了解Vista BitLocker磁盘加密技术

关于加密公司数据的重要性,特别是当你可能会在某个用户的笔记本中存有机密数据,而他又带着电脑到处跑的时候,这一点就越发明显。要对数据加密,你有无数的选项可供选择和考虑。首先,你可以尝试寻找一个方法,不用让用户再带着数据到处跑,不过这一点并不总是可行。其次,你可以使用Windows XP自带的EFS加密机制,对敏感数据进行加密,不过这种方法依然存在某些漏洞。(最重要的是,EFS并不对整个卷进行加密;它仅对那些特别指定使用EFS加密的文件夹和文件才进行加密,而且它无法对系统文件,或者位于系统根目录下的文件进行加密保护)。第三,你可以寻找一个第三方生产商来提供全盘加密技术。

除此之外,你还有一个选择就是让你的客户将他的电脑升级到Windows Vista。Windows Vista有一个新功能,是面向企业,用于帮助他们保护自己的私人数据——Windows BitLocker磁盘加密(Drive Encryption)。BitLocker以一种“离线”方式提供了整卷的加密。这就意味着,不管怎样,如果你部署了BitLocker,你的系统就会被加密技术动态保护,哪怕是一个潜在的黑客获取了系统的物理存取权限。另外,企业使用BitLocker的话,理论上它们就再也不用担心了,哪怕是发生了物理硬盘丢失或者被盗的事件。该硬盘将一直保持加密的防护状态。

技术细节

BitLocker使用128位或者256位的AES(高级加密标准,Advanced Encryption Standard)加密;加密级别由你决定,并可以通过组策略进行设置。BitLocker在一个拥有TPM 1.2(TPM,信任平台模块,Trusted Platform Module)的系统中表现最佳。一个TPM是电脑主板上的另一个芯片,负责生成加密Key——而Key对一个成功的加密项目来说是至关重要的。按照微软和其他独立测试者的说法,使用BitLocker全盘加密对系统性能的影响几乎可以忽略不计。

不过,也有一些不足。BitLocker仅仅保护电脑中的操作系统所在卷。如果你的笔记本中仅有一个卷,那这就不是问题;但是对那些有多个卷或者多个磁盘的系统来说,仅仅使用BitLocker将无法保护所有的数据。在这些情况下,微软一直推荐对非操作系统卷使用EFS。当和BitLocker联合使用时,EFS本身也变得更加有效,因为连同操作卷上的根目录也都被覆盖了。所以,一旦在操作系统卷上启用了BitLocker,这些EFS根目录数据将被BitLocker保护,被篡改的可能性也将大大被降低。另外,你还解决了一个EFS自身的功能限制问题——以前EFS本身无法对系统根目录的文件进行加密。现在,这些文件都会受到BitLocker的保护,而其他的文件则受到EFS的保护。

当然,同样也有大量的区域是BitLocker无法提供保护的,这些区域包括:

系统管理员的篡改区:默认情况下,这些人一般都具有对数据的全权委托权限。加密不是设计来将这些本身就被假定具有数据读取权的人排除在外的。

其他授权用户发动的攻击:如果一个针对系统的攻击使用了正确的用户凭据,BitLocker将会任其自由查阅。简而言之,BitLocker无法保护你免受在线攻击。教训就是:保持多层次的防护至关重要。要记得时刻运行防火墙,反病毒软件,以及反间谍软件,以最大程度的保护你的数据资产。

硬件攻击:一个黑客可以在系统中插入专门的硬件调试器,从而获取对数据的相关读写权限。

部署

你应当知道,你可以使用两种完全不同的方式来部署BitLocker——或者使用TPM 1.2,或者不用TPM1.2。使用TPM 1.2提供了高的安全级别,但是并不是每个系统都能够支持它。为了对那些没有(或者不愿)部署TPM的人提供保护,微软还提供了一种无需部署TPM的部署方式(非TPM方式)。非TPM方式支持多种认证模式,包括启动时用户使用PIN进入,或者要求启动时事先插入一个预存了启动Key的USB闪盘。

BitLocker仅在Vista的企业版(Enterprise)和高级版(Ultimate)中被支持,不过Longhorn服务器上将也会支持BitLocker。为什么微软要排除其他Vista的版本,特别是商业版,让我很困惑。而且,只有Ultimate版的Vista可以独立运行BitLocker。而Vista企业版只有在加入一个域之后才可以支持BitLocker。现在,这个不利之处可就不像乍看上去那么毫不起眼了。既然你可以将BitLocker的恢复Key都存放在活动目录之中,那么这一点就很有意义了。你可能并不希望成千上万的人们外出时带着他们的私有恢复Key……万一他们把它丢掉了,你的公司数据将面临无法恢复的危险。

总结

虽然有自身的一些限制,BitLocker还是家族中受人欢迎的新进成员。该工具为企业提供了额外的数据保护选项,协助企业保证数据安全。

时间: 2024-09-04 07:18:10

了解Vista BitLocker磁盘加密技术的相关文章

Windows 7磁盘加密技术BitLocker被破解

12月8日消息,据国外媒体报道,Fraunhofer SIT安全实验室日前表示,他们已经成功破解Windows 7的磁盘加密技术BitLocker.Fraunhofer SIT研究人员称,即使将BitLocker与基于硬件的可信赖平台模块(TPM)同时使用,他们也可以成功破解磁盘中的数据.此前,业界普遍 认为,BitLocker与TPM双剑合并,基本是可以确保磁盘数据安然无恙.Fraunhofer SIT研究人员称:"此次所展示的攻击方法并不意味着 BitLocker有漏洞,或者说可信赖计算 毫

浅谈Vista SP1中的磁盘加密技术

以前提到过,Vista SP1 的更新包中,改进了BitLocker Drive Encryption(BDE),提供TMP加密支持,包括闪存加密和PIN. BitLocker不仅可以对整个系统分区加密,还支持对非系统分区的加密,可以在本地创建机密数据分区.经过 BitLocker 驱动器加密 (BitLocker) 一个分区后,上面存储的所有文件都受到了保护.而且当我们把新的文件复制到该分区中时,文件会自动被加密,而不用我们再做其他操作. 如果我们的机器送修或是被盗,别人将硬盘挂在其他机器上,

浅谈 Vista SP1 中的磁盘加密技术

以 前提到过,http://www.aliyun.com/zixun/aggregation/15470.html">Vista SP1 的更新包中,改进了BitLocker Drive Encryption(BDE),提供TMP加密支持,包括闪存加密和PIN. BitLocker不仅可以对整个系统分区加密,还支持对非系统分区的加密,可以在本地创建机密数据分区.经过 BitLocker 驱动器加密 (BitLocker) 一个分区后,上面存储的所有文件都受到了保护.而且当我们把新的文件复制

使用Windows Vista BitLocker加密硬盘

正如大家所知道的企业版和旗舰版的都可以使用Windows Vista BitLocker加密硬盘,不过其实这些都 是有条件的. 下面是做出的一些Windows Vista BitLocker加密硬盘关于整理. 首先要判断你的BIOS是否支持Windows Vista BitLocker驱动器加密. 若要使用设计用于与兼容受信任的平台模块 (TPM) 安全性硬件一起工作的 Windows BitLocker 驱动 器加密功能,计算机必须具有兼容的 BIOS.如果 BitLocker 和 TPM 管

Win8轻松搞定磁盘加密

说到个人电脑的隐私安全,大家都会想到加密.我们知道,计算机启动登陆需要密码,不管你的登陆密码多么复杂难于破解,也只是进入系统的第一道门槛而已,对于想要获取你计算机数据的人来说,他完全可以绕过这个步骤直接从你的硬盘上获取资料.亦或是有些朋友习惯使用移动硬盘和U盘等保存重要隐私数据,当一旦丢失后,就会暴露无遗.所以,我们能够想到的就是给你的磁盘.U盘再设置一次进入的加密,就算是别人进入你的系统,也无法读取你硬盘上的数据. 既然说到加密,很多人又会想到该使用什么方法,以及哪款软件才能实现加密.其实,没

安全研究员在 Android 全磁盘加密系统中发现漏洞

据外媒报道,谷歌开始在Android移动设备中采用全磁盘加密技术算是在保护用户个人隐私以及确保设备安全工作上迈出了重要的一步,然而安全研究员Gal Beniamini发现,这套技术并未是无懈可击的.据了解,Android系统除了使用用户PIN码.密码或其他文件加密方式之外,它还采纳了高安全强度的2048-bit RSA密匙. 虽然该密匙让网络攻击很难发生,但如果利用了高通安全措施中的一个漏洞以及Android内核存在的一个漏洞,获取设备的密匙仍有可能,而全磁盘加密最终也成了鸡肋. 虽然在该种情况

下一代磁盘加密:Bitlocker管理和监控

本文讲的是下一代磁盘加密:Bitlocker管理和监控,纵观这些年来,IT业的某些元素已经从"值得具备"演变为"绝对的必要条件".如果回望十年前,IT环境非常不同:企业对修复系统还存在问题,配置基本不是标准化配置,并且数据被存储在很多不同的地点.快进到2011年,我们看到了很多方面的改进:补丁修复管理大部分都已经自动化,配置管理可以规范服务器和桌面架构,而数据仍然存储在很多不同地点.不管你喜不喜欢,数据加密是必须的,而且应该强制要求.事实上,移动设备变得越来越普遍,

系统加密比较:Vista BitLocker vs. Mac OS X FileVault

早在Windows Vista上市之前,便有许多人有意无意地将其与苹果(Apple)的Mac OS X相提并论,试图 比较二者的优劣.毕竟,从简单的角度看,Windows Vista与Mac OS 间存在太多的相似点,比如说, Windows Vista的Aero Galss界面与Tiger中的Aqua界面,再比如说Windows Vista中的即时搜索与Mac中的 "Spotlight"等.而在操作系统对文件的加密方面,Windows Vista中引入了对BitLocker的支持,这

了解Windows Vista的BitLocker全盘加密功能

早就垂涎Windows Vista的BitLocker全卷加密(简称BDE)功能,只是苦于不敢拿本本试刀.最近拿到最新的Windows Vista CTP 5308版本,居然在VMware虚拟机里测试成功!此等好事,安能善自珍摄?自当写来以飨读者诸君. BitLocker概述 BitLocker只是微软起的"艺名",其原名是Secure Startup(安全启动),从它的原名中可以看出其本义是为了确保系统的启动安全. BitLocker可以加密整个Windows卷,包括页面文件.SAM