PDA

Показать полную графическую версию : bitlocker + домен


nanervax
14-09-2015, 15:43
Здравствуйте.
Есть домен уровня 2008 R2
Поступила задача от руководства - шифровать данные на некоторых компьютерах пользователей
На ум сразу пришел bitlocker
Что мне нужно:
1) Шифровать раздел
2) Аутентификация без дополнительных сложностей (типа пин кодов, токенов)
3) Самое главное, чтобы без домена невозможно было расшифровать том, даже используя токены/пинкоды/TPM

Теперь по пунктам
Первый пункт достижим сам собой
Второй пункт, судя по информации из интернетов, достигается только с использованием модуля TPM - так ли это? или без этой платы можно это реализовать?
Третий пункт, если я выдерну локалку с компа, смогу ли я расшифровать том с TPM/USB носителем/Пин кодом???
Вобщем как сделать так, чтобы без домена информацию невозможно было расшифровать?

James Marsh
14-09-2015, 21:01
Вобщем как сделать так, чтобы без домена информацию невозможно было расшифровать? »
А если заберут вместе с КД?

Поступила задача от руководства - шифровать данные на некоторых компьютерах пользователей »
Бюджет?
Исходя из этого будет актуальность пункта 2
2) Аутентификация без дополнительных сложностей (типа пин кодов, токенов) »

3) Самое главное, чтобы без домена невозможно было расшифровать том, даже используя токены/пинкоды/TPM »
терморектальный криптоанализ слышали?

nanervax
15-09-2015, 09:23
Бюджет пока не будем трогать, нужно хотя бы узнать, без TPM это реализовывается?

James Marsh
15-09-2015, 20:48
Бюджет пока не будем трогать »
Аутентификация без дополнительных сложностей (типа пин кодов, токенов) »
Когда-то читал про SOPHOS (https://www.sophos.com/en-us/products/safeguard-encryption.aspx).
Может то, что Вам нужно.

nanervax
16-09-2015, 09:25
Спасибо.
Получается с помощью битлокера только с TPM модулем, все ли подходят, или есть нюансы? есть ли грабли? есть ли вероятность взлома самого TPM?

James Marsh
16-09-2015, 20:55
А Вы не пробовали подойти к проблеме с другой стороны:
шифровать данные на некоторых компьютерах пользователей »
убрать информацию с этих ПК? Взять железяку, установить вне досягаемости, туда site-to-site ipsec туннель с офисом, и хай там инфо лежит. Ну и вариации...

nanervax
22-09-2015, 21:32
Да я могу так сделать, но нужно защищать информацию, которую юзер генерирует сегодня же, т. е. создал он документик, и нужно сразу его шифровать, принудить все перемещать по туннелю на удаленное хранилище конечно можно, я даже могу это делать logoff скриптом, но если он создаст множество файликов, это загрузит канал и будет долгий logoff, а теперь представить что таких будет 10-20 человек...

nanervax
28-09-2015, 15:43
Поднял тестовый компьютер (win 10), настроил групповые политики домена на сохранение паролей для расшифровки ключей, так же настроил там политику "не включать bitlocker пока информация по восстановлению не сохранится в AD DS"
На тестовом сделал gpupdate /force, ребутнулся
Стал шифровать, после окончания полез в AD, вкладки BitLocker Recovery в объекте-компьютер не обнаружил
При перезагрузке компьютера в автономном режиме (без lan кабеля) ввел пароль битлокера, появился logon экран, дальше уже не прошел ввиду отключения кеша учетных записей политикой
Домен уровня 2008 r2, вроде на technet написано что для этого случая схему трогать не требуется..
Есть идеи?

Telepuzik
30-09-2015, 14:07
nanervax,
BitLocker Recovery в объекте-компьютер не обнаружил »
Компонент BitLocker Recovery Password Viewer на КД установлен?

nanervax
01-10-2015, 11:19
Спасибо, поставил нужные роли/фичи, ковыряю, еще планирую запустить network unlock, это позволит, как я понимаю, делать анлок только при соединении с контроллером домена..

Esevroff
06-10-2015, 14:14
Вообще как сделать так, чтобы без домена информацию невозможно было расшифровать? http://www.rusfishing.ru/forum/images/smilies/smil.gif (http://xn--d1abeigy2aa.xn--80aaccmcb3cqmbsjg3s.xn--p1ai)




© OSzone.net 2001-2012