RU2571724C2 - System and method of full disk coding with check of loading disk compatibility - Google Patents
System and method of full disk coding with check of loading disk compatibility Download PDFInfo
- Publication number
- RU2571724C2 RU2571724C2 RU2014115459/08A RU2014115459A RU2571724C2 RU 2571724 C2 RU2571724 C2 RU 2571724C2 RU 2014115459/08 A RU2014115459/08 A RU 2014115459/08A RU 2014115459 A RU2014115459 A RU 2014115459A RU 2571724 C2 RU2571724 C2 RU 2571724C2
- Authority
- RU
- Russia
- Prior art keywords
- disk
- encryption
- boot
- compatibility
- tool
- Prior art date
Links
Images
Landscapes
- Stored Programmes (AREA)
Abstract
Description
Область техникиTechnical field
Изобретение относится к решениям для обеспечения безопасности, конфиденциальности и сохранности информации на компьютерах, а более конкретно к системам и способам полнодискового шифрования с проверкой совместимости загрузочного диска.The invention relates to solutions for ensuring the security, confidentiality and safety of information on computers, and more particularly to systems and methods of full disk encryption with checking the compatibility of the boot disk.
Уровень техникиState of the art
Современные операционные системы используют систему учетных записей и паролей для ограничения доступа к данным на компьютере. Это может быть эффективно, если злоумышленник имеет кратковременный доступ к компьютеру, но учетные записи и пароли не защитят данные, если компьютер украден. Есть способы (например, подключение жесткого диска к другому компьютеру или запуск на компьютере другой операционной системы с внешнего накопителя), которые позволят прочитать данные с диска. Даже удаленные файлы могут быть восстановлены при помощи программных и аппаратных средств.Modern operating systems use a system of accounts and passwords to restrict access to data on a computer. This can be effective if the attacker has short-term access to the computer, but the accounts and passwords will not protect the data if the computer is stolen. There are ways (for example, connecting a hard drive to another computer or starting another operating system on a computer from an external drive) that will allow you to read data from the disk. Even deleted files can be recovered using software and hardware.
Угроза потери данных при краже или изъятии может быть снижена с помощью шифрования данных на диске. Такая мера важна для мобильных компьютеров (ноутбуков, планшетов), у которых наиболее велик риск быть потерянными или украденными, но она может быть полезна для обеспечения безопасности и конфиденциальности данных, хранящихся на любом компьютере или рабочей станции.The risk of data loss during theft or seizure can be reduced by encrypting data on disk. This measure is important for mobile computers (laptops, tablets), which have the highest risk of being lost or stolen, but it can be useful to ensure the security and confidentiality of data stored on any computer or workstation.
Полнодисковое шифрование (FDE, англ. Full Disk Encryption) предназначено для защиты хранящихся на диске данных в случаях, когда компьютер украден или изъят в выключенном состоянии.Full Disk Encryption (FDE) is designed to protect data stored on a disk in cases where the computer is stolen or seized when it is turned off.
Файловое шифрование - это шифрование, применяемое только к конкретным файлам на диске компьютера. Его легче и быстрее применить, но оно более уязвимо. Файлы в зашифрованном виде могут быть скопированы и расшифрованы в дальнейшем методом перебора, программы, которые используют зашифрованные файлы, могут сохранять расшифрованные файлы в кэше, исходный файл после шифрования удаляется с диска, но может быть восстановлен средствами восстановления удаленных файлов.File encryption is encryption that applies only to specific files on a computer’s disk. It is easier and faster to apply, but it is more vulnerable. Files in encrypted form can be copied and decrypted later by brute force, programs that use encrypted files can save the decrypted files in the cache, the original file after encryption is deleted from the disk, but can be restored by means of recovering deleted files.
Пароли на жесткие диски - это функция, предоставляемая производителями дисков. Дисковые пароли не шифруют данные на жестком диске, они лишь не дают диску взаимодействовать с компьютером, пока пароль не введен. Есть способы снятия паролей с дисков, а также способы извлечения данных с помощью механических вмешательств в жесткие диски (замена пластин или микросхем ПЗУ).Hard disk passwords are a feature provided by disk manufacturers. Disk passwords do not encrypt data on the hard drive; they only prevent the disk from interacting with the computer until the password is entered. There are ways to remove passwords from disks, as well as ways to extract data using mechanical interventions in hard disks (replacing plates or ROM chips).
Если компьютер мобильный, содержит значительное количество важных документов или любые документы, которые могут быть расценены как особо секретные, лучше использовать полнодисковое шифрование. В настоящее время также появляется все больше угроз для корпоративных сетей, внутри которых почти на каждом компьютере присутствуют данные, которые не должны никогда и ни при каких обстоятельствах попадать за пределы корпоративной сети.If the computer is mobile, contains a significant amount of important documents or any documents that may be considered as highly secret, it is better to use full-disk encryption. At present, there are also more and more threats to corporate networks, inside of which almost every computer contains data that should never, and under no circumstances, fall outside the corporate network.
Существует множество средств полнодискового шифрования. Наиболее известные специализированные программные продукты: BitLocker, TrueCrypt, PGPDisk и другие. Также в последнее время средство, выполняющее полнодисковое шифрование, стало частью популярных антивирусных корпоративных решений, например, Kaspersky Endpoint Security DPE.There are many full disk encryption tools available. The most famous specialized software products: BitLocker, TrueCrypt, PGPDisk and others. Also, recently, a full-disk encryption tool has become part of popular anti-virus corporate solutions, for example, Kaspersky Endpoint Security DPE.
При выполнении полнодискового шифрования загрузочных дисков на диск устанавливается средство дозагрузочной авторизации (англ. pre-boot authentication). Это средство требует от пользователя ввода пароля, после корректного ввода происходит загрузка операционной системы (ОС).When performing full-disk encryption of boot disks, a pre-boot authentication tool is installed on the disk. This tool requires the user to enter a password; after the correct entry, the operating system (OS) is loaded.
Антивирусные программные продукты также имеют свои средства дозагрузочной авторизации. При применении полнодискового шифрования к загрузочному диску антивирусное программное обеспечение меняет последовательность процесса загрузки, интегрируя средство дозагрузочной авторизации в обычный процесс загрузки компьютера. Это средство работает на этапе дозагрузочного выполнения и использует интерфейсы базовой системы ввода-вывода (англ. BIOS) или унифицированный расширяемый интерфейс микрокода (англ. UEFI) для работы с аппаратным обеспечением компьютера. Этап дозагрузочного выполнения - это этап, на котором завершена инициализация микрокода компьютера, но еще не началась загрузка операционной системы (ОС).Antivirus software products also have their own pre-boot authorization tools. When applying full-disk encryption to the boot disk, the anti-virus software changes the sequence of the boot process by integrating the pre-boot authorization tool into the normal boot process of the computer. This tool works at the pre-boot stage and uses the interfaces of the basic input / output system (BIOS) or the unified extensible microcode interface (English UEFI) to work with the computer hardware. The preloading stage is the stage at which the initialization of the microcode of the computer is completed, but the loading of the operating system (OS) has not yet begun.
На этапе дозагрузочного выполнения взаимодействие с аппаратным обеспечением компьютера возможно только через интерфейсы микрокода. Микрокод имеет свои ошибки, ограничения и проблемы, касающиеся аппаратной совместимости устройств. Поэтому компоненты антивирусного программного обеспечения, работающие на данном этапе, также могут иметь различные проблемы совместимости. Когда случается подобная проблема, компьютер может не запуститься, так как средство дозагрузочной авторизации используется для запуска ОС с зашифрованного диска, но не совместимо с аппаратным обеспечением компьютера. В случае незапуска необходимо провести процесс полного восстановления компьютера до загрузочного состояния.At the preloading stage, interaction with computer hardware is possible only through microcode interfaces. The microcode has its own errors, limitations and problems regarding the hardware compatibility of devices. Therefore, the anti-virus software components that work at this stage may also have various compatibility issues. When a similar problem occurs, the computer may not start because the pre-boot authorization tool is used to start the OS from an encrypted disk, but is not compatible with the computer hardware. In the event of a non-start, it is necessary to carry out the process of fully recovering the computer to a boot state.
Сама идея полнодискового шифрования, так же как и идея применения дозагрузочных средств, не нова.The very idea of full disk encryption, as well as the idea of using bootable media, is not new.
Патент US 8171272 B1 описывает работу средства дозагрузочного тестирования аппаратного обеспечения компьютера. Средство дозагрузочного тестирования определяет совместимость с аппаратным обеспечением компьютера, создает отчет о недостающих драйверах для режима дозагрузочного окружения и предоставляет информацию пользователю. В одной из реализаций средство дозагрузочного тестирования может само получать недостающие драйверы.US 8,171,272 B1 describes the operation of a preload test tool for computer hardware. The pre-boot testing tool determines compatibility with the computer hardware, creates a report on the missing drivers for the pre-boot environment mode, and provides information to the user. In one implementation, the preload test tool may itself receive the missing drivers.
Патент US 8533830 B1 описывает работу средства дозагрузочного тестирования, которое подтверждает соответствие образа аппаратного обеспечения компьютера текущему обеспечению компьютера на стадии дозагрузочного окружения.US Pat. No. 8,533,830 B1 describes the operation of a pre-boot testing tool, which confirms the correspondence of a computer hardware image to the current computer support at the pre-boot environment stage.
В настоящее время дозагрузочные средства не используются для тестирования совместимости загрузочного диска со средством, выполняющим полнодисковое шифрование. Это может быть связано с тем, что средства полнодискового шифрования используются относительно недавно. Проблемы совместимости выявлялись крайне редко, а так как большинство проблем могло быть решено обновлением микрокода, то до настоящего времени необходимости выполнять отдельную проверку совместимости загрузочного диска с полнодисковым шифрованием не возникало.Currently, bootable tools are not used to test the compatibility of a boot disk with a tool that performs full disk encryption. This may be due to the fact that full-disk encryption tools are used relatively recently. Compatibility problems were detected extremely rarely, and since most of the problems could be solved by updating the microcode, so far there has been no need to perform a separate compatibility check of the boot disk with full-disk encryption.
Сущность изобретенияSUMMARY OF THE INVENTION
Технический результат настоящего изобретения заключается в обеспечении совместимости загрузочного диска со средством шифрования.The technical result of the present invention is to ensure the compatibility of the boot disk with encryption.
Согласно одному из вариантов реализации предоставляется система полнодискового шифрования с проверкой совместимости загрузочного диска со средством шифрования, которая содержит: средство внесения изменений на диск, которое размещает на загрузочном диске средство дозагрузочной проверки совместимости диска со средством шифрования, изменяет процесс загрузки компьютера для обеспечения запуска средства дозагрузочной проверки совместимости; средство дозагрузочной проверки совместимости, которое выполняет тесты совместимости загрузочного диска с полнодисковым шифрованием; средство анализа, которое сравнивает результаты тестирования и политики шифрования, принимает решение о возможности шифрования загрузочного диска; средство шифрования, которое выполняет полнодисковое шифрование загрузочного диска после принятия решения средством анализа о возможности шифрования загрузочного диска.According to one embodiment, a full-disk encryption system is provided with checking the compatibility of the boot disk with the encryption tool, which comprises: means for making changes to the disk, which places the bootstrap tool for checking the compatibility of the disk with the encryption tool on the boot disk, modifies the boot process of the computer to ensure that the boot tool compatibility checks; pre-boot compatibility checker that performs boot disk compatibility tests with full-disk encryption; analysis tool that compares test results and encryption policies, decides whether encryption of the boot disk is possible; encryption tool that performs full disk encryption of the boot disk after the decision by the analysis tool about the possibility of encryption of the boot disk.
Согласно другому частному варианту реализации средство дозагрузочной проверки совместимости выполняет тесты при каждом перезапуске компьютера.According to another particular embodiment, the pre-boot compatibility checker performs tests every time the computer is restarted.
Согласно еще одному частному варианту реализации средство дозагрузочной проверки совместимости не выполняет тесты повторно в случае успешного выполнения тестов во время предыдущего перезапуска компьютера.According to another particular embodiment, the pre-boot compatibility checker does not run the tests again if the tests were successful during the previous restart of the computer.
Согласно еще одному частному варианту реализации средство дозагрузочной проверки совместимости работает на этапе после инициализации микрокода компьютера и до запуска операционной системы.According to yet another particular embodiment, the pre-boot compatibility checker works at the stage after the computer microcode is initialized and before the operating system starts.
Согласно еще одному частному варианту реализации средство внесения изменений на диск работает на этапе после загрузки операционной системы.According to yet another particular embodiment, the means of making changes to the disk works at the stage after loading the operating system.
Согласно еще одному частному варианту реализации средство шифрования работает на этапе после загрузки операционной системы.According to another particular embodiment, the encryption tool operates at the stage after loading the operating system.
Согласно еще одному частному варианту реализации средство анализа работает на этапе после инициализации микрокода компьютера и до запуска операционной системы.According to another particular embodiment, the analysis tool operates at the stage after the initialization of the microcode of the computer and before the launch of the operating system.
Согласно еще одному частному варианту реализации средство анализа работает на этапе после загрузки операционной системы.According to another particular embodiment, the analysis tool operates at the stage after loading the operating system.
Согласно еще одному частному варианту реализации средство анализа работает на сервере управления безопасностью сети.According to another particular embodiment, the analysis tool runs on a network security management server.
Согласно одному из вариантов реализации предлагается способ полнодискового шифрования с проверкой совместимости загрузочного диска со средством шифрования, в котором: изменяют процесс загрузки компьютера с помощью средства внесения изменений на диск для обеспечения запуска средства дозагрузочной проверки совместимости загрузочного диска со средством шифрования; запускают средство дозагрузочной проверки совместимости и проводят тесты совместимости загрузочного диска со средством шифрования; после выполнения тестов с помощью средства анализа сравнивают результаты тестирования с политиками шифрования, выносят решение о совместимости диска с полнодисковым шифрованием на основании сравнения; выполняют с использованием средства шифрования полнодисковое шифрование загрузочного диска в случае принятия решения о возможности шифрования.According to one embodiment, a full-disk encryption method is proposed with checking the compatibility of the boot disk with the encryption tool, in which: changing the boot process of the computer using the means of making changes to the disk to ensure that the boot-up bootstrap tool is compatible with the encryption tool; run the pre-boot compatibility checker and test the compatibility of the boot disk with the encryption tool; after performing tests using the analysis tool, they compare the test results with encryption policies, make a decision on the compatibility of the drive with full disk encryption based on the comparison; full-disk encryption of the boot disk is performed using the encryption tool in the case of deciding on the possibility of encryption.
Согласно еще одному частному варианту реализации сравнение результатов тестирования с политиками шифрования выполняется на этапе после инициализации микрокода компьютера и до запуска операционной системы.According to another particular embodiment, the comparison of test results with encryption policies is performed at the stage after the initialization of the microcode of the computer and before the launch of the operating system.
Согласно еще одному частному варианту реализации сравнение результатов тестирования с политиками шифрования выполняется после загрузки операционной системы.According to another particular embodiment, the comparison of test results with encryption policies is performed after loading the operating system.
Согласно еще одному частному варианту реализации сравнение результатов тестирования с политиками шифрования выполняется сервером управления безопасностью сети.According to another particular embodiment, the comparison of test results with encryption policies is performed by the network security management server.
Краткое описание чертежейBrief Description of the Drawings
Дополнительные цели, признаки и преимущества настоящего изобретения будут очевидными из прочтения последующего описания осуществления изобретения со ссылкой на прилагаемые чертежи, на которых:Additional objectives, features and advantages of the present invention will be apparent from reading the following description of an embodiment of the invention with reference to the accompanying drawings, in which:
Фиг. 1 отображает систему, выполняющую полнодисковое шифрование диска с дозагрузочной проверкой совместимости;FIG. 1 depicts a system performing full disk disk encryption with pre-boot compatibility check;
Фиг. 2 изображает процесс шифрования загрузочного диска;FIG. 2 shows a process for encrypting a boot disk;
Фиг. 3 представляет алгоритм проверки, проводимой средством дозагрузочной проверки совместимости;FIG. 3 represents an algorithm for verification conducted by a preload compatibility checker;
Фиг. 4 представляет пример компьютерной системы общего назначения, на которой может быть реализовано настоящее изобретение.FIG. 4 is an example of a general purpose computer system on which the present invention may be implemented.
Описание вариантов осуществления изобретенияDescription of Embodiments
Объекты и признаки настоящего изобретения, способы для достижения этих объектов и признаков станут очевидными посредством отсылки к примерным вариантам осуществления. Однако настоящее изобретение не ограничивается примерными вариантами осуществления, раскрытыми ниже, оно может воплощаться в различных видах. Сущность, приведенная в описании, является ничем иным, как конкретными деталями, обеспеченными для помощи специалисту в области техники в исчерпывающем понимании изобретения, и настоящее изобретение определяется только в объеме приложенной формулы.The objects and features of the present invention, methods for achieving these objects and features will become apparent by reference to exemplary embodiments. However, the present invention is not limited to the exemplary embodiments disclosed below, it can be embodied in various forms. The essence described in the description is nothing more than the specific details provided to assist the specialist in the field of technology in a comprehensive understanding of the invention, and the present invention is defined only in the scope of the attached claims.
Дозагрузочная проверка совместимости позволяет уменьшить риски, связанные с возможной неработоспособностью компьютера после проведения полнодискового шифрования, с помощью тестирования всех известных причин несовместимости до того, как загрузочный диск будет зашифрован. Запуск проверки также может быть инициирован системным администратором для отдельного компьютера.Pre-boot compatibility testing can reduce the risks associated with possible computer inoperability after performing full-disk encryption by testing all known causes of incompatibility before the boot disk is encrypted. A scan can also be initiated by the system administrator for an individual computer.
Реализация изобретения может использовать как интерфейсы BIOS, так и UEFI. Процесс загрузки компьютера может быть изменен как для дисков, использующих основную загрузочную запись (MBR, англ. master boot record), так и для дисков, использующих таблицу разделов с глобальным уникальным идентификатором (GPT, англ. GUID partition table).The implementation of the invention can use both BIOS and UEFI interfaces. The computer boot process can be changed both for disks that use the master boot record (MBR) and for disks that use a partition table with a globally unique identifier (GPT, eng. GUID partition table).
Любое предложенное решение по реализации должно работать во время дозагрузочного выполнения, поэтому в процессе тестирования необходим как минимум один перезапуск компьютера.Any proposed implementation solution should work during pre-boot execution, so at least one restart of the computer is required during the testing process.
Фиг. 1 отображает систему, выполняющую полнодисковое шифрование загрузочного диска с дозагрузочной проверкой совместимости.FIG. 1 depicts a system performing full-disk encryption of a boot disk with pre-boot compatibility check.
В реализации системы можно выделить:In the implementation of the system we can distinguish:
Средство внесения изменений на диск 110:Change Tool on Disk 110:
- подготавливает загрузочный диск, размещая на нем средство дозагрузочной проверки совместимости 120;- prepares the boot disk, placing on it a pre-boot compatibility checker 120;
- изменяет процесс загрузки компьютера 130 для обеспечения запуска средства дозагрузочной проверки совместимости 120;- changes the boot process of the computer 130 to ensure the launch of pre-boot compatibility check tool 120;
- выполняет перезагрузку компьютера.- reboots the computer.
Подготовка загрузочного диска 110 в общем случае заключается в выделении непрерывного участка памяти на диске, размещении в нем (например, путем копирования) средства дозагрузочной проверки совместимости 120, данных аутентификации пользователей (учетные записи, пароли, ключи шифрования, используемых для расшифровки данных на диске и загрузки операционной системы) и политик шифрования 160 (условия, при которых шифрование данных на загрузочном диске может быть выполнено или, наоборот, не может быть выполнено, и которые могут быть определены на этапе дозагрузочного выполнения). Похожие операции по размещению средства аутентификации выполняются программами полнодискового шифрования, например TrueCrypt.The preparation of boot disk 110 in the general case consists in allocating a continuous portion of memory on the disk, placing (for example, by copying) the pre-boot compatibility check tool 120, user authentication data (accounts, passwords, encryption keys used to decrypt data on the disk and operating system boot) and 160 encryption policies (conditions under which encryption of data on a boot disk can be performed or, conversely, cannot be performed, and which can be defined on pre-loading stage). Similar authentication placement operations are performed by full-disk encryption programs, such as TrueCrypt.
Изменение процесса загрузки в общем случае заключается в изменении основной загрузочной записи, при этом создается новая загрузочная запись, ссылающаяся на размещенное средство дозагрузочной проверки совместимости 120? и копируется в нулевой сектор загрузочного диска 110. Подобные операции по изменению основной загрузочной записи выполняются, например, программами-инсталляторами операционных систем.Changing the boot process generally consists in changing the master boot record, and a new boot record is created that refers to the hosted pre-boot compatibility check tool 120? and is copied to the zero sector of the boot disk 110. Similar operations to change the main boot record are performed, for example, by the installation programs of the operating systems.
Средство дозагрузочной проверки совместимости 120:120 Pre-Boot Compatibility Checker:
- выполняет дозагрузочные тесты совместимости;- performs pre-loading compatibility tests;
- проводит анализ политик шифрования на этапе дозагрузочного выполнения;- Conducts an analysis of encryption policies at the preloading stage;
- выполняет загрузку ОС 140;- performs loading OS 140;
В общем случае тесты совместимости загрузочного диска 110 на этапе дозагрузочного выполнения, проводимые средством дозагрузочной проверки совместимости 120, представляют собой аппаратные тесты совместимости жесткого диска с аппаратными ресурсами компьютера, а также анализ аппаратного состояния диска применительно к шифрованию данных на этом диске. Подобный анализ выполняется, например, базовой системой ввода-вывода (BIOS). Стоит отметить, что в случае, когда, например, средство самотестирования жесткого диска (S.M.A.R.T.) содержит информацию о том, что один из атрибутов состояния жесткого диска находится в критичном состоянии, базовая система ввода-вывода предупредит пользователя о плохом состоянии жесткого диска, однако позволит продолжить загрузку. Средство дозагрузочной проверки совместимости 120 в одном из вариантов реализации признает такой жесткий диск несовместимым со средством шифрования 170. Кроме того, если, например, будет выявлено, что жесткий диск компьютера имеет размер более 2 терабайт, а базовая система ввода-вывода поддерживает разметку диска не более двух терабайт (в данном случае использование диска возможно, но пользователю доступны только 2 терабайта данных на диске или менее), средство дозагрузочной проверки совместимости 120 также признает такой диск несовместимым со средством шифрования 170.In the general case, the compatibility tests of the boot disk 110 at the pre-boot stage, performed by the pre-boot compatibility check tool 120, are hardware tests of the compatibility of the hard disk with the hardware resources of the computer, as well as an analysis of the hardware state of the disk in relation to the encryption of data on this disk. A similar analysis is performed, for example, by the basic input-output system (BIOS). It is worth noting that in the case when, for example, the hard disk self-test tool (SMART) contains information that one of the attributes of the state of the hard disk is in a critical state, the basic input / output system will warn the user about the bad state of the hard disk, but will allow continue downloading. The pre-boot compatibility check tool 120 in one embodiment recognizes such a hard drive as incompatible with the encryption tool 170. In addition, if, for example, it is revealed that the computer’s hard drive is larger than 2 terabytes and the underlying input / output system does not support disk layout more than two terabytes (in this case, the use of the disk is possible, but only 2 terabytes of data on the disk are available to the user or less), the pre-boot compatibility check tool 120 also recognizes such a disk as incompatible with encryption tool 170.
Кроме того, в одном из вариантов реализации, результаты тестирования содержат общую аппаратную информацию о загрузочном диске 110, которая в дальнейшем может использоваться средством анализа 150.In addition, in one embodiment, the test results contain general hardware information about the boot disk 110, which can then be used by the analysis tool 150.
Анализ политик шифрования 160 заключается в сопоставлении разрешенных и запрещенных условий с фактическим состоянием загрузочного диска 110. Так, например, если политика шифрования запрещает шифровать данные на загрузочных дисках, представляющих собой рейд-массив (те характеристики диска, которые не всегда могут быть доступны для анализа после загрузки операционной системы 140), а анализируемый диск не удовлетворяет этим политикам, средство дозагрузочной проверки совместимости 120 признает такой диск несовместимым со средством шифрования 170.An analysis of the encryption policies 160 consists in comparing the allowed and forbidden conditions with the actual state of the boot disk 110. So, for example, if the encryption policy prohibits encrypting data on boot disks that are a raid array (those disk characteristics that may not always be available for analysis after loading the operating system 140), and the analyzed disk does not meet these policies, the pre-boot compatibility check tool 120 recognizes such a disk as incompatible with the encryption tool 170.
Средство анализа 150:Analysis Tool 150:
- получает результаты тестирования от средства дозагрузочной проверки совместимости 120;- receives test results from a pre-loading compatibility checker 120;
- использует политики шифрования 160;- uses 160 encryption policies;
- сравнивает результаты тестирования с политиками шифрования;- compares test results with encryption policies;
- выносит решение о возможности применения полнодискового шифрования.- makes a decision on the possibility of using full disk encryption.
В общем случае средство анализа 150 проводит анализ после загрузки операционной системы 140. Если ранее средство дозагрузочной проверки совместимости 120 признало загрузочный диск 110 несовместимым со средством шифрования 170, шифрование данных на загрузочном диске 110 не выполняется. Далее проводится анализ политик шифрования 160 и сравнение полученных результатов тестирования на соответствие загрузочного диска 110 этим политикам. Так, например, если размер диска превышает 1 терабайт, а одна из политик содержит требование, при котором данные на дисках размером более 512 гигабайт не шифруются, к такому диску не будет применено полнодисковое шифрование. Если компьютер находится в сегменте сети, для которого запрещено полнодисковое шифрование, полнодисковое шифрование также не применяется.In general, the analysis tool 150 conducts the analysis after loading the operating system 140. If the pre-boot compatibility checker 120 has previously recognized the boot disk 110 as incompatible with the encryption tool 170, data is not encrypted on the boot disk 110. The following is an analysis of 160 encryption policies and a comparison of the test results for the compliance of the boot disk 110 with these policies. So, for example, if the disk size exceeds 1 terabyte, and one of the policies contains a requirement that data on disks larger than 512 gigabytes is not encrypted, full disk encryption will not be applied to such a disk. If the computer is located on a network segment for which full-disk encryption is prohibited, full-disk encryption is also not applied.
Подобный анализ политик (например, политик безопасности) и сопоставление им условий работы вычислительного устройства (например, компьютера) может проводиться менеджером политик безопасности (англ. Local Security Policy или Server Security Policy Management) операционной системы.A similar analysis of policies (for example, security policies) and their comparison of the operating conditions of a computing device (for example, a computer) can be carried out by the security policy manager (Eng. Local Security Policy or Server Security Policy Management) of the operating system.
Средство шифрования 170:Encryption Tool 170:
- получает решение о возможности применения полнодискового шифрования от средства анализа 150;- gets a decision about the possibility of using full-disk encryption from the analysis tool 150;
- выполняет шифрование загрузочного диска 180.- Encrypts boot disk 180.
Если по каким-либо причинам полнодисковое шифрование не может быть выполнено на компьютере, входящем в состав корпоративной сети, средство шифрования может оповещать администратора сети о невозможности применить политику шифрования на данном компьютере.If for some reason full-disk encryption cannot be performed on the computer that is part of the corporate network, the encryption tool can notify the network administrator that it is not possible to apply the encryption policy on this computer.
В случае изменения программно-аппаратной конфигурации компьютера корпоративной сети администратор может попытаться применить политику шифрования еще раз.If the firmware of the corporate network computer is changed, the administrator may try to apply the encryption policy again.
На Фиг. 2 изображен процесс шифрования загрузочного диска. На начальном этапе 210 на диске размещается модуль дозагрузочной проверки совместимости, и изменяется процесс загрузки компьютера для обеспечения запуска модуля дозагрузочной проверки совместимости. После этого происходит перезапуск компьютера 220. Модуль дозагрузочной проверки совместимости выполняет все необходимые тесты 230. По результатам тестирования и после сравнения их с политиками шифрования принимается решение о возможности шифрования загрузочного диска 240. Следует отметить, что политики шифрования могут сравниваться с результатами тестирования как на этапе дозагрузочного выполнения 241, так и после запуска операционной системы 242, а также сервером управления безопасностью сети 243. В случае принятия положительного решения о возможности шифрования выполняется полнодисковое шифрование загрузочного диска 250.In FIG. 2 shows the encryption process of a boot disk. At the
Политики шифрования могут содержать следующие критерии при применении к загрузочному диску:Encryption policies may contain the following criteria when applied to a boot disk:
- размер диска, например, к большим дискам полнодисковое шифрование применяется долгое время;- disk size, for example, full disk encryption is applied to large disks for a long time;
- количество логических разделов на диске;- the number of logical partitions on the disk;
- разметка диска содержит MBR или нет;- disk layout contains MBR or not;
- разметка диска содержит GPT или нет;- disk layout contains GPT or not;
- состояние диска по результатам самодиагностики, например, если SMART (англ. self monitoring analysis and reporting technology) диска содержит предупреждения, в процессе шифрования диск может выйти из строя;- the state of the disk according to the results of the self-diagnosis, for example, if the SMART (English self monitoring analysis and reporting technology) of the disk contains warnings, the disk may fail during encryption;
- тип носителя: HDD (англ. hard disk drive), SDD (англ. solid state drive) или другой, например, ресурс твердотельных накопителей уменьшается при применении полнодискового шифрования;- media type: HDD (Eng. hard disk drive), SDD (Eng. solid state drive) or other, for example, the resource of solid-state drives is reduced when using full disk encryption;
- является ли диск RAID-массивом;- whether the disk is a RAID array;
- операционная система находится на одном диске;- the operating system is on one disk;
- отсутствие необходимости перезагрузки компьютера для установки драйверов или обновлений;- no need to restart the computer to install drivers or updates;
- файловая система системного раздела;- file system of the system partition;
- наличие ошибок на логическом диске;- the presence of errors on the logical drive;
- размер свободного места на диске;- size of free disk space;
- наличие общих сетевых папок на диске;- the presence of shared network folders on the disk;
- защищенность диска от записи;- write protection of the disk;
- сегмент сети, в котором находится компьютер;- the network segment in which the computer is located;
- пользователи компьютера;- computer users;
- тип компьютера: ноутбук, рабочая станция, сервер.- computer type: laptop, workstation, server.
Осуществление изобретения требует проведения всех необходимых дозагрузочных тестов средством дозагрузочной проверки совместимости и обеспечения доступности результатов выполнения этих тестов средству анализа. Также необходимо обеспечить возможность выполнения как обязательной проверки перед выполнением шифрования, так и принудительной проверки по требованию (например, сетевого администратора) без проведения шифрования.The implementation of the invention requires all necessary pre-loading tests to be carried out by means of pre-loading compatibility checks and to ensure that the results of these tests are made available to the analysis tool. It is also necessary to provide the ability to perform both mandatory verification before encryption and forced verification on demand (for example, a network administrator) without encryption.
Так как средство дозагрузочной проверки совместимости работает на этапе дозагрузочного выполнения и может быть несовместимо с аппаратным обеспечением компьютера, могут возникать условия, при которых компьютер не может выполнить загрузку. В случаях подобной несовместимости необходимо автоматическое решение для восстановления компьютера до рабочего состояния, возможность автоматического возврата процесса загрузки операционной системы к начальному состоянию. Стоит отметить, что также необходима поддержка внешнего инструмента восстановления, если нормальный процесс загрузки операционной системы не может быть автоматически восстановлен средством дозагрузочной проверки совместимости.Since the pre-boot compatibility checker works at the pre-boot stage and may not be compatible with the computer hardware, conditions may arise under which the computer cannot boot. In cases of such incompatibility, an automatic solution is needed to restore the computer to working condition, the ability to automatically return the operating system boot process to its initial state. It is worth noting that support for an external recovery tool is also necessary if the normal boot process of the operating system cannot be automatically restored by the pre-boot compatibility check tool.
На Фиг. 3 представлен алгоритм проверки, проводимой средством дозагрузочной проверки совместимости.In FIG. Figure 3 shows the verification algorithm performed by the pre-boot compatibility checker.
На начальном этапе 310 компьютер с измененным процессом загрузки выполняет запуск средства дозагрузочной проверки совместимости 330. Далее происходит проверка, выполнялась ли тестовая загрузка 340 (проверяется, установлен ли флаг тестовой загрузки). Если не выполнялась, устанавливается флаг тестовой загрузки, флаг успешной загрузки сбрасывается (независимо от его текущего состояния), проводятся тесты совместимости 350. После выполнения тестов происходит попытка загрузки ОС 360. При успешной загрузке компьютера средством шифрования устанавливается флаг успешной загрузки 370. Если тестовая загрузка выполнялась ранее (флаг тестовой загрузки установлен), средство дозагрузочной проверки совместимости проверяет флаг успешной загрузки на этапе 380. Если он установлен, средство дозагрузочной проверки совместимости в одном из возможных вариантов реализации производит загрузку ОС 360, в другом варианте реализации повторно выполняет тесты этапа 350. Если загрузка не была успешной (флаг успешной загрузки не установлен), то она считается неудачной, происходит восстановление процесса загрузки ОС 385 и загрузка ОС в обычных условиях 390. Средство шифрования в этом случае определяет, в каком режиме произошла загрузка ОС, и не устанавливает флаг успешной загрузки 395.At the
Фиг. 4 представляет пример компьютерной системы общего назначения, персональный компьютер или сервер 20, содержащий центральный процессор 21, системную память 22 и системную шину 23, которая содержит разные системные компоненты, в том числе память, связанную с центральным процессором 21. Системная шина 23 реализована, как любая известная из уровня техники шинная структура, содержащая в свою очередь память шины или контроллер памяти шины, периферийную шину и локальную шину, которая способна взаимодействовать с любой другой шинной архитектурой. Системная память содержит постоянное запоминающее устройство (ПЗУ) 24, память с произвольным доступом (ОЗУ) 25. Основная система ввода/вывода (BIOS) 26 содержит основные процедуры, которые обеспечивают передачу информации между элементами персонального компьютера 20, например, в момент загрузки операционной системы с использованием ПЗУ 24.FIG. 4 is an example of a general purpose computer system, a personal computer or server 20 comprising a
Персональный компьютер 20 в свою очередь содержит жесткий диск 27 для чтения и записи данных, привод магнитных дисков 28 для чтения и записи на сменные магнитные диски 29 и оптический привод 30 для чтения и записи на сменные оптические диски 31, такие как CD-ROM, DVD-ROM и иные оптические носители информации. Жесткий диск 27, привод магнитных дисков 28, оптический привод 30 соединены с системной шиной 23 через интерфейс жесткого диска 32, интерфейс магнитных дисков 33 и интерфейс оптического привода 34 соответственно. Приводы и соответствующие компьютерные носители информации представляют собой энергонезависимые средства хранения компьютерных инструкций, структур данных, программных модулей и прочих данных персонального компьютера 20.The personal computer 20 in turn contains a
Настоящее описание раскрывает реализацию системы, которая использует жесткий диск 27, сменный магнитный диск 29 и сменный оптический диск 31, но следует понимать, что возможно применение иных типов компьютерных носителей информации 56, которые способны хранить данные в доступной для чтения компьютером форме (твердотельные накопители, флеш карты памяти, цифровые диски, память с произвольным доступом (ОЗУ) и т.п.), которые подключены к системной шине 23 через контроллер 55.The present description discloses an implementation of a system that uses a
Компьютер 20 имеет файловую систему 36, где хранится записанная операционная система 35, а также дополнительные программные приложения 37, другие программные модули 38 и данные программ 39. Пользователь имеет возможность вводить команды и информацию в персональный компьютер 20 посредством устройств ввода (клавиатуры 40, манипулятора «мышь» 42). Могут использоваться другие устройства ввода (не отображены): микрофон, джойстик, игровая консоль, сканнер и т.п. Подобные устройства ввода по своему обычаю подключают к компьютерной системе 20 через последовательный порт 46, который в свою очередь подсоединен к системной шине, но могут быть подключены иным способом, например, при помощи параллельного порта, игрового порта или универсальной последовательной шины (USB). Монитор 47 или иной тип устройства отображения также подсоединен к системной шине 23 через интерфейс, такой как видеоадаптер 48. В дополнение к монитору 47, персональный компьютер может быть оснащен другими периферийными устройствами вывода (не отображены), например колонками, принтером и т.п.Computer 20 has a
Персональный компьютер 20 способен работать в сетевом окружении, при этом используется сетевое соединение с другим или несколькими удаленными компьютерами 49. Удаленный компьютер (или компьютеры) 49 являются такими же персональными компьютерами или серверами, которые имеют большинство или все упомянутые элементы, отмеченные ранее при описании существа персонального компьютера 20, представленного на Фиг. 4. В вычислительной сети могут присутствовать также и другие устройства, например, маршрутизаторы, сетевые станции, пиринговые устройства или иные сетевые узлы.The personal computer 20 is capable of operating in a networked environment, using a network connection with another or more
Сетевые соединения могут образовывать локальную вычислительную сеть (LAN) 50 и глобальную вычислительную сеть (WAN). Такие сети применяются в корпоративных компьютерных сетях, внутренних сетях компаний и, как правило, имеют доступ к сети Интернет. В LAN- или WAN-сетях персональный компьютер 20 подключен к локальной сети 50 через сетевой адаптер или сетевой интерфейс 51. При использовании сетей персональный компьютер 20 может использовать модем 54 или иные средства обеспечения связи с глобальной вычислительной сетью, такой как Интернет. Модем 54, который является внутренним или внешним устройством, подключен к системной шине 23 посредством последовательного порта 46. Следует уточнить, что сетевые соединения являются лишь примерными и не обязаны отображать точную конфигурацию сети, т.е. в действительности существуют иные способы установления соединения техническими средствами связи одного компьютера с другим.Network connections can form a local area network (LAN) 50 and a wide area network (WAN). Such networks are used in corporate computer networks, internal networks of companies and, as a rule, have access to the Internet. In LAN or WAN networks, the personal computer 20 is connected to the local area network 50 via a network adapter or
В заключение следует отметить, что приведенные в описании сведения являются примерами, которые не ограничивают объем настоящего изобретения, определенного формулой. Специалисту в данной области становится понятным, что могут существовать и другие варианты осуществления настоящего изобретения, согласующиеся с сущностью и объемом настоящего изобретения.In conclusion, it should be noted that the information provided in the description are examples that do not limit the scope of the present invention defined by the claims. One skilled in the art will recognize that there may be other embodiments of the present invention consistent with the spirit and scope of the present invention.
Claims (12)
- средство внесения изменений на диск, которое размещает на загрузочном диске средство дозагрузочной проверки совместимости диска со средством шифрования, изменяет процесс загрузки компьютера для обеспечения запуска средства дозагрузочной проверки совместимости;
- средство дозагрузочной проверки совместимости, которое выполняет тесты совместимости загрузочного диска с полнодисковым шифрованием;
- средство анализа, которое сравнивает результаты тестирования и политики шифрования, принимает решение о возможности шифрования загрузочного диска;
- средство шифрования, которое выполняет полнодисковое шифрование загрузочного диска после принятия решения средством анализа о возможности шифрования загрузочного диска.1. A full disk encryption system with a boot disk compatibility check with an encryption tool, which contains:
- a means of making changes to the disk, which places the bootstrap tool for checking the compatibility of the disk with the encryption tool on the boot disk, changes the boot process of the computer to ensure that the bootstrap compatibility tool starts;
- a pre-boot compatibility checker that performs boot disk compatibility tests with full-disk encryption;
- An analysis tool that compares test results and encryption policies, decides whether encryption of the boot disk is possible;
- an encryption tool that performs full-disk encryption of the boot disk after the decision by the analysis tool about the possibility of encryption of the boot disk.
- изменяют процесс загрузки компьютера с помощью средства внесения изменений на диск для обеспечения запуска средства дозагрузочной проверки совместимости загрузочного диска со средством шифрования;
- запускают средство дозагрузочной проверки совместимости и проводят тесты совместимости загрузочного диска со средством шифрования;
- после выполнения тестов с помощью средства анализа сравнивают результаты тестирования с политиками шифрования, выносят решение о совместимости диска с полнодисковым шифрованием на основании сравнения;
- выполняют с использованием средства шифрования полнодисковое шифрование загрузочного диска в случае принятия решения о возможности шифрования.9. The method of full disk encryption with checking the compatibility of the boot disk with an encryption tool, in which:
- change the boot process of the computer using the means of making changes to the disk to ensure the launch tool pre-boot check the compatibility of the boot disk with encryption;
- run the pre-boot compatibility checker and conduct boot disk compatibility tests with the encryption tool;
- after performing the tests using the analysis tool, they compare the test results with the encryption policies, make a decision on the compatibility of the drive with full disk encryption based on the comparison;
- perform full-disk encryption of the boot disk using the encryption tool in the case of deciding on the possibility of encryption.
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
RU2014115459/08A RU2571724C2 (en) | 2014-04-18 | 2014-04-18 | System and method of full disk coding with check of loading disk compatibility |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
RU2014115459/08A RU2571724C2 (en) | 2014-04-18 | 2014-04-18 | System and method of full disk coding with check of loading disk compatibility |
Publications (2)
Publication Number | Publication Date |
---|---|
RU2014115459A RU2014115459A (en) | 2015-11-10 |
RU2571724C2 true RU2571724C2 (en) | 2015-12-20 |
Family
ID=54536126
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
RU2014115459/08A RU2571724C2 (en) | 2014-04-18 | 2014-04-18 | System and method of full disk coding with check of loading disk compatibility |
Country Status (1)
Country | Link |
---|---|
RU (1) | RU2571724C2 (en) |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US7899186B2 (en) * | 2007-09-20 | 2011-03-01 | Seagate Technology Llc | Key recovery in encrypting storage devices |
US8171272B1 (en) * | 2009-04-09 | 2012-05-01 | Symantec Corporation | Critical pre-OS driver verification |
US8533830B1 (en) * | 2009-03-31 | 2013-09-10 | Mcafee, Inc. | System, method, and computer program product for mounting an image of a computer system in a pre-boot environment for validating the computer system |
-
2014
- 2014-04-18 RU RU2014115459/08A patent/RU2571724C2/en active
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US7899186B2 (en) * | 2007-09-20 | 2011-03-01 | Seagate Technology Llc | Key recovery in encrypting storage devices |
US8533830B1 (en) * | 2009-03-31 | 2013-09-10 | Mcafee, Inc. | System, method, and computer program product for mounting an image of a computer system in a pre-boot environment for validating the computer system |
US8171272B1 (en) * | 2009-04-09 | 2012-05-01 | Symantec Corporation | Critical pre-OS driver verification |
Non-Patent Citations (1)
Title |
---|
"McAfee Endpoint Encryption for PC 7.0", опубл. 2012 на 54 страницах, [найдено 03.07.2015], найдено в Интернет по адресу: resources/sites/MCAFEE/content/live/PRODUCT_DOCUMENTATION/24000/PD24204/en_US/eepc_700_eetech_user_guide_en-us.pdf> * |
Also Published As
Publication number | Publication date |
---|---|
RU2014115459A (en) | 2015-11-10 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US10025674B2 (en) | Framework for running untrusted code | |
JP4837985B2 (en) | System and method for securely booting a computer having a trusted processing module | |
US9735960B2 (en) | Method for protecting data stored within a disk drive of a portable computer | |
EP2135186B1 (en) | System and method for providing a secure computing environment | |
KR101487865B1 (en) | Computer storage device having separate read-only space and read-write space, removable media component, system management interface, and network interface | |
US8566603B2 (en) | Managing security operating modes | |
US9824220B2 (en) | Secure execution of software modules on a computer | |
US20220398321A1 (en) | Data management | |
US9384353B2 (en) | System and method for encryption of disk based on pre-boot compatibility testing | |
US20090210456A1 (en) | Methods, Systems and Media for TPM Recovery Key Backup and Restoration | |
US9690944B2 (en) | System and method updating disk encryption software and performing pre-boot compatibility verification | |
US9805068B1 (en) | Systems and methods for facilitating features of system recovery environments during restore operations | |
EP3627368B1 (en) | Auxiliary memory having independent recovery area, and device applied with same | |
US9182982B1 (en) | Techniques for creating an encrypted virtual hard disk | |
US10747882B2 (en) | System and method for secure boot of an information handling system using verification signature and including verifying applications | |
WO2014200530A1 (en) | Securely obtaining memory content after device malfunction | |
US20090300753A1 (en) | Method for preventing data in a computer system from being accessed by unauthorized user | |
Butler et al. | Rootkit-resistant disks | |
WO2015116204A1 (en) | Encrypted in-place operating system migration | |
RU2571724C2 (en) | System and method of full disk coding with check of loading disk compatibility | |
RU2623887C2 (en) | Full-disk encryption module update installation method | |
US20210216640A1 (en) | Systems and methods for hardware root of trust with protected redundant memory for authentication failure scenarios | |
RU119910U1 (en) | BUILT-IN TSM SECURITY MODULE | |
US12105596B2 (en) | Securely backing up and restoring a computer system using a trusted OS | |
US11960372B2 (en) | Verified callback chain for bios security in an information handling system |