Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   bitlocker + домен (http://forum.oszone.net/showthread.php?t=305409)

nanervax 14-09-2015 15:43 2553030

bitlocker + домен
 
Здравствуйте.
Есть домен уровня 2008 R2
Поступила задача от руководства - шифровать данные на некоторых компьютерах пользователей
На ум сразу пришел bitlocker
Что мне нужно:
1) Шифровать раздел
2) Аутентификация без дополнительных сложностей (типа пин кодов, токенов)
3) Самое главное, чтобы без домена невозможно было расшифровать том, даже используя токены/пинкоды/TPM

Теперь по пунктам
Первый пункт достижим сам собой
Второй пункт, судя по информации из интернетов, достигается только с использованием модуля TPM - так ли это? или без этой платы можно это реализовать?
Третий пункт, если я выдерну локалку с компа, смогу ли я расшифровать том с TPM/USB носителем/Пин кодом???
Вобщем как сделать так, чтобы без домена информацию невозможно было расшифровать?

James Marsh 14-09-2015 21:01 2553170

Цитата:

Цитата nanervax
Вобщем как сделать так, чтобы без домена информацию невозможно было расшифровать? »

А если заберут вместе с КД?

Цитата:

Цитата nanervax
Поступила задача от руководства - шифровать данные на некоторых компьютерах пользователей »

Бюджет?
Исходя из этого будет актуальность пункта 2
Цитата:

Цитата nanervax
2) Аутентификация без дополнительных сложностей (типа пин кодов, токенов) »

Цитата:

Цитата nanervax
3) Самое главное, чтобы без домена невозможно было расшифровать том, даже используя токены/пинкоды/TPM »

терморектальный криптоанализ слышали?

nanervax 15-09-2015 09:23 2553304

Бюджет пока не будем трогать, нужно хотя бы узнать, без TPM это реализовывается?

James Marsh 15-09-2015 20:48 2553588

Цитата:

Цитата nanervax
Бюджет пока не будем трогать »

Цитата:

Цитата nanervax
Аутентификация без дополнительных сложностей (типа пин кодов, токенов) »

Когда-то читал про SOPHOS.
Может то, что Вам нужно.

nanervax 16-09-2015 09:25 2553730

Спасибо.
Получается с помощью битлокера только с TPM модулем, все ли подходят, или есть нюансы? есть ли грабли? есть ли вероятность взлома самого TPM?

James Marsh 16-09-2015 20:55 2554038

А Вы не пробовали подойти к проблеме с другой стороны:
Цитата:

Цитата nanervax
шифровать данные на некоторых компьютерах пользователей »

убрать информацию с этих ПК? Взять железяку, установить вне досягаемости, туда site-to-site ipsec туннель с офисом, и хай там инфо лежит. Ну и вариации...

nanervax 22-09-2015 21:32 2556455

Да я могу так сделать, но нужно защищать информацию, которую юзер генерирует сегодня же, т. е. создал он документик, и нужно сразу его шифровать, принудить все перемещать по туннелю на удаленное хранилище конечно можно, я даже могу это делать logoff скриптом, но если он создаст множество файликов, это загрузит канал и будет долгий logoff, а теперь представить что таких будет 10-20 человек...

nanervax 28-09-2015 15:43 2558574

Поднял тестовый компьютер (win 10), настроил групповые политики домена на сохранение паролей для расшифровки ключей, так же настроил там политику "не включать bitlocker пока информация по восстановлению не сохранится в AD DS"
На тестовом сделал gpupdate /force, ребутнулся
Стал шифровать, после окончания полез в AD, вкладки BitLocker Recovery в объекте-компьютер не обнаружил
При перезагрузке компьютера в автономном режиме (без lan кабеля) ввел пароль битлокера, появился logon экран, дальше уже не прошел ввиду отключения кеша учетных записей политикой
Домен уровня 2008 r2, вроде на technet написано что для этого случая схему трогать не требуется..
Есть идеи?

Telepuzik 30-09-2015 14:07 2559328

nanervax,
Цитата:

Цитата nanervax
BitLocker Recovery в объекте-компьютер не обнаружил »

Компонент BitLocker Recovery Password Viewer на КД установлен?

nanervax 01-10-2015 11:19 2559641

Спасибо, поставил нужные роли/фичи, ковыряю, еще планирую запустить network unlock, это позволит, как я понимаю, делать анлок только при соединении с контроллером домена..

Esevroff 06-10-2015 14:14 2561140

Вообще как сделать так, чтобы без домена информацию невозможно было расшифровать?


Время: 20:55.

Время: 20:55.
© OSzone.net 2001-