Кіріспе

Microsoft Windows мүмкіндігі
Microsoft Windows-тағы шифрлау файл жүйесі (EFS) – бұл NTFS 3.0 нұсқасында енгізілген, файлдық жүйе деңгейінде шифрлауды қамтамасыз ететін мүмкіндік. Бұл технология құпия деректерді компьютерге физикалық қол жеткізе алатын шабуылшылардан қорғау үшін файлдарды көзге көрінбей шифрлауға мүмкіндік береді. EFS Windows 2000 нұсқасынан бастап, үй нұсқаларын қоспағанда, Windows-тың барлық нұсқаларында қолжетімді (төменде қолдау көрсетілетін операциялық жүйелерді қараңыз). Дәстүрлі түрде ешқандай файл шифрланбайды, бірақ пайдаланушылар шифрлауды жеке файлдар, каталогтар немесе дискілер бойынша қосуға болады. Кейбір EFS параметрлерін Windows домендік орталарында топтық саясат арқылы міндетті түрде белгілеуге болады. Басқа операциялық жүйелер үшін криптографиялық файлдық жүйелердің іске асырылымдары бар, бірақ Microsoft EFS олардың ешқайсысымен үйлесімді емес. Сондай-ақ криптографиялық файлдық жүйелердің тізіміне қараңыз.

Негізгі идеялар

Операциялық жүйе файлдарды шифрлаусыз жұмыс істеген кезде, файлдарға қол жеткізу әдетте жүйелік бақылау арқылы пайдаланушыны сәйкестендіру және қол жеткізуді бақылау тізімдері арқылы жүзеге асырылады. Дегенмен, егер шабуылшы компьютерге физикалық қол жеткізе алса, бұл кедергі оңай бұзылуы мүмкін. Мысалы, дискіні алып, файлдық жүйені оқи алатын операциялық жүйе орнатылған басқа компьютерге қоюға болады; немесе компьютерді жергілікті файлдық жүйеге қол жеткізуге жарамды операциялық жүйесі бар жүктеу дискісінен қайта жүктеуге болады. Бұл мәселенің ең қабылданған шешімі – шифрланған файлдарды физикалық медиада (дискілерде, USB-жадта, магниттік ленталарда, CD-де және т.б.) сақтау. Microsoft Windows операциялық жүйелерінің отбасында EFS осы шараны қолдайды, бірақ тек NTFS дискілерінде ғана, сондай-ақ ашық кілттік криптография мен симметриялық кілттік криптографияның үйлесімін пайдаланады, бұл файлдарды дұрыс кілтсіз шифрлауды өте қиын етеді. Алайда, EFS үшін криптографиялық кілттер іс жүзінде пайдаланушы аккаунтының құпия сөзімен қорғалады, сондықтан олар көптеген құпия сөзді бұзу әрекеттеріне осал. Яғни, файлдың шифрлану деңгейі, шифрлау кілтін ашуға арналған құпия сөздің күшіне ғана тең.

Операция

EFS файлды көлемдік симметриялық кілтпен, сонымен қатар Файл шифрлау кілті немесе FEK деп те аталатын кілтпен шифрлау арқылы жұмыс істейді. Ол симметриялық шифрлау алгоритмін қолданады, себебі асимметриялық кілттік шифрлауды қолданғанға қарағанда үлкен көлемдегі деректерді шифрлау және шифрлауға аз уақыт кетеді. Қолданылатын симметриялық шифрлау алгоритмі операциялық жүйенің нұсқасына және конфигурациясына байланысты өзгереді; төменде Windows нұсқалары қолданатын алгоритмдерге қараңыз. FEK (файлды шифрлауға қолданылатын симметриялық кілт) файлды шифрлеген пайдаланушыға байланысты ашық кілтпен шифрланады, ал бұл шифрланған FEK шифрланған файлдың $EFS баламалы деректер ағынында сақталады. Файлды шифрлау үшін EFS компонентінің драйвері $EFS ағынында сақталған симметриялық кілтті шифрлау үшін файлды шифрлеу үшін пайдаланылатын EFS цифрлық сертификатына сәйкес келетін жеке кілтті қолданады. EFS компонентінің драйвері содан кейін файлды шифрлау үшін симметриялық кілтті пайдаланады. Шифрлау және шифрлау операциялары NTFS-тен төменгі деңгейде орындалғандықтан, ол пайдаланушы мен олардың барлық қолданбалары үшін көрінбейді. Файл жүйесімен шифрланбақ құрамындағы папкалар шифрлау атрибутымен белгіленеді. EFS компонентінің драйвері осы шифрлау атрибутын NTFS файлдық рұқсаттарының мұрагерлік қағидасына ұқсас қарастырады: егер папка шифрлау үшін белгіленсе, онда әдепкі бойынша сол папканың астында құрылған барлық файлдар мен қосалқы папкалар да шифрланады. Шифрланған файлдар NTFS томдарының ішінде жылжытылғанда, файлдар шифрланған күйде қалады. Дегенмен, пайдаланушы Windows-тан тікелей сұрамастан файлдың шифрлануы мүмкін болатын бірнеше жағдайлар бар. Файлдар мен папкалар FAT32 сияқты басқа файлдық жүйемен форматталған томға көшірілгенге дейін шифрланбайды. Сонымен қатар, шифрланған файлдар SMB/CIFS протоколын пайдаланып желі арқылы көшірілгенде, олар желі арқылы жіберілгенге дейін шифрланбайды. Көшіру кезінде шифрлауды болдырмаудың ең маңызды жолы – "Raw" API-ді білетін резервтік көшірме жасау қолданбаларын пайдалану. Осы Raw API-ді іске асырған резервтік көшірме жасау қолданбалары шифрланған файл ағыны мен $EFS баламалы деректер ағынын бір файл ретінде көшіреді. Яғни, файлдар шифрланған түрде "көшіріледі" (мысалы, резервтік көшірме файлына), және резервтік көшірме жасау кезінде шифрланбайды. Windows Vista нұсқасынан бастап пайдаланушының жеке кілті смарт-картада сақталуы мүмкін; Деректерді қалпына келтіру агенті (DRA) кілттері де смарт-картада сақталуы мүмкін.

Қауіпті жерлер

Windows 2000 EFS-де екі маңызды қауіпсіздік көйлектігі болды және олар содан бері әртүрлі жолдармен пайдаланылды. Windows 2000 жүйесінде жергілікті әкімші әдепкі деректерді қалпына келтіру агенті болып табылады, ол кез келген жергілікті пайдаланушы EFS арқылы шифрланған барлық файлдарды шифрлауға қабілетті. Windows 2000 жүйесіндегі EFS қалпына келтіру агентісіз жұмыс істей алмайды, сондықтан пайдаланушылардың шифрланған файлдарын шифрлай алатын біреу әрқашан болады. Доменге қосылмаған кез келген Windows 2000 компьютері, жергілікті әкімші тіркелгісін иеленген кез келген адамға EFS шифрлауын рұқсатсыз шешуге осал болады, бұл Интернетте тегін қол жетімді көптеген құралдардың болуын ескере отырып, оңай орындалады. Windows XP және одан кейінгі нұсқаларда әдепкі жергілікті деректерді қалпына келтіру агенті жоқ және оның болуы талап етілмейді. SYSKEY-ді 2 немесе 3 режимге (жүктелу кезінде енгізілген немесе дискетада сақталған syskey) орнату жергілікті әкімші тіркелгісі арқылы рұқсатсыз шифрлау қаупін азайтады. Бұл SAM файлында сақталған жергілікті пайдаланушының құпия сөздерінің хэштері Syskey арқылы шифрланғандықтан, ал Syskey мәні Syskey құпия сөз фразасы/дискетасы жоқ офлайн шабуылшыға қол жетімді емес.

Парольді қалпына келтіру арқылы жеке кілтке қатынау

Windows 2000 жүйесінде пайдаланушының RSA жеке кілті тек шынайы шифрланған түрде сақталмайды, сонымен қатар пайдаланушының RSA жеке кілтінің нашар қорғалған резервтік көшірмесі де бар. Егер шабуылшы Windows 2000 компьютеріне физикалық қол жеткізіп, жергілікті пайдаланушы тіркелгісінің құпия сөзін қалпына келтірсе, әкімшілерге қол жеткізе алатын кез келген адам деректерді қалпына келтіру агентінің (DRA) конфигурациясын өзгерте, жаңарта немесе алмастыра алады. Бұл өте қауіпті мәселе, себебі шабуылшы, мысалы, әкімші тіркелгісін (үшінші тарап құралдарын пайдаланып) бұзып, қалауынша DRA сертификатын деректерді қалпына келтіру агенті ретінде орнатып, күте алады. Бұл кейде екі кезеңді шабуыл деп аталады, ол жоғалған немесе ұрланған компьютерге байланысты қауіптен едәуір өзгеше, бірақ қасақана әрекет етушілерден туындайтын қауіпті көрсетеді. Пайдаланушы мұндай шабуылдың бірінші кезеңінен кейін файлдарды шифрласа, FEK кілттері автоматты түрде тағайындалған DRA-ның ашық кілтімен шифрланады. Шабуылшы бұрын шифрланған EFS файлдарының барлығына толық қол жеткізу үшін тек әкімші ретінде компьютерге қайта кіруі керек. Syskey режимі 2 немесе 3-ті пайдалану да осы шабуылдан қорғамайды, өйткені шабуылшы шифрланған файлдарды оффлайн сақтап, оларды басқа жерде қалпына келтіріп, файлдарды шифрлау үшін DRA жеке кілтін пайдалана алады. Егер мұндай қасақана әрекет етуші компьютерге физикалық қол жеткізе алса, барлық қауіпсіздік шаралары ескерілмейді, себебі олар сонымен қатар руткиттерді, бағдарламалық жасақтаманы немесе тіпті аппараттық кілт тіркегіштерді орната алады, бұл DRA саясатын өзгертуден гөрі әлдеқайда тиімді және қызықты болуы мүмкін.

Қайтару

EFS-пен шифрланған файлдарды тек бұрын қолданылған ашық кілттерге сәйкес келетін RSA жеке кілттерін пайдалану арқылы ғана ашуға болады. Пайдаланушының жеке кілтінің сақталған көшірмесі пайдаланушының кіру паролімен қорғалады. Windows жүйесінен тыс, басқа операциялық жүйелермен (мысалы, Linux) шифрланған файлдарға қол жеткізу мүмкін емес – себебі қазіргі уақытта EFS үшінші тарап компонент драйвері жоқ. Сонымен қатар, пайдаланушының кіру паролін қайта орнатуға арналған арнайы құралдарды пайдалану, пайдаланушының жеке кілтін ашу мүмкін емес етеді, демек пайдаланушының шифрланған файлдарына қол жеткізуге қанағатсыз. Пайдаланушылар мұның маңыздылығын кейде ұмытып, парольді ұмытса немесе шифрлау кілтін сақтық көшірмелемесе деректерді жоғалтуы мүмкін. Осыған байланысты, тәжірибесіз пайдаланушы өз файлдарын шифрлаған жағдайда деректердің жоғалуының анық екенін көрсететін "кешіктірілген қоқыс жәшігі" деген термин пайда болды. Егер EFS ашық кілт инфрақұрылымымен (PKI) шығарылған кілттерді пайдалану үшін конфигурацияланған болса және PKI кілтті архивтеу және қалпына келтіруге мүмкіндік берсе, шифрланған файлдарды жеке кілтті алдымен қалпына келтіру арқылы қалпына келтіруге болады.

Басқа операциялық жүйелер

EFS-ті тағы бірде-бір операциялық жүйе немесе файлдық жүйелер түпкілікті түрде қолдамайды.