RSS订阅
RSS订阅TT安全

BitLocker:Windows全盘加密数据保护功能

2008-4-1  选择字号:  | |
打印本文章

导读:在Windows Vista高级版和Vista企业版中,引入了一种叫做BitLocker的全盘加密机制。有了BitLocker,用户基本上可以加密硬盘目录,并且保证未经授权的用户不能访问它。

关键词:Vista 全盘加密 BitLocker

正在加载数据... 【TechTarget中国原创】在Windows Vista高级版和Vista企业版中,微软引入了一种叫做BitLocker的全盘加密机制。有了BitLocker,用户基本上可以加密硬盘目录(硬盘中的一小部分必须保持非加密,留给启动操作系统时容纳必须的核心系统文件),并且保证未经授权的用户不能访问它。

【TechTarget中国原创】防火墙、或者甚至网络周界之类的物理障碍制约工作人员的工作的时代已经一去不复返了。而今,所有的设备都能够连接到任何地方,包括像笔记本电脑等的基于Windows的设备。

  在过去几年中,我们一再看到数据泄露的后果。存有成千上万、甚至百万个用户帐户记录的笔记本丢失或者被盗,造成每一位用户个人信息泄漏的潜在危险,更要注意丢失诸如商业秘密或者员工档案等其它形式敏感信息的后果。企业必须要一直保护器件数据。

  文件和文件夹的加密可以起到作用,但是它有两个内在的缺点。首先,它依赖用户去加密数据,或者至少要确保所有的敏感和机密数据放在将要加密的合适的文件夹里。其次,黑客如果可以访问加密文件,就能够以某种方法绕开密码保护或者破坏加密。为了保证硬盘数据得到保护,整个驱动器都要加密。

  BitLocker的作用

  在Windows Vista高级版和Vista企业版中,微软引入了一种叫做BitLocker的全盘加密机制。有了BitLocker,用户基本上可以加密硬盘目录(硬盘中的一小部分必须保持非加密,留给启动操作系统时容纳必须的核心系统文件),并且保证未经授权的用户不能访问它。

  发挥BitLocker的全部功能需要TPM(受信平台模块)芯片的支持,包括启动前系统完整性认证的附加安全措施。TPM是集成在主板上的一个特殊的加密处理器,它可以生成独特的绑定在系统硬件结构上的加密密钥。简单地说,加密和解密都被绑定在含有硬盘驱动器的具体硬件上。

  当系统中不含TPM芯片时,BitLocker也可以使用存储在USB闪存驱动器上的密钥提供加密。在配置没有TPM芯片的BitLocker时,不论使用组策略还是使用脚本来改变加密钥匙存储到USB闪存中的路径,都需要对默认行为做一些修改。

  当用这种方式配置时,USB闪存必须可用,以便打开存储在加密栏中的数据。然而,因为操作系统驱动程序不会被激活,所以正在使用的硬件必须能够保证闪存是基于BIOS级别的。

  BitLocker的缺陷

  BitLocker的概念是好的。默认加密整个磁盘卷,并且通过TPM芯片把加密钥匙放到当地硬盘里(或者通过USB闪存放到验证硬盘里),这种方法比文件和文件夹加密更加无缝地和全面地保护数据。然而,BitLocker在一些领域仍有缺陷。

  BitLocker在操作系统兼容性上有局限性,仅仅可以在Vista和最近发布的Windows Server 2008上运行。BitLocker加密或保护的信息范围较窄。在最初的Windows Vista操作系统中,这个版本仅仅加密可启动的系统卷,其余部分未加密,容易受到攻击。有了Vista Service Pack 1 (SP1)和Windows Server 2008中的BitLocker版本,微软已经扩大了BitLocker的能力,可以对在驱动器上所能发现的任何卷进行加密。但是,BitLocker仍不能够保护在移动媒介上的数据,比如USB闪存驱动器或者刻录的CD和DVD,也不能提供一种与第三方,如销售商或者厂商,安全地共享数据的方法。

  在执法部门和政府机构方面,BitLocker也有一个问题。那就是它没有密匙托管和秘密的解密密钥,这样公安机关或者政府官员就无法解密数据。这就意味着犯罪分子或者恐怖分子的加密数据和Vista用户加密的数据同样安全,并且Big Brother不能够使制表符保存在任何受BitLocker保护的卷上。

  BitLocker的另外一个问题是使用USB闪存驱动器作为TPM的替代物。许多用户携带USB闪存驱动器,所以保留一个USB备份的想法似乎很有意义。然而,许多人仅简单地把笔记本和USB闪存驱动器一起携带在包里。这就像锁上你的汽车,但是把钥匙留在车门上一样。

  BitLocker的未来

  微软在BitLocker的发展方向上采取了明确的措施,但是加密手段需要发展和成熟,以便成为企业数据保护策略中可行的一部分。提供与BitLocker相似功能的第三方产品,包括McAfee公司(它购买了SafeBoot)或者Check Point Software 技术有限公司.(它购买了Pointsec)的产品。这些产品在Windows Vista系统外仍然可以运行,并且提供了保护移动媒介中数据的方法。

  许多企业正在考察选择一种数据保护方法作为硬件更新的一部分,或者正在升级桌面操作系统,这些企业应注意到BitLocker所提供的功能。已经使用Windows Vista操作系统的企业,能从驱动器加密的附加安全措施中受益,而不需要投资和配置第三方产品的附加成本。 Vista SP1和Windows Server 2008上的BitLocker的更新消除了仅仅加密可启动卷的限制,使得BitLocker成为企业寻求保护客户数据的一种引人注目的可行方案。

  作者简介:

  Tony Bradley是英国电信,国际网络服务公司(BT INS)休斯顿地区的安全顾问。同时在网络安全、杀毒、事件应急方面的著作颇多。他被微软公司公认为Windows安全领域的MVP。Tony 编写了《计算机基本安全》(Essential Computer Security)一书,并且参与编写了大量书籍。他也经常参与其它行业刊物的编写工作。关于他作为自由作家所参与编写的所有书目,请查看其网站S3KUR3.com。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的专家答疑
IE最新0day波及了微软全线系统,目前暂时没有补丁。微软于近日发布了一份安全通报,指导您如何暂时屏蔽此漏洞。对此,微软连出了4个杀手锏……
微软计划在下周发布补丁,修复Windows、Visual Basic、IE、Excel和Word中的六个严重漏洞。 周四,微软在TechNet网站上发布了安全公告预告信息……
Mac OS X能远离病毒的侵害,虽然之前Apple建议用户使用杀毒软件(或许不是)。但是为什么OS X和Windows在抵抗病毒方面的表现大相径庭呢?
随着网络技术的快速发展网络安全问题越来越得到众多企业的重视,很多企业都在网上开展业务,发布了动态可以和用户交互的网站,然而动态网站带来强大互动功能的同时存在……
微软的Windows Vista操作系统中发现了一个安全漏洞。这个安全漏洞允许rootkits在使用Vista操作系统的计算机上隐藏起来或者实施拒绝服务器攻击……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。