Podzim 2008. Boot možnosti



Podobné dokumenty
Desktop systémy Microsoft Windows

Desktop systémy Microsoft Windows

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

Středoškolská technika Encryption Protection System

- PC musí být připojené v lokální síti - je bezpodmínečně nutné, aby aplikace Outlook nebyla aktivní)

Desktop systémy Microsoft Windows

WINDOWS Nastavení GPO - ukázky

Šifrování flash a jiných datových úložišť

Acronis. Lukáš Valenta

Šifrování. Tancuj tak, jako když se nikdo nedívá. Šifruj tak, jako když se dívají všichni! Martin Kotyk IT Security Consultnant

Bezpečnost SingleCase

MS WINDOWS I. řada operačních systémů firmy Microsoft *1985 -? Historie. Práce ve Windows XP. Architektura. Instalace. Spouštění

Identifikátor materiálu: ICT-2-04

Desktop systémy Microsoft Windows

ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ

Desktop systémy Microsoft Windows

Použití čipových karet v IT úřadu

Instalace, zálohování a obnova systému založeného na Windows XP embedded

Správa stanic a uživatelského desktopu

Systém zabezpečení dat

Proč počítačovou sí? 9 Výhody sítí 9 Druhy sítí 9. Základní prvky sítě 10 Vybavení počítače 10 Prvky sítě mimo PC 10 Klasické dělení součástí sítí 10

ICZ - Sekce Bezpečnost

Ukazka knihy z internetoveho knihkupectvi

Instalace Active Directory

Generování žádosti o kvalifikovaný certifikát pro uložení na eop Uživatelská příručka pro Internet Explorer

Návod pro šifrování přenosných disků Vysoká škola polytechnická Jihlava

Konfigurace Windows 7

Uživatelská příručka

Konfigurace pracovní stanice pro ISOP-Centrum verze

Serverové systémy Microsoft Windows

Michaela Sluková, Lenka Ščepánková

Desktop systémy Microsoft Windows

Reinstalace programu

Instalace OS, nastavení systému

Zálohování a obnova dat

Šifrování systémového disku C: a datového disku D: ve standardním image

SODATSW Case Study 2009 Nasazení řešení Datový trezor ve společnosti Synthesia, a.s.

Generování žádosti o certifikát Uživatelská příručka pro prohlížeč Opera

APS Administrator.OP

Operační systémy (OS)

BitLocker EFS Credentials Roaming

ČÁST 1 ÚVOD. Instalace operačního systému 21 Aktualizace operačního systému 57 Příkazový řádek 77 Windows Script Host 103 ČÁST 2 ŘEŠENÍ

Slovník pro Acronis True Image 2017

Group policy. Jan Žák

Konsolidace zálohování a archivace dat Zálohování dat v OS Windows

Tomáš Kantůrek. IT Evangelist, Microsoft

2.2 Acronis True Image 19

Nejčastější dotazy pro řešení Symantec System Recovery 2011

SSL Secure Sockets Layer

O b s a h ÚVOD. Kapitola 1 HARDWAROVÉ PRVKY SÍTÍ

Vývoj, výroba, prodej a montáž docházkových a identifikačních systémů. Databáze Docházky 3000 na šifrovaném disku (pro MySQL)

Obsah. Kapitola 1 Skříně počítačů 15. Kapitola 2 Základní deska (mainboard) 19. Kapitola 3 Napájecí zdroj 25. Úvod 11

ZÁKLADNÍ POKYNY PRO INSTALACI PROID+ Z INSTALAČNÍHO MÉDIA

Souborové systémy a logická struktura dat (principy, porovnání, příklady).

Windows XP. Operační systém Windows: Uložen na C:\Windows Důležité adresáře:

Na co se ptát poskytovatele cloudových služeb?

Řízení přístupu ke zdrojům Auditování a právní odpovědnost Vlastní nastavení, personalizace Více relací zároveň

Informační Systém pro Psychiatrii HIPPO

ZNALECKÝ POSUDEK Znalecký posudek č /2017

Téma 1 - řešení s obrázky

Zálohování v MS Windows 10

Manuál pro práci s kontaktním čipem karty ČVUT

ProjectWise V8 XM Edition

Použití zásad skupin k instalaci klientské komponenty ESO9

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

Petr Zahálka. Čte Vám někdo za zády Vaše y?

Komu je tato kniha určena? Jak je kniha uspořádána? Konvence použité v té to knize. Část i základy Microsoft Windows XP Professional

MS WINDOWS UŽIVATELÉ

Národní elektronický nástroj. Principy práce s certifikáty v NEN

T-Mobile Internet. Manager. pro Mac OS X NÁVOD PRO UŽIVATELE

Lukáš Valenta Acronis Presentation 1

INSTALAČNÍ MANUÁL. TME gadget

Fio podpis. Verze 4.0.7

Ukázka knihy z internetového knihkupectví

Manuál na vystavení certifikátu umožňující přístup do aplikace MoneyWeb

PREMIER E Agent. Jak to funguje?

Stručná instalační příručka SUSE Linux Enterprise Server 11

I.CA RemoteSeal. Ing. Filip Michl První certifikační autorita, a.s

Technické vybavení počítače. (všechny části z nichž je počítač složen)

Michal Andrejčák, Klub uživatelů ŘS MicroSCADA, Hotel Omnia Janské Lázně, SDM600 Stručný popis a reference.

VDDMAIL by ESCAD, Corp. (Součást IWSE.NET Services by ESCAD, Corp.)

[1] ICAReNewZEP v1.2 Uživatelská příručka

Návod pro Windows 7.

Stručný Obsah. IntelliMirror, 1. část: Přesměrování složek, Soubory offline, Správce synchronizace a Diskové kvóty 349

Patrol Management System 2.0

Návod na vytvoření Počáteční zálohy (Seed Backup) v aplikaci Whitestore Pro / Lite

Použití aplikace OmniPass a čtečky otisku prstů

Informační Systém PINEL plus

Active Directory organizační jednotky, uživatelé a skupiny

Jak přenést program na nový počítač UŽIVATELS KÝ NÁVOD

Úvod...9. Použité konvence Ochrana dat před jiným uživatelem Víceuživatelská práce ve Windows... 14

Windows 2008 R2 - úvod. Lumír Návrat

Možnosti využití Windows Server 2003

SPECIFICKÉ IT KURZY Windows XP na Seven Office 2003 na Office nebo Office 365

Testovací protokol čipová karta Oberthur Id-One Cosmo V5.4

IPZ laboratoře Struktura pevného disku L305 Cvičení 1 Cvičící:

První použití přístroje GIGABYTE Slate PC

TSM for Virtual Environments Data Protection for VMware v6.3. Ondřej Bláha CEE+R Tivoli Storage Team Leader. TSM architektura IBM Corporation

Bezpečn č os o t t dat

Transkript:

Sedí dva velmi smutní informatici v serverové místnosti. Přijde k nim třetí a ptá se: "A cože jste tak smutní?" "No, včera jsme se trošku ožrali a měnili jsme hesla... Podzim 2008 PV175 SPRÁVA MS WINDOWS I Šifrování Boot možnosti

Šifrování EFS (Encrypting File System) Transparentní šifrování souborů na systémech XP Professional, Vista Business a vyšší Zajištění důvěrnosti ukládaných dat i v případě, kdy systém neběží (na rozdíl od řízení přístupu) Data jsou šifrována symetrickým klíčem, který samotný je zašifrován veřejným klíčem spojeným s certifikátem uživatele Klíč symetrické kryptografie je odlišný pro každý soubor (FEK = File Encryption Key) Privátní klíč je odvozen z uživatelského jména a hesla Změna hesla zneplatňuje klíč (!!!) existuje hotfix

Omezení EFS Použitelné pouze na NTFS (v případě přenosu souboru oprávněným uživatelem na jiný souborový systém je soubor automaticky dešifrován, stejně tak při přenosu po síti) Nelze využít spolu s kompresí Některé soubory není možné šifrovat (např. obsah složky %systemroot%) EFS je možné zakázat na úrovni souboru, složky i počítače EFS není použitelné pro soubory v cestovních profilech

Použití EFS 1. Nastavení atributu šifrování souboru nebo složky (hodnota atributu na složce se dědí do vnořených souborů složek). Pokud dosud neexistuje uživatelský certifikát, pak je automaticky vytvořen. 2. Ověření, zda uživatel vlastní klíč pro dešifrování souboru (viz dále). 3. Pokud ano, je mu soubor okamžitě zpřístupněn v otevřené podobě, jinak je mu přístup znemožněn. Šifruje se certifikátem, ne uživatelem! Změna nebo zavedení nového certifikátu odebírá přístup k souborům zašifrovaným starým certifikátem.

EFS šifrování (wikipedia.org)

EFS dešifrování (wikipedia.org)

Recovery agent K šifrovanému souboru může přistupovat souběžně více uživatelů (sdílení šifrovaných souborů) Obvykle je vhodné toto sdílení vynutit (možnost záchrany dat i v případě zapomenutí hesla nebo odchodu zaměstnance) zde přichází na řadu agenti obnovení (recovery agents) Gpedit.msc: Computer Settings Windows Settings Security Settings Public Key Policies Encrypting File System Add Data Recovery Agent Vytvoření certifikátu agenta obnovení: cipher /r:path Agenti obnovení mohou obnovit pouze soubory vytvořené nebo modifikované po jejich přiřazení do GPO

Sdílení a agenti obnovení DDF = Data Decryption Field DDF = Data Decryption Field DRF = Data Recovery Field FEK = File Encryption Key

Obnova po chybě Minimem je mít aspoň 2 certifikáty schopné dešifrovat každý soubor ochrana před poškozením certifikátu Využití Recovery agenta (často vyžadováno vnitřními nařízeními organizace) Případně záložní uživatelský účet Zálohovat použité certifikáty ochrana před pádem celého systému certmgr.msc Personal Certificates Export Zahrnout zálohování certifikátů do pravidelných záloh souborů

EFS Best practices Šifrovat složky a ne přímo soubory, nezapomínat na šifrování Temp složek Vytvořit ideálně několik Recovery agentů, kteří nebudou používáni pro nic jiného než dešifrování v případě nouze Exportovat z počítače certifikát a privátní klíč uživatelského účtu, který funguje jako Recovery agent, ochránit ho silným heslem a uložit na externí úložiště Recovery agent nadále není schopen prohlížet šifrované soubory, takže jeho kompromitace nenaruší důvěrnost dat. Použít 3DES šifrovací algoritmus Použít silné heslo uživatelského účtu

BitLocker Šifrování celých partition ve Windows Vista Enterprise a Ultimate Nejsou přístupné ani organizační údaje o datech na disku AES šifrovací algoritmus, 128b délka klíče Podporuje i USB mód Zavedení operačního systému je možné pouze v případě, kdy uživatel disponuje USB klíčem s příslušnými daty. Neochraňuje před přístupem v rámci systému Neochraňuje před přístupem v rámci systému (vícero uživatelů nebo procesů) vzájemná spolupráce s EFS

Možnosti startu systému F8 při startu Windows Safe mode Načteny jen základní ovladače a systémové služby, nenačítá služby pro připojení k síti Ignoruje lokální politiky, uživatelský profil, programy po spuštění Načítá pouze generický ovladač grafiky vga.sys Safe mode with networking Načteny navíc služby sítě, aplikovány politiky Safe mode with command prompt Nenačte se grafické rozhraní

Možnosti startu systému II Poslední známá konfigurace (Last known good configuration) Pomůže, pokud nově nainstalovaný ovladač brání startu systému. Umožní naběhnutí systému i pokud byl zakázán ovladač nutný pro úspěšný boot. Zapnout režim VGA Spuštění Windows s rozlišením 640x480 při použití aktuálního grafického ovladače.

Recovery console Vstup přes instalační médium Umožňuje omezený přístup k diskům se souborovým systémem NTFS, FAT, FAT32 i bez spuštění grafického rozhraní Akce Používat, kopírovat, přejmenovat nebo nahradit systémové soubory a složky Povolit / zakázat spuštění služby nebo driveru při startu Opravit zaváděcí sektor systému souborů nebo hlavní spouštěcí záznam (MBR) Spravovat a formátovat oddíly jednotek

Dotazy? Díky za pozornost