用Vista两大安全功能防止数据丢失
【IT168 专稿】现在几乎每个月你都能听到关于安全的事情,2005年美国最大信用卡公司之一万事达曾宣布,黑客对信用卡交易资讯处理商CardSystem入侵,导致4000万张信用卡信息外泄,曾经让该公司的业务处于一片混乱之中。
数据丢失不容忽视
前段时间有个同事不小心丢了笔记本,上面存储着一些重要的公司数据,如果被竞争对手得到这些资料,无疑对公司会带来致命性的打击。这样的例子并不是没有,曾经有个公司在连续丢失两次数据后导致失去全部用户。因此,对公司的数据,尤其是一些关键的业务数据进行保护实在是刻不容缓。而要让公司数据处于保护的主要部分就是保障计算机的安全性,尤其是笔记本电脑,因为它们经常拿出去使用,丢失或被盗的可能性比较大。
幸运的是,我丢失笔记本的同事对数据进行了特别的安全防护,使用了微软新系统Vista中改善的EFS和新的BlitLocker的功能,这两个安全功能强强联合,互相补充对方的弱点,从而提供互补、多层次的安全防护。使用Vista的这两个新功能,基本可以覆盖到一个装有Vista的计算机上存储安全的所有方面。老版本的EFS只对以前的版本提供部分保护。在Windows 2000和XP中的EFS很容易受一些特定的攻击的威胁,因为Windows目录、页面文件和删除的临时文件都因为EFS的缺陷而暴露给别人。例如:可以访问到Windows目录的攻击者可以通过字典式攻击来更轻松快速的发现用户的密码。一旦掌握了用户的密码,系统无疑就如同敞开了大门。另外,页面文件中包含清晰的明文数据,这些数据也可以被攻击者所利用。在EFS加密过程中使用的临时目录包含了可能还没有被加密的临时文本文件。当然,这些明文文件从表面上被删除了,但是原始数据依然存在硬盘中,可以被任何人通过特定工具来查看。
双剑合并的EFS和BitLocker
EFS机制在Windows启动完后开始发挥作用,而BitLocker在Windows启动之前就开始工作,并无缝的在操作系统之下运行。EFS在文件系统层析工作,在文件级别根据用户许可和PKI保护的会话密鈅进行加密;BitLocker是一个低层机制,加密整个券标,和用户和PKI的概念没有关系。这意味着EFS提供高层的可管理性,而BitLocker工作在低层,不具备管理功能,但是它可以保护那些EFS所不能保护的点。使用EFS加密的文件不能被破解,尽管文件名和目录结构没有被保护。使用BitLocker加密的Windows分区看上去是杂乱无章的,因此你甚至不能分别什么是文件名称和目录结构。
对于BitLocker来说,唯一潜在的弱点是当你的计算机没有关闭或处于待机状态的时候,在这些状态下是不需要使用BitLocker需要的物理密鈅的。但是攻击者依然难于实现其目的。因为计算机不能被关闭,攻击者不得不尝试在计算机运行的时候去窃听内存中的信息。对用户来说推荐的操作是或者关闭计算机,或者使用休眠模式,因为这样当启动系统的时候会要求使用者提供物理BitLoker密鈅,这个物理的密鈅可以是在主板上的一个TPM安全模块,或者一个可以挂在你鈅匙链上的普通USB盘。如果你的计算机已经被盗了的话,你的TPM安全模块实际上也被盗了,TPM安全模块会要求你使用一个pin码或密码来对其进行激活。而使用USB密鈅则不会要求输入pin码或密码,因此不要把USB密鈅放在笔记本包里,否则就一起让人偷去了。
因为BitLocker不会加密另外的硬盘volumes,不管它们是同一块物理磁盘的逻辑分区,还是另外的硬盘,你必须从根下选择所有的文件和文件夹,来使用EFS来加密那些券。另一方面,EFS不能用来加密整个启动分区。它不能加密操作系统文件,因为这些文件一旦被加密,系统将无法启动。因此说EFS和BitLocker实际上天生的搭档,可以互相弥补对方的缺点。当然,也有例外情况,假若你的计算机只有一个硬盘一个分区(不算BitLocker使用的1.5GB的预启动区),BitLocker可以完全自己使用。对于一些家庭用户来说,只是简简单单的使用了一个硬盘一个分区,这种情况下,只使用BitLocker是合情合理的。但是如果你的计算机有不止一个分区或不止一个硬盘,必须用EFS来加密系统分区之外的所有一切。
后记:通过保护Windows、页面文件和临时目录,BitLocker弥补了EFS所不能完成的任务。而EFS通过提供用户和PKI的概念,EFS可以提供灵活的企业级别管理功能。借助于BitLocker和EFS,计算机即使丢失了,也可以防住那些数据窃贼。