматического средства для проверки разных ПИН-кодов до обнаружения правильного. Для применения такой атаки, также известной как атака с перебором по словарю, к компьютерам с защитой BitLocker злоумышленник должен иметь физический доступ к компьютеру.
Модуль TPM имеет встроенные средства обнаружения и ответа на атаки такого типа. В модулях TPM от разных производителей могут использоваться разные средства противодействия атакам, поэтому чтобы узнать, как данный компьютер противодействует атакам методом подбора, обратитесь к производителю своего модуля TPM.
Определив производителя используемого модуля TPM, обратитесь к нему, чтобы получить необходимые данные от производителя. Большинство производителей используют счетчик неудачных попыток проверки подлинности с помощью ПИН-кода, экспоненциально повышая время блокировки интерфейса ввода ПИН-кода. Однако у разных производителей действуют разные правила относительно того, когда и каким образом значение счетчика неудачных попыток уменьшается или сбрасывается.
Как оценить механизм противодействия атакам с перебором по словарю в TPM?
При оценке механизма противодействия атакам с перебором по словарю задайте производителю TPM следующие вопросы.
-
После скольких неудачных попыток проверки подлинности происходит блокировка?
-
По какому алгоритму определяется продолжительность блокировки на основании числа неудачных попыток и других параметров?
-
В каких случаях происходит уменьшение или сброс значения счетчика неудачных попыток?
Можно ли управлять длиной и сложностью ПИН-кода с помощью групповой политики?
Использовать групповую политику для установки правил использования ПИН-кодов в BitLocker нельзя. Однако групповую политику можно использовать, чтобы с помощью мастера настройки BitLocker сделать обязательным или запретить создание ПИН-кодов. Дополнительные сведения о параметрах безопасности групповой политики см. в руководстве по безопасности Windows Vista по адресу http://go.microsoft.com/fwlink/?LinkId=82582.
Как используются ПИН-код и модуль TPM для получения основного ключа тома?
При шифровании BitLocker пользовательский ПИН-код хэшируется с помощью алгоритма SHA-256, и первые 160 битов хэша используются в качестве данных авторизации, посылаемых модулю TPM для запечатывания основного ключа тома. Теперь основной ключ тома защищен как модулем TPM, так и с помощью ПИН-кода. Чтобы распечатать основной ключ тома, пользователю потребуется вводить ПИН-код при каждом запуске компьютера или его выходе из спящего режима.
Требуется ли для шифрования BitLocker расширение схемы, чтобы хранить данные для восстановления в службах AD DS?
Это зависит от операционной системы и реализации служб AD DS.
Windows Server 2003 с пакетом обновления 1 (SP1)
Схему необходимо расширить, чтобы иметь возможность хранить пароли и данные для восстановления BitLocker и TPM в службах AD DS в ОС Windows Server 2003 с пакетом обновления 1 (SP1).
Windows Server 2008
Для служб AD DS в ОС Windows Server 2008, начиная с бета-версии 3, схема уже включает необходимые атрибуты.
Какие типы данных хранятся в службах AD DS?
В службах AD DS хранятся данные трех основных типов. Подробности см. в следующей таблице.
Основные типы данных, хранящихся в службах AD DS
|
Данные
|
Описание
|
|
Хэш пароля владельца TPM
|
Хэш пароля может храниться, только если у модуля TPM есть владелец и право владения было реализовано с помощью компонентов Windows Vista, таких как мастер установки BitLocker или оснастка TPM консоли управления MMC.
|
|
Пароль восстановления BitLocker
|
Позволяет снимать блокировку и получать доступ к тому при переходе в состояние восстановления.
|
|
Пакет ключа BitLocker
|
Помогает исправить повреждения жесткого диска, которые не позволяют проводить стандартное восстановление. Для восстановления пакета ключа требуется средство восстановления BitLocker. Дополнительные сведения об этом средстве см. по адресу http://go.microsoft.com/fwlink/?LinkId=82584.
|
Как шифруются данные для восстановления при передаче от клиента в службы AD DS?
Для шифрования данных для восстановления при передаче с клиента Windows Vista в службы AD DS устанавливаются флаги проверки подлинности. В BitLocker устанавливаются флаги проверки подлинности ADS_SECURE_AUTHENTICATION, ADS_USE_SEALING и ADS_USE_SIGNING. Дополнительные сведения об этих флагах см. по адресу http://go.microsoft.com/fwlink/?LinkId=102659.
Хранятся ли данные для восстановления BitLocker в службах AD DS в виде простого текста?
Да. В текущей версии BitLocker данные для восстановления хранятся в службах AD DS в незашифрованном виде, но для них определены списки управления доступом (ACL), что позволяет обращаться к ним только администраторам домена.
Если злоумышленник получает полный доступ к службам AD DS, то под угрозой оказываются все компьютере в домене, включая компьютеры с защитой BitLocker. Дополнительные сведения о защите доступа к службам AD DS см. по адресу http://go.microsoft.com/fwlink/?LinkId=83266.
Что произойдет, если шифрование BitLocker включено на компьютере до его присоединения к домену?
Если шифрование BitLocker включено на компьютере до применения групповой политики для проведения резервного копирования, то данные для восстановления не будут автоматически скопированы в службы AD DS при присоединении компьютера к домену или при последующем применении групповой политики.
Инструментарий управления Windows (WMI) для BitLocker позволяет написать сценарий для резервного копирования или синхронизации существующих данных для восстановления клиента, однако BitLocker не осуществляет автоматическое управление этим процессом.
Важно! |
|
В организации все новые компьютеры первым делом должны присоединяться к домену. После присоединения к домену сохранение ключа восстановления BitLocker в службах AD DS происходит автоматически (если это включено в групповой политике). |
Если изменить пароль восстановления BitLocker на компьютере и сохранить новый пароль в службах AD DS, будет ли старый пароль в AD DS перезаписан?
Нет. Записи с паролями восстановления BitLocker не удаляются из служб AD DS, поэтому для каждого компьютера может храниться несколько паролей. Чтобы найти последний пароль, проверьте дату создания объекта.
Какой тип шифрования используется в BitLocker? Можно ли его настраивать?
Алгоритмом шифрования в BitLocker является AES с длиной ключа в 128 или 256 бит, а также с возможностью использования диффузора. Шифрование по умолчанию – это AES 128 + диффузор, но эти параметры можно изменить в групповой политике. Дополнительные сведения о методе шифрования в BitLocker см. по адресу http://go.microsoft.com/fwlink/?LinkId=80598.
Что такое диффузор?
Диффузор используется для противодействия потенциальным атакам, в которых используется изменение зашифрованных данных для создания угрозы безопасности в системе. При использовании диффузора небольшие изменения зашифрованного текста сектора приводят к изменению всего сектора при расшифровке данных. Это значительно затрудняет проведение нацеленных атак. Дополнительные сведения о методе шифрования в BitLocker см. по адресу http://go.microsoft.com/fwlink/?LinkId=80598.
Как настроить BitLocker для обеспечения наибольшей безопасности?
Самый высокий уровень безопасности BitLocker достигается на компьютере с модулем TPM версии 1.2 и BIOS, соответствующей стандартам TCG, а также с использованием ключа запуска или ПИН-кода.. Эти методы обеспечивают дополнительную проверку подлинности, требуя дополнительного физического ключа (USB-устройство флэш-памяти с программным ключом) или ПИН-кода, заданного пользователем.
Что происходит при использовании спящего режима или режима ожидания?
В базовой конфигурации BitLocker (с модулем TPM, но без дополнительной проверки подлинности) обеспечивает дополнительную защиту в режиме ожидания и в спящем режиме. Однако при использовании расширенной проверки подлинности (TPM+ПИН-код, TPM+USB-устройство или USB-устройство) BitLocker предоставляет более высокий уровень безопасности в спящем режиме. Этот метод более надежен, поскольку при выходе из спящего режима требуется пройти проверку подлинности BitLocker.
Какие преимущества предоставляет модуль TPM?
В большинстве операционных систем используется общее пространство памяти и управление физической памятью осуществляется средствами самой операционной системы. Модуль TPM – это аппаратный компонент, в котором используются собственная микропрограмма и правила для обработки инструкций, что позволяет оградить его от уязвимостей внешнего программного обеспечения. Для атаки на модуль необходим физический доступ к компьютеру. Кроме того, для атаки на оборудование требуются редкие навыки и дорогостоящие средства, которые сложнее получить по сравнению с навыками и средствами для взлома программного обеспечения. А поскольку модуль TPM на каждом компьютере уникален, атака нескольких компьютеров с модулями TPM оказывается сложным и дорогим мероприятием.
Примечание |
|
Установка в BitLocker дополнительного фактора проверки подлинности обеспечивает еще большую защиту против попыток взлома модуля TPM. |
Собирается ли корпорация Майкрософт получить какой-либо сертификат безопасности для BitLocker?
Корпорация Майкрософт в настоящий момент находится в процессе получения сертификата FIPS 140-2 и сертификата Common Criteria для шифрования диска BitLocker.
Можно ли использовать файловую систему EFS вместе с BitLocker?
Да. Систему EFS можно использовать для шифрования файлов на томе с защитой BitLocker. BitLocker помогает защитить весь том операционной системы от атак в автономном режиме, а EFS предоставляет возможности дополнительного пользовательского шифрования на уровне файлов для безопасного разделения данных разных пользователей на одном компьютере. Файловую систему EFS также можно использовать в ОС Windows Vista для шифрования файлов на других томах, незашифрованных BitLocker. Корневые ключи шифрования системы EFS по умолчанию хранятся на томе операционной системы, поэтому если шифрование BitLocker включено для тома операционной системы, то данные, зашифрованные EFS на других томах, также оказываются косвенно защищенными BitLocker.
Можно ли запускать отладчик ядра с BitLocker?
Да. Однако отладчик необходимо включить до включения BitLocker. Включение отладчика гарантирует, что при запечатывании в модуле TPM будут вычислены правильные значения, обеспечивая нормальный запуск компьютера. Если при использовании BitLocker требуется включить или отключить отладчик, сначала отключите BitLocker, чтобы избежать перехода компьютера в режим восстановления.
Как BitLocker обрабатывает дампы памяти?
В Windows Vista реализован измененный стек драйверов хранилища, который гарантирует шифрование дампов памяти при включенном BitLocker.
Поддерживает ли BitLocker смарт-карты для проверки подлинности перед загрузкой?
В настоящий момент BitLocker не поддерживает смарт-карты для проверки подлинности перед загрузкой. Сейчас не существует единого промышленного стандарта поддержки смарт-карт в BIOS, и в большинстве компьютеров такая поддержка либо не реализуется, либо реализуется поддержка только определенных смарт-карт и устройств чтения. Отсутствие стандартов делает поддержку смарт-карт очень сложной. Корпорация Майкрософт рассматривает варианты поддержки смарт-карт для проверки подлинности до загрузки.
Можно ли использовать драйвер модуля TPM от сторонних производителей?
Драйверы TPM от сторонних производителей не поддерживаются, и корпорация Майкрософт настоятельно не рекомендует их использовать. При использовании драйвера TPM от стороннего производителя корпорация Майкрософт не может гарантировать безопасность и стабильность системы.
Можно ли писать приложения непосредственно для основных служб модуля TPM?
Основные службы модуля TPM (TBS) предоставляют интерфейс программирования приложений (API) очень низкого уровня, который обеспечивает интерфейс для промежуточного программного обеспечения, такого как реализации программного стека Trusted Computing Group (TSS), который используется для непосредственного взаимодействия с модулем TPM. Производители программного обеспечения, желающие использовать функции TPM в своих приложениях, должны использовать TSS или другой API-интерфейс уровня приложений и не должны использовать основные службы модуля TPM напрямую. Некоторые производители TSS предлагают свои версии программного уровня, написанные для использования служб TBS.
Как определить производителя модуля TPM?
Чтобы определить производителя модуля TPM, выполните следующие действия.
Чтобы определить производителя модуля TPM
-
Нажмите кнопку Пуск и в окне Начать поиск введите tpm.msc.
-
Производитель модуля TPM указан на основной панели в области Сведения об изготовителе TPM.
Примечание |
|
Поле Название производителя в списке Сведения об изготовителе TPM содержит данные из модуля TPM, часто представляющие собой аббревиатуру (например, ATML для Atmel, BRCM для Broadcomm и IFX для Infineon). |
Можно ли вместе с BitLocker использовать другие средства управления или изменения основной загрузочной записи?
Корпорация Майкрософт не рекомендует это по ряду причин, связанных с безопасностью, надежностью и поддержкой продукта. Изменения основной загрузочной записи (MBR) могут изменить среду безопасности и нарушить нормальный запуск компьютера, а также затруднить все попытки восстановления из поврежденной записи MBR. Изменения записи MBR любыми средствами, кроме Windows Vista, могут привести к переходу компьютера в режим восстановления.
Будет ли BitLocker работать на компьютерах на базе EFI?
Поддержку компьютеров с расширенным микропрограммным интерфейсом (EFI) планируется реализовать в Windows Server 2008, однако, на данный момент в Windows Vista она отсутствует. В настоящее время производится лишь небольшое число компьютеров с поддержкой EFI, поэтому корпорация Майкрософт сосредоточилась на обеспечении поддержки обычных BIOS, установленных в большинстве систем сегодня. При увеличении числа устройств на базе EFI корпорация Майкрософт может ввести поддержку EFI.