КАТЕГОРИИ: Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748) |
Программа для создания зашифрованной области на жестком диске DriveCrypt Plus Pack 3
Рассмотрим программный комплекс DriveCrypt Plus Pack 3 компании SecurStar GmbH, который используют многие российские предприятия для защиты конфиденциальной информации. Надежное хранение конфиденциальных данных обеспечивается при выполнении следующих условий: • компьютер, на котором хранится конфиденциальная информация, не должен быть подключен ни к каким сетям (локальным, глобальным); • зашифровывать следует не только данные (создание контейнера), но и все содержимое жесткого диска; • используемая система криптозащиты должна уметь создавать ложную операционную систему, доступ к которой возможен только при вводе пользователем определенного пароля; • экран для ввода пароля не должен раскрывать факт использования системы криптозащиты (в идеале он должен маскироваться под системное сообщение); • попытки подбора паролей по словарю должны пресекаться системой криптозащиты; • переустановка операционной системы, подключение винчестера к другой машине, работа в ложной операционной системе не должны выдавать факта использования системы криптозащиты; • продолжительная работа в ложной системе должна вызывать частичное уничтожение или разрушение структуры зашифрованных данных; • работа с криптосистемой должна быть максимально прозрачна для пользователя, но не должна требовать от него каких-либо специальных знаний или выполнения каких-либо действий с определенной периодичностью. Комплекс DriveCrypt Plus Pack 3 отвечает всем указанным условиям. Возможности этого программного комплекса в процессе шифрования жесткого диска и создание ложной операционной системы рассмотрим с помощью схемы, приведенной на рис. 12.2. Работа программы по шифрованию включает в себя выполнение следующих этапов: • создание и регистрация ключей электронной цифровой подписи (ЭЦП); • защита и ограничение доступа к операционной системе Windows; • шифрование загрузочного диска или раздела; • шифрование разделов, дисков или сменных носителей; • создание ложной операционной системы (ОС).
Установка DriveCrypt Plus Pack 3 выполняется мастером и не требует каких-либо специальных знаний. После запуска инсталлятора на экран поочередно выводятся стандартные окна мастера установки, в которых надо принять условия лицензионного соглашения, выбрать папку для установки программы, указать имя исполняемого файла, а также указать, где должны быть созданы ярлыки для запуска комплекса. На этом же экране мастера установки можно выбрать включение автоматического пароля при загрузке ОС. На следующем экране можно отменить установку справочной системы и ассоциацию файлов некоторого типа. На заключительном этапе установки необходимо перезагрузить компьютер. После первого запуска DriveCrypt Plus Pack 3 предлагается либо зарегистрировать программу, либо использовать ее в ознакомительных целях. Затем на экран будет выведено Окно входа, в котором следует нажать кнопку [Create] для создания хранилища ключей, после чего откроется окно мастера Создание хранилища. При последующих сеансах работы с программой в данном окне необходимо выбрать хранилище и ввести пароли, после чего будет предоставлен доступ к настройкам программы. В этом же окне выбирают тип файла, в котором будет размещено хранилище (текстовый, графический, аудио- или видеофайл). На следующем экране выбирают папку, где будет размещено хранилище, и указывают имя файла. Если на предыдущем экране было выбрано создание хранилища в графическом или аудиофайле, то на этом экране следует указать существующий файл. После указания имени и пути к хранилищу вводят пароли с помощью мастера паролей. Существует два типа паролей: Мастер и Пользователь. Отличаются они доступом к настройкам программы. Пароль Пользователь не дает возможности что-то изменить, он позволяет лишь просматривать заданные мастером настройки. Каждый тип пароля, в свою очередь, также может состоять из двух паролей. Эту особенность можно использовать для создания пары паролей, каждый из которых будет известен только одному человеку. При создании паролей нельзя использовать шрифт, содержащий знаки кириллицы. После создания хранилища на экран выводится Главное окно, в котором показаны ключи, находящиеся в текущем хранилище. Если хранилище только что создано, то ключей еще нет и их необходимо создать при помощи кнопки [New Key]. Ключи шифруются по определенному программой алгоритму (AES 256). После создания ключей можно приступать к защите загрузки, для чего в главном окне программы следует нажать кнопку [Drives]. В результате откроется список дисков и разделов, пример которого показан на рис. 12.2 в окне Список дисков и разделов. Выделив в этом списке загрузочный диск или раздел и нажав кнопку [Bootauth], запускают мастер установки защиты загрузки. На следующем этапе установки защиты в окне Список дисков и разделов предлагается ограничить загрузку в зависимости от введенного пароля. Доступ к данным здесь предоставляется как по паролю Мастер, так и по паролю Пользователь. Если пароль Пользователь не был указан на этапе создания хранилища, то часть опций в этом окне будет недоступна. В этом случае загрузка компьютера разрешается только по паролю Мастер. На заключительном этапе установки защиты выводится информационное сообщение о том, что перед шифровкой любых дисков следует проверить корректность установки защиты загрузки. Тогда если что-то пойдет не так (например, будет забыт пароль Мастер), на этом этапе можно очень просто восстановить загрузку операционной системы. Если же зашифровать диск без проверки корректности работы защиты загрузки, восстановить его содержимое будет невозможно. После перезагрузки компьютера до момента загрузки ОС на экран выводится приглашение к вводу одного из трех видов паролей: Режим VESA, Режим DOS, Режим HDD fail. Затем вводят в поля соответствующие пароли. Для перехода от первого поля ко второму используют клавишу [Tab]. При выборе режима HDD fail вводимые пароли не отображаются символами. После введения в этом режиме первого пароля следует снова нажать клавишу [Tab], затем ввести второй пароль (если он был задан при создании хранилища) и нажать клавишу [Enter]. Для ввода пароля дается три попытки. Если все три попытки неудачны, система останавливается и для повторного ввода пароля следует перезагрузить компьютер. После тестирования защиты загрузки можно переходить к шифрованию диска или раздела. Шифрование загрузочного диска или раздела. Шифрование загрузочного диска или раздела невозможно без установки защиты загрузки. Чтобы зашифровать диск или раздел, следует сделать соответствующий выбор в окне Список дисков (Disk Drives) и нажать кнопку [Encrypt]. При этом мастер шифрования диска откроет окно Шифрование, в котором будет предложено выбрать ключ из хранилища. Диск будет зашифрован этим ключом и этот же ключ потребуется для дальнейшей работы с диском. Выбор ключа запускает процесс шифрования диска. Этот процесс достаточно длительный, он может занимать до нескольких часов в зависимости от объема шифруемого диска или раздела. После завершения шифрования загрузочного диска загрузка операционной системы возможна только после проведения авторизации. После того как загрузочный диск будет полностью зашифрован, мастер предложит создать аварийный диск. Отказываться от этого предложения крайне неразумно — аварийный диск лучше сразу создать и убрать в надежное место. Он поможет спасти данные в случае проблем с загрузкой операционной системы. Если аварийный диск не создать, то даже случайная перезапись главной загрузочной записи приведет к полной и безвозвратной потере всех данных, которые хранились на зашифрованном диске. Шифрование разделов, дисков, сменных носителей. При помощи комплекса DriveCrypt Plus Pack 3 можно зашифровать любой жесткий диск или сменный накопитель (за исключением CD и DVD) и использовать его для обмена данными между пользователями. При этом следует позаботиться о передаче через надежный канал ключа, которым будут шифроваться данные. Если планируется обмен информацией на зашифрованных сменных носителях, лучше создать отдельный ключ, которым будет зашифрован носитель. Для этого надо открыть главное окно, авторизоваться и на вкладке Encryption Keys нажать кнопку [New Key], после чего откроется окно Создание нового ключа, в котором следует ввести понятное описание вновь создаваемого ключа и нажать кнопку [Generate]. После создания нового ключа надо подключить сменный носитель и переключиться на вкладку Drives. Если в списке отсутствует только что подключенный накопитель, следует обновить его при помощи кнопки [Refresh], выделить сменный накопитель и нажать кнопку [Encrypt], после чего откроется окно Выбор ключа для шифрования. После выбора созданного ключа, предназначенного только для шифрования сменного носителя при обмене информацией, следует нажать кнопку [Encrypt], и сменный носитель будет зашифрован. Теперь нужно экспортировать в файл ключ, которым был зашифрован сменный носитель. Для этого вновь надо переключиться на вкладку Encryption Keys, выделить только что созданный ключ и нажать кнопку [Export]. В открывшемся при этом окне выбирают папку, где следует сохранить ключ, имя файла с ключом и пароль для защиты самого ключа. Полученный файл надо передать пользователю, с которым планируется обмениваться информацией на зашифрованных носителях, а также сообщить ему пароль, которым был защищен ключ во время экспорта. Когда этот пользователь получит файл, он должен будет импортировать ключ в хранилище, после чего получит доступ к переданной информации на зашифрованном диске. Импорт ключа выполняется по аналогии с экспортом с помощью соответствующей кнопки на вкладке Encryption Keys. После того как получатель зашифрованного диска импортировал ключ в хранилище, он может установить в привод или подключить к компьютеру сменный носитель и открыть его. Для этого пользователь должен переключиться на вкладку Drives, выделить в списке сменный накопитель и нажать кнопку [Explore]. При последующей работе с зашифрованным сменным накопителем пользователь должен авторизовываться после каждой перезагрузки программы, так как до тех пор пока он этого не сделает, сменный накопитель будет закрыт и система будет предлагать отформатировать его при каждом обращении. Создание ложной операционной системы. Создать ложную операционную систему достаточно просто. Для этого следует создать раздел и отформатировать его в FAT32, установить и настроить Windows и установить DriveCrypt Plus Pack 3. Установленную операционную систему надо полностью настроить, скопировать какие-то файлы, например на рабочий стол, установить какое-то программное обеспечение и т.д. Создаваемая ложная операционная система должна выглядеть как рабочая, т.е. постоянно используемая. После создания скрытой операционной системы загружаться и работать с ложной ОС крайне опасно, поскольку существует вероятность разрушения данных скрытой операционной системы. После установки и настройки ложной операционной системы следует создать новое хранилище, авторизоваться в DCPP, переключиться на вкладку Drives, выделить раздел, где установлена ложная операционная система (файловая система должна быть обязательно FAT32, иначе создать ложную ОС будет невозможно), и нажать кнопку [HiddenOS]. В результате откроется окно Настройка создания скрытой ОС. Затем надо указать путь к только что созданному хранилищу, пароли, метку скрытого диска, его файловую систему и размер свободного места, которое должно отделять ложную операционную систему от скрытой. Нажатием кнопки [Create Hidden OS] запускается процесс создания скрытого раздела и все содержимое системного раздела копируется в скрытый раздел. DriveCrypt Plus Pack 3 создает скрытый раздел, начало которого находится через определенный промежуток свободного места от окончания ложного раздела, указанный при создании скрытого раздела. Если при этом загрузиться и начать работу в ложной ОС, то после того как указанное при создании скрытого раздела свободное место будет использовано, ложная операционная система начнет перезаписывать зашифрованные данные скрытой ОС, что приведет к ее неработоспособности. После завершения процесса создания скрытого раздела следует перезагрузить компьютер и авторизоваться, введя пароли, которые были указаны при создании скрытого раздела. Содержимое ложной операционной системы не будет видно при работе в скрытой ОС, и наоборот: при работе в ложной операционной системе не будет видно содержимое скрытой ОС. Таким образом, только введенный пароль при включении компьютера определяет, какая операционная система будет загружена.После окончания создания скрытой операционной системы в нее следует войти и зашифровать системный раздел. Тестирование производительности дисковой подсистемы. Для определения того, насколько комплекс DriveCrypt Plus Pack 3 снижает производительность операций считывания-записи, тестируют скорость работы дисковой подсистемы. Результаты такого тестирования приведены в табл. 12.3. Результаты тестирования показывают, что падение скорости операций считывания-записи весьма существенное. Если на компьютере планируется работа с программным обеспечением, активно использующим жесткий диск, установка комплекса DCPP значительно снизит скорость работы. На схеме, представленной на рис. 12.3, показан процесс работы программы по созданию дисков с зашифрованной областью данных, которые размещаются в дисковом хранилище, связанном с устройством уничтожения данных. Диск аварийного восстановления. Когда установлена защита загрузки и зашифрован системный раздел, комплекс DriveCrypt Plus Pack 3 автоматически предлагает создать аварийный диск, при помощи которого можно восстановить работу компьютера в случае возникновения внештатных ситуаций. Аварийный диск создается с помощью мастера, и его создание не вызывает каких-либо затруднений. Аварийный диск поможет авторизоваться в DCPP при проблемах с загрузкой с жесткого диска, а также расшифровать зашифрованный диск в обычной или скрытой ОС. Таким образом, применение программы DriveCrypt Plus Pack 3 обеспечивает пользователю уверенность в том, что его данные не будут прочитаны даже в случае хищения компьютера или кражи сменного носителя. Возможность создания ложной системы, при работе в которой будут уничтожаться данные основной системы, поможет ввести дополнительный уровень защиты. Способность программы DriveCrypt Plus Pack 3 шифровать целый диск или раздел позволяет скрыть не только важные данные, но и все содержимое диска или раздела, включая операционную систему.
К сожалению, за такой уровень безопасности приходится расплачиваться значительным падением производительности файловой системы, что в некоторых случаях может стать серьезным препятствием в использовании DriveCrypt Plus Pack 3.
Дата добавления: 2014-01-07; Просмотров: 1514; Нарушение авторских прав?; Мы поможем в написании вашей работы! Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет |