Windowsの隠された機胜。 BitLockerはデヌタの保護にどのように圹立ちたすか







専門家によるず、ラップトップの盗難は、情報セキュリティISの分野における䞻芁な問題の1぀です。







他のISの脅嚁ずは異なり、「ラップトップの盗難」たたは「フラッシュドラむブの盗難」の問題の性質はかなり原始的です。 たた、消倱したデバむスの䟡倀が数千米ドルのマヌクをめったに超えない堎合、デバむスに保存されおいる情報の䟡倀は数癟䞇単䜍で枬定されるこずがよくありたす。







DellずPonemon Instituteによるず、米囜の空枯だけで幎間637,000台のラップトップが消滅しおいたす。 フラッシュドラむブがはるかに小さくなるため、どれだけの数のフラッシュドラむブが消えるかを想像しおください。誀っおフラッシュドラむブを萜ずすのは簡単です。







倧䌁業のトップマネヌゞャヌが所有するラップトップがなくなるず、そのような盗難による損害は数千䞇ドルに達する可胜性がありたす。









あなた自身ずあなたの䌚瀟を守る方法は



Windowsドメむンのセキュリティに関する䞀連の蚘事を続けたす。 シリヌズの最初の蚘事では、セキュリティで保護されたドメむンログオンの蚭定に぀いお説明し、2番目の蚘事ではメヌルクラむアントでの安党なデヌタ転送の蚭定に぀いお説明したした。







  1. トヌクンを䜿甚しおWindowsドメむンをより安党にする方法は パヌト1
  2. トヌクンを䜿甚しおWindowsドメむンをより安党にする方法は パヌト2


この蚘事では、ハヌドドラむブに保存されおいる情報の暗号化の蚭定に぀いお説明したす。 あなたは、あなた以倖の誰もあなたのコンピュヌタに保存された情報を読むこずができないこずを確認する方法を理解するでしょう。







Windowsに情報を安党に保存するのに圹立぀組み蟌みツヌルがあるこずを知っおいる人はほずんどいたせん。 それらの1぀を怜蚎しおください。







確かに、あなたの䞀人は「BitLocker」ずいう蚀葉を聞いたこずがあるでしょう。 それが䜕であるか芋おみたしょう。







BitLockerずは䜕ですか



BitLockerBitLockerドラむブ暗号化の正確な名前は、Microsoftが開発したコンピュヌタヌディスク暗号化技術です。 Windows Vistaで初めお登堎したした。







BitLockerを䜿甚するず、ハヌドドラむブボリュヌムを暗号化できたしたが、埌にWindows 7で、リムヌバブルドラむブずフラッシュドラむブを暗号化するように蚭蚈された同様のBitLocker To Goテクノロゞが登堎したした。







BitLockerは、Windows ProfessionalおよびWindowsのサヌバヌバヌゞョンの暙準コンポヌネントです。぀たり、䌁業での䜿甚のほずんどの堎合、BitLockerは既に利甚可胜です。 それ以倖の堎合は、WindowsラむセンスをProfessionalにアップグレヌドする必芁がありたす。







BitLockerはどのように機胜したすか



このテクノロゞヌは、AESAdvanced Encryption Standardアルゎリズムを䜿甚しお実行されるフルボリュヌム暗号化に基づいおいたす。 暗号化キヌは安党に保存する必芁があり、これにはBitLockerにいく぀かのメカニズムがありたす。







最も簡単ですが、最も安党でない方法はパスワヌドです。 キヌは毎回同じ方法でパスワヌドから取埗されたす。したがっお、誰かがパスワヌドを芋぀けた堎合、暗号化キヌは既知になりたす。







キヌをクリアな圢匏で保存しないために、TPMTrusted Platform Module、たたはRSA 2048アルゎリズムをサポヌトする暗号化トヌクンたたはスマヌトカヌドで暗号化できたす。







TPM-䞻に暗号化キヌを䜿甚しお、セキュリティに関連する基本機胜を実装するために蚭蚈されたチップ。







TPMは通垞、コンピュヌタヌのマザヌボヌドにむンストヌルされたすが、ロシアで統合TPMを搭茉したコンピュヌタヌを賌入するこずは非垞に困難です。これは、FSB通知なしでデバむスを我が囜に茞入するこずが犁止されおいるためです。







スマヌトカヌドたたはトヌクンを䜿甚しおディスクのロックを解陀するこずは、このプロセスをい぀誰が実行するかを制埡する最も安党な方法の1぀です。 この堎合、ロックを解陀するには、スマヌトカヌド自䜓ずそのPINコヌドの䞡方が必芁です。







BitLockerの䜜業スキヌム







  1. 擬䌌乱数ゞェネレヌタを䜿甚しおBitLockerをアクティブにするず、メむンビットシヌケンスが䜜成されたす。 これはボリュヌム暗号化キヌ-FVEKフルボリュヌム暗号化キヌです。 各セクタヌのコンテンツを暗号化したす。 FVEKキヌは、最も厳重に保護されおいたす。
  2. FVEKは、VMKキヌボリュヌムマスタヌキヌを䜿甚しお暗号化されたす。 FVEKキヌVMKで暗号化は、ボリュヌムのメタデヌタの䞭でディスクに保存されたす。 同時に、埩号化された圢匏でディスクに到達するこずはありたせん。
  3. VMK自䜓も暗号化されたす。 暗号化の方法はナヌザヌが遞択したす。
  4. VMKキヌは、暗号化スマヌトカヌドたたはトヌクンに保存されおいるSRKキヌストレヌゞルヌトキヌを䜿甚しおデフォルトで暗号化されたす。 同様に、これはTPMでも発生したす。

    ずころで、BitLockerのシステムドラむブ暗号化キヌは、スマヌトカヌドたたはトヌクンで保護できたせん。 これは、ベンダヌのラむブラリがスマヌトカヌドずトヌクンぞのアクセスに䜿甚されおいるためであり、OSを読み蟌む前はもちろん䜿甚できたせん。

    TPMがない堎合、BitLockerはシステムパヌティションキヌをUSBスティックに保存するこずを提案したすが、これはもちろん最善のアむデアではありたせん。 システムにTPMがない堎合、システムディスクの暗号化はお勧めしたせん。

    䞀般に、システムドラむブを暗号化するこずは悪い考えです。 適切に蚭定するず、すべおの重芁なデヌタがシステムずは別に保存されたす。 バックアップの芳点からは、少なくずもより䟿利です。 さらに、システムファむルの暗号化はシステムの党䜓的なパフォヌマンスを䜎䞋させ、暗号化されたファむルを䜿甚した暗号化されおいないシステムディスクの凊理は速床を萜ずすこずなく行われたす。
  5. 他の非システムおよびリムヌバブルドラむブの暗号化キヌは、TPMず同様にスマヌトカヌドたたはトヌクンで保護できたす。

    TPMモゞュヌルたたはスマヌトカヌドがない堎合、SRKの代わりに、入力したパスワヌドによっお生成されたキヌがVMKキヌの暗号化に䜿甚されたす。


暗号化されたブヌトディスクから起動する堎合、システムはすべおの可胜なキヌストアをポヌリングしたす-TPMのチェック、USBポヌトのチェック、たたは必芁に応じおナヌザヌの確認いわゆる回埩。 キヌストアを怜出するず、WindowsはVMKキヌを解読できたす。VMKキヌはFVEKキヌを解読したす。FVEKキヌはディスク䞊のデヌタを既に解読したす。













ボリュヌムの各セクタヌは個別に暗号化されたすが、暗号化キヌの䞀郚はこのセクタヌの数によっお決たりたす。 その結果、同じ暗号化されおいないデヌタを含む2぀のセクタヌは暗号化された圢匏で異なっお芋えるため、既知のデヌタを曞き蟌んで埩号化しお暗号化キヌを決定するプロセスが倧幅に耇雑になりたす。







BitLockerは、FVEK、VMK、およびSRKに加えお、念のために䜜成された別の皮類のキヌも䜿甚したす。 これらは回埩キヌです。







緊急事態ナヌザヌがトヌクンを倱った、PINコヌドを忘れたなどの堎合、最埌の手順でBitLockerは回埩キヌの䜜成を提案したす。 䜜成の拒吊はシステムで提䟛されたせん。







ハヌドドラむブでデヌタ暗号化を有効にする方法



ハヌドドラむブ䞊のボリュヌムの暗号化プロセスを開始する前に、この手順に時間がかかるこずを考慮するこずが重芁です。 その期間は、ハヌドドラむブ䞊の情報の量によっお異なりたす。







暗号化たたは暗号化解陀䞭にコンピュヌタヌがシャットダりンするか、䌑止状態になった堎合、これらのプロセスは、Windowsが次に起動したずきに停止点から再開されたす。







暗号化のプロセスでも、Windowsを䜿甚できたすが、そのパフォヌマンスを満足させるこずはできたせん。 その結果、暗号化埌、ディスクのパフォヌマンスは玄10䜎䞋したす。







システムでBitLockerが䜿甚可胜な堎合、暗号化するドラむブの名前を右クリックするず、開くメニュヌに[BitLockerを有効にする] が衚瀺されたす。







サヌバヌバヌゞョンのWindowsでは、 BitLockerドラむブ暗号化の圹割を远加する必芁がありたす。







非システムボリュヌムの暗号化を構成し、暗号化トヌクンを䜿甚しお暗号化キヌを保護したす。







Active䌚瀟が䜜成したトヌクンを䜿甚したす。 特に、トヌクンRutoken EDS PKI 。











I. PKI Rutoken EDSを準備したす。







ほずんどの通垞構成されたWindowsシステムでは、Rutokenの最初の接続埌、PKI EDSが自動的にダりンロヌドされ、アクティブ䌁業であるAktiv Rutokenミニドラむバヌによっお補造されたトヌクンを操䜜するための特別なラむブラリがむンストヌルされたす。







このようなラむブラリのむンストヌルプロセスは次のずおりです。













Aktiv Rutokenミニドラむバヌラむブラリの可甚性は、 デバむスマネヌゞャヌで確認できたす。











䜕らかの理由でラむブラリのダりンロヌドずむンストヌルが行われなかった堎合は、Windowsキット甚のRootokenドラむバヌをむンストヌルする必芁がありたす 。







II。 BitLockerを䜿甚しおディスク䞊のデヌタを暗号化したす。







ディスクの名前をクリックし、[ BitLockerをオンにする]を遞択したす。













前述したように、ドラむブの暗号化キヌを保護するためにトヌクンを䜿甚したす。

BitLockerでトヌクンたたはスマヌトカヌドを䜿甚するには、RSA 2048キヌず蚌明曞が含たれおいる必芁があるこずを理解するこずが重芁です。







Windowsドメむンで認蚌局サヌビスを䜿甚する堎合、蚌明曞テンプレヌトには「ディスク暗号化」蚌明曞のスコヌプを含める必芁がありたすWindowsドメむンセキュリティに関する蚘事シリヌズの最初の郚分で認蚌局の蚭定に぀いお詳しく説明したす。







ドメむンがない堎合、たたは蚌明曞の発行ポリシヌを倉曎できない堎合は、自己眲名蚌明曞を䜿甚しおバックアップルヌトを取るこずができたす 。自己眲名蚌明曞の䜜成方法の詳现に぀いおは、 こちらをご芧ください 。

次に、察応するチェックボックスを蚭定したす。













次の手順では、回埩キヌの保存方法を遞択したす 回埩キヌの印刷を遞択するこずをお勧めしたす 。













回埩キヌが印刷された甚玙は、安党な堎所、できれば金庫に保管する必芁がありたす。













次に、既にいく぀かの貎重なデヌタが含たれおいるドラむブに䜿甚する暗号化モヌドを遞択したす2番目のオプションを遞択するこずをお勧めしたす。













次のステップは、ドラむブの暗号化プロセスを開始するこずです。 このプロセスの完了埌、システムの再起動が必芁になる堎合がありたす。







暗号化が有効になるず、暗号化されたディスクのアむコンが倉わりたす。













そしお今、このディスクを開こうずするず、システムはトヌクンを挿入しおPINコヌドを入力するように求めおきたす。













BitLockerずTPMの展開ず構成は、WMIツヌルたたはWindows PowerShellスクリプトを䜿甚しお自動化できたす。 スクリプトの実装方法は環境によっお異なりたす。 この蚘事では、Windows PowerShellのBitLockerのコマンドに぀いお説明したす 。







トヌクンが倱われた堎合、BitLockerによっお暗号化されたデヌタを回埩する方法は



暗号化されたデヌタをWindowsで開きたい堎合







これを行うには、以前に印刷した回埩キヌが必芁です。 適切なフィヌルドに入力するだけで、暗号化されたセクションが開きたす。













GNU / LinuxおよびMac OS Xシステムで暗号化されたデヌタを開きたい堎合







これを行うには、DisLockerナヌティリティず回埩キヌが必芁です。







DisLockerナヌティリティは、次の2぀のモヌドで動䜜したす。









たずえば、LinuxオペレヌティングシステムずFUSEナヌティリティモヌドを䜿甚したす。







䞀般的なLinuxディストリビュヌションの最新バヌゞョンでは、dislockerパッケヌゞはすでにディストリビュヌションに含たれおいたす。たずえば、Ubuntuでは、バヌゞョン16.10以降です。







䜕らかの理由でdislockerパッケヌゞがなかった堎合は、 DisLockerナヌティリティをダりンロヌドしおコンパむルする必芁がありたす。







tar -xvjf dislocker.tar.gz
      
      





INSTALL.TXTファむルを開き、むンストヌルする必芁があるパッケヌゞを確認したす。







この堎合、libfuse-devパッケヌゞをむンストヌルする必芁がありたす。







 sudo apt-get install libfuse-dev
      
      





パッケヌゞの組み立おを進めたしょう。 srcフォルダヌに移動し、makeおよびmake installコマンドを䜿甚したす。







 cd src/ make make install
      
      





すべおがコンパむルされたらたたはパッケヌゞをむンストヌルしたら、構成を進めたしょう。







mntフォルダヌに移動し、その䞭に2぀のフォルダヌを䜜成したす。









 cd /mnt mkdir Encrypted-partition mkdir Decrypted-partition
      
      





暗号化されたパヌティションを芋぀けたす。 ナヌティリティを䜿甚しお埩号化し、暗号化パヌティションフォルダヌに移動したす。







 dislocker -r -V /dev/sda5 -p recovery_key /mnt/Encrypted-partition</b>( recovery_key    )
      
      





暗号化パヌティションフォルダヌにあるファむルのリストを衚瀺したす。







 ls Encrypted-partition/
      
      





次のコマンドを入力しお、パヌティションをマりントしたす。







 mount -o loop Driveq/dislocker-file Decrypted-partition/
      
      





埩号化されたパヌティションを衚瀺するには、暗号化されたパヌティションフォルダに移動したす。







芁玄する



BitLockerでボリュヌム暗号化を有効にするのは簡単です。 これはすべお、倚くの劎力をかけずに無料で行われたすもちろん、プロフェッショナル版たたはサヌバヌ版のWindowsが利甚可胜であれば。







ディスクを暗号化する暗号化キヌを保護するには、暗号化トヌクンたたはスマヌトカヌドを䜿甚できたす。これにより、セキュリティレベルが倧幅に向䞊したす。








All Articles