RU2571724C2 - System and method of full disk coding with check of loading disk compatibility - Google Patents

System and method of full disk coding with check of loading disk compatibility Download PDF

Info

Publication number
RU2571724C2
RU2571724C2 RU2014115459/08A RU2014115459A RU2571724C2 RU 2571724 C2 RU2571724 C2 RU 2571724C2 RU 2014115459/08 A RU2014115459/08 A RU 2014115459/08A RU 2014115459 A RU2014115459 A RU 2014115459A RU 2571724 C2 RU2571724 C2 RU 2571724C2
Authority
RU
Russia
Prior art keywords
disk
encryption
boot
compatibility
tool
Prior art date
Application number
RU2014115459/08A
Other languages
Russian (ru)
Other versions
RU2014115459A (en
Inventor
Евгений Анатольевич Яковлев
Original Assignee
Закрытое акционерное общество "Лаборатория Касперского"
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Закрытое акционерное общество "Лаборатория Касперского" filed Critical Закрытое акционерное общество "Лаборатория Касперского"
Priority to RU2014115459/08A priority Critical patent/RU2571724C2/en
Publication of RU2014115459A publication Critical patent/RU2014115459A/en
Application granted granted Critical
Publication of RU2571724C2 publication Critical patent/RU2571724C2/en

Links

Images

Landscapes

  • Stored Programmes (AREA)

Abstract

FIELD: machine building.
SUBSTANCE: method of full disk coding with check of loading disk compatibility with polishing device, under which the PC loading is changed with use of the device for changes making on the disk to ensure starting of the device of pre-loading check of compatibility of the loading disk and coding device; the device of pre-loading check of compatibility is started, and tests are performed in relation to the compatibility of the loading disk and coding device; after tests completion using the analysis device the test results are compared with coding policy, and decision is made on the disk compatibility with full disk coding based on the comparison; using the coding device the full disk coding of the loading disk is performed if the decision is made on coding possibility.
EFFECT: assurance of compatibility of the loading disk and coding device.
12 cl, 4 dwg

Description

Область техникиTechnical field

Изобретение относится к решениям для обеспечения безопасности, конфиденциальности и сохранности информации на компьютерах, а более конкретно к системам и способам полнодискового шифрования с проверкой совместимости загрузочного диска.The invention relates to solutions for ensuring the security, confidentiality and safety of information on computers, and more particularly to systems and methods of full disk encryption with checking the compatibility of the boot disk.

Уровень техникиState of the art

Современные операционные системы используют систему учетных записей и паролей для ограничения доступа к данным на компьютере. Это может быть эффективно, если злоумышленник имеет кратковременный доступ к компьютеру, но учетные записи и пароли не защитят данные, если компьютер украден. Есть способы (например, подключение жесткого диска к другому компьютеру или запуск на компьютере другой операционной системы с внешнего накопителя), которые позволят прочитать данные с диска. Даже удаленные файлы могут быть восстановлены при помощи программных и аппаратных средств.Modern operating systems use a system of accounts and passwords to restrict access to data on a computer. This can be effective if the attacker has short-term access to the computer, but the accounts and passwords will not protect the data if the computer is stolen. There are ways (for example, connecting a hard drive to another computer or starting another operating system on a computer from an external drive) that will allow you to read data from the disk. Even deleted files can be recovered using software and hardware.

Угроза потери данных при краже или изъятии может быть снижена с помощью шифрования данных на диске. Такая мера важна для мобильных компьютеров (ноутбуков, планшетов), у которых наиболее велик риск быть потерянными или украденными, но она может быть полезна для обеспечения безопасности и конфиденциальности данных, хранящихся на любом компьютере или рабочей станции.The risk of data loss during theft or seizure can be reduced by encrypting data on disk. This measure is important for mobile computers (laptops, tablets), which have the highest risk of being lost or stolen, but it can be useful to ensure the security and confidentiality of data stored on any computer or workstation.

Полнодисковое шифрование (FDE, англ. Full Disk Encryption) предназначено для защиты хранящихся на диске данных в случаях, когда компьютер украден или изъят в выключенном состоянии.Full Disk Encryption (FDE) is designed to protect data stored on a disk in cases where the computer is stolen or seized when it is turned off.

Файловое шифрование - это шифрование, применяемое только к конкретным файлам на диске компьютера. Его легче и быстрее применить, но оно более уязвимо. Файлы в зашифрованном виде могут быть скопированы и расшифрованы в дальнейшем методом перебора, программы, которые используют зашифрованные файлы, могут сохранять расшифрованные файлы в кэше, исходный файл после шифрования удаляется с диска, но может быть восстановлен средствами восстановления удаленных файлов.File encryption is encryption that applies only to specific files on a computer’s disk. It is easier and faster to apply, but it is more vulnerable. Files in encrypted form can be copied and decrypted later by brute force, programs that use encrypted files can save the decrypted files in the cache, the original file after encryption is deleted from the disk, but can be restored by means of recovering deleted files.

Пароли на жесткие диски - это функция, предоставляемая производителями дисков. Дисковые пароли не шифруют данные на жестком диске, они лишь не дают диску взаимодействовать с компьютером, пока пароль не введен. Есть способы снятия паролей с дисков, а также способы извлечения данных с помощью механических вмешательств в жесткие диски (замена пластин или микросхем ПЗУ).Hard disk passwords are a feature provided by disk manufacturers. Disk passwords do not encrypt data on the hard drive; they only prevent the disk from interacting with the computer until the password is entered. There are ways to remove passwords from disks, as well as ways to extract data using mechanical interventions in hard disks (replacing plates or ROM chips).

Если компьютер мобильный, содержит значительное количество важных документов или любые документы, которые могут быть расценены как особо секретные, лучше использовать полнодисковое шифрование. В настоящее время также появляется все больше угроз для корпоративных сетей, внутри которых почти на каждом компьютере присутствуют данные, которые не должны никогда и ни при каких обстоятельствах попадать за пределы корпоративной сети.If the computer is mobile, contains a significant amount of important documents or any documents that may be considered as highly secret, it is better to use full-disk encryption. At present, there are also more and more threats to corporate networks, inside of which almost every computer contains data that should never, and under no circumstances, fall outside the corporate network.

Существует множество средств полнодискового шифрования. Наиболее известные специализированные программные продукты: BitLocker, TrueCrypt, PGPDisk и другие. Также в последнее время средство, выполняющее полнодисковое шифрование, стало частью популярных антивирусных корпоративных решений, например, Kaspersky Endpoint Security DPE.There are many full disk encryption tools available. The most famous specialized software products: BitLocker, TrueCrypt, PGPDisk and others. Also, recently, a full-disk encryption tool has become part of popular anti-virus corporate solutions, for example, Kaspersky Endpoint Security DPE.

При выполнении полнодискового шифрования загрузочных дисков на диск устанавливается средство дозагрузочной авторизации (англ. pre-boot authentication). Это средство требует от пользователя ввода пароля, после корректного ввода происходит загрузка операционной системы (ОС).When performing full-disk encryption of boot disks, a pre-boot authentication tool is installed on the disk. This tool requires the user to enter a password; after the correct entry, the operating system (OS) is loaded.

Антивирусные программные продукты также имеют свои средства дозагрузочной авторизации. При применении полнодискового шифрования к загрузочному диску антивирусное программное обеспечение меняет последовательность процесса загрузки, интегрируя средство дозагрузочной авторизации в обычный процесс загрузки компьютера. Это средство работает на этапе дозагрузочного выполнения и использует интерфейсы базовой системы ввода-вывода (англ. BIOS) или унифицированный расширяемый интерфейс микрокода (англ. UEFI) для работы с аппаратным обеспечением компьютера. Этап дозагрузочного выполнения - это этап, на котором завершена инициализация микрокода компьютера, но еще не началась загрузка операционной системы (ОС).Antivirus software products also have their own pre-boot authorization tools. When applying full-disk encryption to the boot disk, the anti-virus software changes the sequence of the boot process by integrating the pre-boot authorization tool into the normal boot process of the computer. This tool works at the pre-boot stage and uses the interfaces of the basic input / output system (BIOS) or the unified extensible microcode interface (English UEFI) to work with the computer hardware. The preloading stage is the stage at which the initialization of the microcode of the computer is completed, but the loading of the operating system (OS) has not yet begun.

На этапе дозагрузочного выполнения взаимодействие с аппаратным обеспечением компьютера возможно только через интерфейсы микрокода. Микрокод имеет свои ошибки, ограничения и проблемы, касающиеся аппаратной совместимости устройств. Поэтому компоненты антивирусного программного обеспечения, работающие на данном этапе, также могут иметь различные проблемы совместимости. Когда случается подобная проблема, компьютер может не запуститься, так как средство дозагрузочной авторизации используется для запуска ОС с зашифрованного диска, но не совместимо с аппаратным обеспечением компьютера. В случае незапуска необходимо провести процесс полного восстановления компьютера до загрузочного состояния.At the preloading stage, interaction with computer hardware is possible only through microcode interfaces. The microcode has its own errors, limitations and problems regarding the hardware compatibility of devices. Therefore, the anti-virus software components that work at this stage may also have various compatibility issues. When a similar problem occurs, the computer may not start because the pre-boot authorization tool is used to start the OS from an encrypted disk, but is not compatible with the computer hardware. In the event of a non-start, it is necessary to carry out the process of fully recovering the computer to a boot state.

Сама идея полнодискового шифрования, так же как и идея применения дозагрузочных средств, не нова.The very idea of full disk encryption, as well as the idea of using bootable media, is not new.

Патент US 8171272 B1 описывает работу средства дозагрузочного тестирования аппаратного обеспечения компьютера. Средство дозагрузочного тестирования определяет совместимость с аппаратным обеспечением компьютера, создает отчет о недостающих драйверах для режима дозагрузочного окружения и предоставляет информацию пользователю. В одной из реализаций средство дозагрузочного тестирования может само получать недостающие драйверы.US 8,171,272 B1 describes the operation of a preload test tool for computer hardware. The pre-boot testing tool determines compatibility with the computer hardware, creates a report on the missing drivers for the pre-boot environment mode, and provides information to the user. In one implementation, the preload test tool may itself receive the missing drivers.

Патент US 8533830 B1 описывает работу средства дозагрузочного тестирования, которое подтверждает соответствие образа аппаратного обеспечения компьютера текущему обеспечению компьютера на стадии дозагрузочного окружения.US Pat. No. 8,533,830 B1 describes the operation of a pre-boot testing tool, which confirms the correspondence of a computer hardware image to the current computer support at the pre-boot environment stage.

В настоящее время дозагрузочные средства не используются для тестирования совместимости загрузочного диска со средством, выполняющим полнодисковое шифрование. Это может быть связано с тем, что средства полнодискового шифрования используются относительно недавно. Проблемы совместимости выявлялись крайне редко, а так как большинство проблем могло быть решено обновлением микрокода, то до настоящего времени необходимости выполнять отдельную проверку совместимости загрузочного диска с полнодисковым шифрованием не возникало.Currently, bootable tools are not used to test the compatibility of a boot disk with a tool that performs full disk encryption. This may be due to the fact that full-disk encryption tools are used relatively recently. Compatibility problems were detected extremely rarely, and since most of the problems could be solved by updating the microcode, so far there has been no need to perform a separate compatibility check of the boot disk with full-disk encryption.

Сущность изобретенияSUMMARY OF THE INVENTION

Технический результат настоящего изобретения заключается в обеспечении совместимости загрузочного диска со средством шифрования.The technical result of the present invention is to ensure the compatibility of the boot disk with encryption.

Согласно одному из вариантов реализации предоставляется система полнодискового шифрования с проверкой совместимости загрузочного диска со средством шифрования, которая содержит: средство внесения изменений на диск, которое размещает на загрузочном диске средство дозагрузочной проверки совместимости диска со средством шифрования, изменяет процесс загрузки компьютера для обеспечения запуска средства дозагрузочной проверки совместимости; средство дозагрузочной проверки совместимости, которое выполняет тесты совместимости загрузочного диска с полнодисковым шифрованием; средство анализа, которое сравнивает результаты тестирования и политики шифрования, принимает решение о возможности шифрования загрузочного диска; средство шифрования, которое выполняет полнодисковое шифрование загрузочного диска после принятия решения средством анализа о возможности шифрования загрузочного диска.According to one embodiment, a full-disk encryption system is provided with checking the compatibility of the boot disk with the encryption tool, which comprises: means for making changes to the disk, which places the bootstrap tool for checking the compatibility of the disk with the encryption tool on the boot disk, modifies the boot process of the computer to ensure that the boot tool compatibility checks; pre-boot compatibility checker that performs boot disk compatibility tests with full-disk encryption; analysis tool that compares test results and encryption policies, decides whether encryption of the boot disk is possible; encryption tool that performs full disk encryption of the boot disk after the decision by the analysis tool about the possibility of encryption of the boot disk.

Согласно другому частному варианту реализации средство дозагрузочной проверки совместимости выполняет тесты при каждом перезапуске компьютера.According to another particular embodiment, the pre-boot compatibility checker performs tests every time the computer is restarted.

Согласно еще одному частному варианту реализации средство дозагрузочной проверки совместимости не выполняет тесты повторно в случае успешного выполнения тестов во время предыдущего перезапуска компьютера.According to another particular embodiment, the pre-boot compatibility checker does not run the tests again if the tests were successful during the previous restart of the computer.

Согласно еще одному частному варианту реализации средство дозагрузочной проверки совместимости работает на этапе после инициализации микрокода компьютера и до запуска операционной системы.According to yet another particular embodiment, the pre-boot compatibility checker works at the stage after the computer microcode is initialized and before the operating system starts.

Согласно еще одному частному варианту реализации средство внесения изменений на диск работает на этапе после загрузки операционной системы.According to yet another particular embodiment, the means of making changes to the disk works at the stage after loading the operating system.

Согласно еще одному частному варианту реализации средство шифрования работает на этапе после загрузки операционной системы.According to another particular embodiment, the encryption tool operates at the stage after loading the operating system.

Согласно еще одному частному варианту реализации средство анализа работает на этапе после инициализации микрокода компьютера и до запуска операционной системы.According to another particular embodiment, the analysis tool operates at the stage after the initialization of the microcode of the computer and before the launch of the operating system.

Согласно еще одному частному варианту реализации средство анализа работает на этапе после загрузки операционной системы.According to another particular embodiment, the analysis tool operates at the stage after loading the operating system.

Согласно еще одному частному варианту реализации средство анализа работает на сервере управления безопасностью сети.According to another particular embodiment, the analysis tool runs on a network security management server.

Согласно одному из вариантов реализации предлагается способ полнодискового шифрования с проверкой совместимости загрузочного диска со средством шифрования, в котором: изменяют процесс загрузки компьютера с помощью средства внесения изменений на диск для обеспечения запуска средства дозагрузочной проверки совместимости загрузочного диска со средством шифрования; запускают средство дозагрузочной проверки совместимости и проводят тесты совместимости загрузочного диска со средством шифрования; после выполнения тестов с помощью средства анализа сравнивают результаты тестирования с политиками шифрования, выносят решение о совместимости диска с полнодисковым шифрованием на основании сравнения; выполняют с использованием средства шифрования полнодисковое шифрование загрузочного диска в случае принятия решения о возможности шифрования.According to one embodiment, a full-disk encryption method is proposed with checking the compatibility of the boot disk with the encryption tool, in which: changing the boot process of the computer using the means of making changes to the disk to ensure that the boot-up bootstrap tool is compatible with the encryption tool; run the pre-boot compatibility checker and test the compatibility of the boot disk with the encryption tool; after performing tests using the analysis tool, they compare the test results with encryption policies, make a decision on the compatibility of the drive with full disk encryption based on the comparison; full-disk encryption of the boot disk is performed using the encryption tool in the case of deciding on the possibility of encryption.

Согласно еще одному частному варианту реализации сравнение результатов тестирования с политиками шифрования выполняется на этапе после инициализации микрокода компьютера и до запуска операционной системы.According to another particular embodiment, the comparison of test results with encryption policies is performed at the stage after the initialization of the microcode of the computer and before the launch of the operating system.

Согласно еще одному частному варианту реализации сравнение результатов тестирования с политиками шифрования выполняется после загрузки операционной системы.According to another particular embodiment, the comparison of test results with encryption policies is performed after loading the operating system.

Согласно еще одному частному варианту реализации сравнение результатов тестирования с политиками шифрования выполняется сервером управления безопасностью сети.According to another particular embodiment, the comparison of test results with encryption policies is performed by the network security management server.

Краткое описание чертежейBrief Description of the Drawings

Дополнительные цели, признаки и преимущества настоящего изобретения будут очевидными из прочтения последующего описания осуществления изобретения со ссылкой на прилагаемые чертежи, на которых:Additional objectives, features and advantages of the present invention will be apparent from reading the following description of an embodiment of the invention with reference to the accompanying drawings, in which:

Фиг. 1 отображает систему, выполняющую полнодисковое шифрование диска с дозагрузочной проверкой совместимости;FIG. 1 depicts a system performing full disk disk encryption with pre-boot compatibility check;

Фиг. 2 изображает процесс шифрования загрузочного диска;FIG. 2 shows a process for encrypting a boot disk;

Фиг. 3 представляет алгоритм проверки, проводимой средством дозагрузочной проверки совместимости;FIG. 3 represents an algorithm for verification conducted by a preload compatibility checker;

Фиг. 4 представляет пример компьютерной системы общего назначения, на которой может быть реализовано настоящее изобретение.FIG. 4 is an example of a general purpose computer system on which the present invention may be implemented.

Описание вариантов осуществления изобретенияDescription of Embodiments

Объекты и признаки настоящего изобретения, способы для достижения этих объектов и признаков станут очевидными посредством отсылки к примерным вариантам осуществления. Однако настоящее изобретение не ограничивается примерными вариантами осуществления, раскрытыми ниже, оно может воплощаться в различных видах. Сущность, приведенная в описании, является ничем иным, как конкретными деталями, обеспеченными для помощи специалисту в области техники в исчерпывающем понимании изобретения, и настоящее изобретение определяется только в объеме приложенной формулы.The objects and features of the present invention, methods for achieving these objects and features will become apparent by reference to exemplary embodiments. However, the present invention is not limited to the exemplary embodiments disclosed below, it can be embodied in various forms. The essence described in the description is nothing more than the specific details provided to assist the specialist in the field of technology in a comprehensive understanding of the invention, and the present invention is defined only in the scope of the attached claims.

Дозагрузочная проверка совместимости позволяет уменьшить риски, связанные с возможной неработоспособностью компьютера после проведения полнодискового шифрования, с помощью тестирования всех известных причин несовместимости до того, как загрузочный диск будет зашифрован. Запуск проверки также может быть инициирован системным администратором для отдельного компьютера.Pre-boot compatibility testing can reduce the risks associated with possible computer inoperability after performing full-disk encryption by testing all known causes of incompatibility before the boot disk is encrypted. A scan can also be initiated by the system administrator for an individual computer.

Реализация изобретения может использовать как интерфейсы BIOS, так и UEFI. Процесс загрузки компьютера может быть изменен как для дисков, использующих основную загрузочную запись (MBR, англ. master boot record), так и для дисков, использующих таблицу разделов с глобальным уникальным идентификатором (GPT, англ. GUID partition table).The implementation of the invention can use both BIOS and UEFI interfaces. The computer boot process can be changed both for disks that use the master boot record (MBR) and for disks that use a partition table with a globally unique identifier (GPT, eng. GUID partition table).

Любое предложенное решение по реализации должно работать во время дозагрузочного выполнения, поэтому в процессе тестирования необходим как минимум один перезапуск компьютера.Any proposed implementation solution should work during pre-boot execution, so at least one restart of the computer is required during the testing process.

Фиг. 1 отображает систему, выполняющую полнодисковое шифрование загрузочного диска с дозагрузочной проверкой совместимости.FIG. 1 depicts a system performing full-disk encryption of a boot disk with pre-boot compatibility check.

В реализации системы можно выделить:In the implementation of the system we can distinguish:

Средство внесения изменений на диск 110:Change Tool on Disk 110:

- подготавливает загрузочный диск, размещая на нем средство дозагрузочной проверки совместимости 120;- prepares the boot disk, placing on it a pre-boot compatibility checker 120;

- изменяет процесс загрузки компьютера 130 для обеспечения запуска средства дозагрузочной проверки совместимости 120;- changes the boot process of the computer 130 to ensure the launch of pre-boot compatibility check tool 120;

- выполняет перезагрузку компьютера.- reboots the computer.

Подготовка загрузочного диска 110 в общем случае заключается в выделении непрерывного участка памяти на диске, размещении в нем (например, путем копирования) средства дозагрузочной проверки совместимости 120, данных аутентификации пользователей (учетные записи, пароли, ключи шифрования, используемых для расшифровки данных на диске и загрузки операционной системы) и политик шифрования 160 (условия, при которых шифрование данных на загрузочном диске может быть выполнено или, наоборот, не может быть выполнено, и которые могут быть определены на этапе дозагрузочного выполнения). Похожие операции по размещению средства аутентификации выполняются программами полнодискового шифрования, например TrueCrypt.The preparation of boot disk 110 in the general case consists in allocating a continuous portion of memory on the disk, placing (for example, by copying) the pre-boot compatibility check tool 120, user authentication data (accounts, passwords, encryption keys used to decrypt data on the disk and operating system boot) and 160 encryption policies (conditions under which encryption of data on a boot disk can be performed or, conversely, cannot be performed, and which can be defined on pre-loading stage). Similar authentication placement operations are performed by full-disk encryption programs, such as TrueCrypt.

Изменение процесса загрузки в общем случае заключается в изменении основной загрузочной записи, при этом создается новая загрузочная запись, ссылающаяся на размещенное средство дозагрузочной проверки совместимости 120? и копируется в нулевой сектор загрузочного диска 110. Подобные операции по изменению основной загрузочной записи выполняются, например, программами-инсталляторами операционных систем.Changing the boot process generally consists in changing the master boot record, and a new boot record is created that refers to the hosted pre-boot compatibility check tool 120? and is copied to the zero sector of the boot disk 110. Similar operations to change the main boot record are performed, for example, by the installation programs of the operating systems.

Средство дозагрузочной проверки совместимости 120:120 Pre-Boot Compatibility Checker:

- выполняет дозагрузочные тесты совместимости;- performs pre-loading compatibility tests;

- проводит анализ политик шифрования на этапе дозагрузочного выполнения;- Conducts an analysis of encryption policies at the preloading stage;

- выполняет загрузку ОС 140;- performs loading OS 140;

В общем случае тесты совместимости загрузочного диска 110 на этапе дозагрузочного выполнения, проводимые средством дозагрузочной проверки совместимости 120, представляют собой аппаратные тесты совместимости жесткого диска с аппаратными ресурсами компьютера, а также анализ аппаратного состояния диска применительно к шифрованию данных на этом диске. Подобный анализ выполняется, например, базовой системой ввода-вывода (BIOS). Стоит отметить, что в случае, когда, например, средство самотестирования жесткого диска (S.M.A.R.T.) содержит информацию о том, что один из атрибутов состояния жесткого диска находится в критичном состоянии, базовая система ввода-вывода предупредит пользователя о плохом состоянии жесткого диска, однако позволит продолжить загрузку. Средство дозагрузочной проверки совместимости 120 в одном из вариантов реализации признает такой жесткий диск несовместимым со средством шифрования 170. Кроме того, если, например, будет выявлено, что жесткий диск компьютера имеет размер более 2 терабайт, а базовая система ввода-вывода поддерживает разметку диска не более двух терабайт (в данном случае использование диска возможно, но пользователю доступны только 2 терабайта данных на диске или менее), средство дозагрузочной проверки совместимости 120 также признает такой диск несовместимым со средством шифрования 170.In the general case, the compatibility tests of the boot disk 110 at the pre-boot stage, performed by the pre-boot compatibility check tool 120, are hardware tests of the compatibility of the hard disk with the hardware resources of the computer, as well as an analysis of the hardware state of the disk in relation to the encryption of data on this disk. A similar analysis is performed, for example, by the basic input-output system (BIOS). It is worth noting that in the case when, for example, the hard disk self-test tool (SMART) contains information that one of the attributes of the state of the hard disk is in a critical state, the basic input / output system will warn the user about the bad state of the hard disk, but will allow continue downloading. The pre-boot compatibility check tool 120 in one embodiment recognizes such a hard drive as incompatible with the encryption tool 170. In addition, if, for example, it is revealed that the computer’s hard drive is larger than 2 terabytes and the underlying input / output system does not support disk layout more than two terabytes (in this case, the use of the disk is possible, but only 2 terabytes of data on the disk are available to the user or less), the pre-boot compatibility check tool 120 also recognizes such a disk as incompatible with encryption tool 170.

Кроме того, в одном из вариантов реализации, результаты тестирования содержат общую аппаратную информацию о загрузочном диске 110, которая в дальнейшем может использоваться средством анализа 150.In addition, in one embodiment, the test results contain general hardware information about the boot disk 110, which can then be used by the analysis tool 150.

Анализ политик шифрования 160 заключается в сопоставлении разрешенных и запрещенных условий с фактическим состоянием загрузочного диска 110. Так, например, если политика шифрования запрещает шифровать данные на загрузочных дисках, представляющих собой рейд-массив (те характеристики диска, которые не всегда могут быть доступны для анализа после загрузки операционной системы 140), а анализируемый диск не удовлетворяет этим политикам, средство дозагрузочной проверки совместимости 120 признает такой диск несовместимым со средством шифрования 170.An analysis of the encryption policies 160 consists in comparing the allowed and forbidden conditions with the actual state of the boot disk 110. So, for example, if the encryption policy prohibits encrypting data on boot disks that are a raid array (those disk characteristics that may not always be available for analysis after loading the operating system 140), and the analyzed disk does not meet these policies, the pre-boot compatibility check tool 120 recognizes such a disk as incompatible with the encryption tool 170.

Средство анализа 150:Analysis Tool 150:

- получает результаты тестирования от средства дозагрузочной проверки совместимости 120;- receives test results from a pre-loading compatibility checker 120;

- использует политики шифрования 160;- uses 160 encryption policies;

- сравнивает результаты тестирования с политиками шифрования;- compares test results with encryption policies;

- выносит решение о возможности применения полнодискового шифрования.- makes a decision on the possibility of using full disk encryption.

В общем случае средство анализа 150 проводит анализ после загрузки операционной системы 140. Если ранее средство дозагрузочной проверки совместимости 120 признало загрузочный диск 110 несовместимым со средством шифрования 170, шифрование данных на загрузочном диске 110 не выполняется. Далее проводится анализ политик шифрования 160 и сравнение полученных результатов тестирования на соответствие загрузочного диска 110 этим политикам. Так, например, если размер диска превышает 1 терабайт, а одна из политик содержит требование, при котором данные на дисках размером более 512 гигабайт не шифруются, к такому диску не будет применено полнодисковое шифрование. Если компьютер находится в сегменте сети, для которого запрещено полнодисковое шифрование, полнодисковое шифрование также не применяется.In general, the analysis tool 150 conducts the analysis after loading the operating system 140. If the pre-boot compatibility checker 120 has previously recognized the boot disk 110 as incompatible with the encryption tool 170, data is not encrypted on the boot disk 110. The following is an analysis of 160 encryption policies and a comparison of the test results for the compliance of the boot disk 110 with these policies. So, for example, if the disk size exceeds 1 terabyte, and one of the policies contains a requirement that data on disks larger than 512 gigabytes is not encrypted, full disk encryption will not be applied to such a disk. If the computer is located on a network segment for which full-disk encryption is prohibited, full-disk encryption is also not applied.

Подобный анализ политик (например, политик безопасности) и сопоставление им условий работы вычислительного устройства (например, компьютера) может проводиться менеджером политик безопасности (англ. Local Security Policy или Server Security Policy Management) операционной системы.A similar analysis of policies (for example, security policies) and their comparison of the operating conditions of a computing device (for example, a computer) can be carried out by the security policy manager (Eng. Local Security Policy or Server Security Policy Management) of the operating system.

Средство шифрования 170:Encryption Tool 170:

- получает решение о возможности применения полнодискового шифрования от средства анализа 150;- gets a decision about the possibility of using full-disk encryption from the analysis tool 150;

- выполняет шифрование загрузочного диска 180.- Encrypts boot disk 180.

Если по каким-либо причинам полнодисковое шифрование не может быть выполнено на компьютере, входящем в состав корпоративной сети, средство шифрования может оповещать администратора сети о невозможности применить политику шифрования на данном компьютере.If for some reason full-disk encryption cannot be performed on the computer that is part of the corporate network, the encryption tool can notify the network administrator that it is not possible to apply the encryption policy on this computer.

В случае изменения программно-аппаратной конфигурации компьютера корпоративной сети администратор может попытаться применить политику шифрования еще раз.If the firmware of the corporate network computer is changed, the administrator may try to apply the encryption policy again.

На Фиг. 2 изображен процесс шифрования загрузочного диска. На начальном этапе 210 на диске размещается модуль дозагрузочной проверки совместимости, и изменяется процесс загрузки компьютера для обеспечения запуска модуля дозагрузочной проверки совместимости. После этого происходит перезапуск компьютера 220. Модуль дозагрузочной проверки совместимости выполняет все необходимые тесты 230. По результатам тестирования и после сравнения их с политиками шифрования принимается решение о возможности шифрования загрузочного диска 240. Следует отметить, что политики шифрования могут сравниваться с результатами тестирования как на этапе дозагрузочного выполнения 241, так и после запуска операционной системы 242, а также сервером управления безопасностью сети 243. В случае принятия положительного решения о возможности шифрования выполняется полнодисковое шифрование загрузочного диска 250.In FIG. 2 shows the encryption process of a boot disk. At the initial stage 210, a pre-boot compatibility check module is placed on the disk, and the computer boot process is changed to ensure that the pre-boot compatibility check module starts. After this, the computer 220 restarts. The pre-boot compatibility check module performs all the necessary tests 230. Based on the test results and after comparing them with the encryption policies, a decision is made whether the boot disk 240 can be encrypted. It should be noted that the encryption policies can be compared with the test results as at the stage pre-boot execution 241, and after starting the operating system 242, as well as the network security management server 243. If a positive decision is made about encryption capabilities full disk encryption of boot disk 250 is performed.

Политики шифрования могут содержать следующие критерии при применении к загрузочному диску:Encryption policies may contain the following criteria when applied to a boot disk:

- размер диска, например, к большим дискам полнодисковое шифрование применяется долгое время;- disk size, for example, full disk encryption is applied to large disks for a long time;

- количество логических разделов на диске;- the number of logical partitions on the disk;

- разметка диска содержит MBR или нет;- disk layout contains MBR or not;

- разметка диска содержит GPT или нет;- disk layout contains GPT or not;

- состояние диска по результатам самодиагностики, например, если SMART (англ. self monitoring analysis and reporting technology) диска содержит предупреждения, в процессе шифрования диск может выйти из строя;- the state of the disk according to the results of the self-diagnosis, for example, if the SMART (English self monitoring analysis and reporting technology) of the disk contains warnings, the disk may fail during encryption;

- тип носителя: HDD (англ. hard disk drive), SDD (англ. solid state drive) или другой, например, ресурс твердотельных накопителей уменьшается при применении полнодискового шифрования;- media type: HDD (Eng. hard disk drive), SDD (Eng. solid state drive) or other, for example, the resource of solid-state drives is reduced when using full disk encryption;

- является ли диск RAID-массивом;- whether the disk is a RAID array;

- операционная система находится на одном диске;- the operating system is on one disk;

- отсутствие необходимости перезагрузки компьютера для установки драйверов или обновлений;- no need to restart the computer to install drivers or updates;

- файловая система системного раздела;- file system of the system partition;

- наличие ошибок на логическом диске;- the presence of errors on the logical drive;

- размер свободного места на диске;- size of free disk space;

- наличие общих сетевых папок на диске;- the presence of shared network folders on the disk;

- защищенность диска от записи;- write protection of the disk;

- сегмент сети, в котором находится компьютер;- the network segment in which the computer is located;

- пользователи компьютера;- computer users;

- тип компьютера: ноутбук, рабочая станция, сервер.- computer type: laptop, workstation, server.

Осуществление изобретения требует проведения всех необходимых дозагрузочных тестов средством дозагрузочной проверки совместимости и обеспечения доступности результатов выполнения этих тестов средству анализа. Также необходимо обеспечить возможность выполнения как обязательной проверки перед выполнением шифрования, так и принудительной проверки по требованию (например, сетевого администратора) без проведения шифрования.The implementation of the invention requires all necessary pre-loading tests to be carried out by means of pre-loading compatibility checks and to ensure that the results of these tests are made available to the analysis tool. It is also necessary to provide the ability to perform both mandatory verification before encryption and forced verification on demand (for example, a network administrator) without encryption.

Так как средство дозагрузочной проверки совместимости работает на этапе дозагрузочного выполнения и может быть несовместимо с аппаратным обеспечением компьютера, могут возникать условия, при которых компьютер не может выполнить загрузку. В случаях подобной несовместимости необходимо автоматическое решение для восстановления компьютера до рабочего состояния, возможность автоматического возврата процесса загрузки операционной системы к начальному состоянию. Стоит отметить, что также необходима поддержка внешнего инструмента восстановления, если нормальный процесс загрузки операционной системы не может быть автоматически восстановлен средством дозагрузочной проверки совместимости.Since the pre-boot compatibility checker works at the pre-boot stage and may not be compatible with the computer hardware, conditions may arise under which the computer cannot boot. In cases of such incompatibility, an automatic solution is needed to restore the computer to working condition, the ability to automatically return the operating system boot process to its initial state. It is worth noting that support for an external recovery tool is also necessary if the normal boot process of the operating system cannot be automatically restored by the pre-boot compatibility check tool.

На Фиг. 3 представлен алгоритм проверки, проводимой средством дозагрузочной проверки совместимости.In FIG. Figure 3 shows the verification algorithm performed by the pre-boot compatibility checker.

На начальном этапе 310 компьютер с измененным процессом загрузки выполняет запуск средства дозагрузочной проверки совместимости 330. Далее происходит проверка, выполнялась ли тестовая загрузка 340 (проверяется, установлен ли флаг тестовой загрузки). Если не выполнялась, устанавливается флаг тестовой загрузки, флаг успешной загрузки сбрасывается (независимо от его текущего состояния), проводятся тесты совместимости 350. После выполнения тестов происходит попытка загрузки ОС 360. При успешной загрузке компьютера средством шифрования устанавливается флаг успешной загрузки 370. Если тестовая загрузка выполнялась ранее (флаг тестовой загрузки установлен), средство дозагрузочной проверки совместимости проверяет флаг успешной загрузки на этапе 380. Если он установлен, средство дозагрузочной проверки совместимости в одном из возможных вариантов реализации производит загрузку ОС 360, в другом варианте реализации повторно выполняет тесты этапа 350. Если загрузка не была успешной (флаг успешной загрузки не установлен), то она считается неудачной, происходит восстановление процесса загрузки ОС 385 и загрузка ОС в обычных условиях 390. Средство шифрования в этом случае определяет, в каком режиме произошла загрузка ОС, и не устанавливает флаг успешной загрузки 395.At the initial step 310, the computer with the modified boot process launches the pre-boot compatibility checker 330. Next, it checks whether the test load 340 was performed (it checks to see if the test boot flag is set). If it has not been executed, the test boot flag is set, the successful boot flag is reset (regardless of its current state), 350 compatibility tests are performed. After the tests are completed, the OS 360 tries to boot. If the computer boots successfully, the encryption flag sets the successful boot flag 370. If the test boot performed previously (the test boot flag is set), the pre-boot compatibility checker checks the successful boot flag at step 380. If it is, the pre-boot tool compatibility check in one of the possible implementations, loads the OS 360, in another embodiment, re-runs the tests of step 350. If the download was not successful (the successful boot flag is not set), then it is considered unsuccessful, the OS 385 boot process is restored and the OS is loaded under normal conditions 390. The encryption tool in this case determines in which mode the OS booted up and does not set the successful boot flag 395.

Фиг. 4 представляет пример компьютерной системы общего назначения, персональный компьютер или сервер 20, содержащий центральный процессор 21, системную память 22 и системную шину 23, которая содержит разные системные компоненты, в том числе память, связанную с центральным процессором 21. Системная шина 23 реализована, как любая известная из уровня техники шинная структура, содержащая в свою очередь память шины или контроллер памяти шины, периферийную шину и локальную шину, которая способна взаимодействовать с любой другой шинной архитектурой. Системная память содержит постоянное запоминающее устройство (ПЗУ) 24, память с произвольным доступом (ОЗУ) 25. Основная система ввода/вывода (BIOS) 26 содержит основные процедуры, которые обеспечивают передачу информации между элементами персонального компьютера 20, например, в момент загрузки операционной системы с использованием ПЗУ 24.FIG. 4 is an example of a general purpose computer system, a personal computer or server 20 comprising a central processor 21, a system memory 22, and a system bus 23 that contains various system components, including memory associated with the central processor 21. The system bus 23 is implemented as any prior art bus structure comprising, in turn, a bus memory or a bus memory controller, a peripheral bus and a local bus that is capable of interacting with any other bus architecture. The system memory contains read-only memory (ROM) 24, random access memory (RAM) 25. The main input / output system (BIOS) 26 contains the basic procedures that ensure the transfer of information between the elements of the personal computer 20, for example, at the time of loading the operating system using ROM 24.

Персональный компьютер 20 в свою очередь содержит жесткий диск 27 для чтения и записи данных, привод магнитных дисков 28 для чтения и записи на сменные магнитные диски 29 и оптический привод 30 для чтения и записи на сменные оптические диски 31, такие как CD-ROM, DVD-ROM и иные оптические носители информации. Жесткий диск 27, привод магнитных дисков 28, оптический привод 30 соединены с системной шиной 23 через интерфейс жесткого диска 32, интерфейс магнитных дисков 33 и интерфейс оптического привода 34 соответственно. Приводы и соответствующие компьютерные носители информации представляют собой энергонезависимые средства хранения компьютерных инструкций, структур данных, программных модулей и прочих данных персонального компьютера 20.The personal computer 20 in turn contains a hard disk 27 for reading and writing data, a magnetic disk drive 28 for reading and writing to removable magnetic disks 29, and an optical drive 30 for reading and writing to removable optical disks 31, such as a CD-ROM, DVD -ROM and other optical information carriers. The hard disk 27, the magnetic disk drive 28, the optical drive 30 are connected to the system bus 23 through the interface of the hard disk 32, the interface of the magnetic disks 33 and the interface of the optical drive 34, respectively. Drives and associated computer storage media are non-volatile means of storing computer instructions, data structures, software modules and other data of a personal computer 20.

Настоящее описание раскрывает реализацию системы, которая использует жесткий диск 27, сменный магнитный диск 29 и сменный оптический диск 31, но следует понимать, что возможно применение иных типов компьютерных носителей информации 56, которые способны хранить данные в доступной для чтения компьютером форме (твердотельные накопители, флеш карты памяти, цифровые диски, память с произвольным доступом (ОЗУ) и т.п.), которые подключены к системной шине 23 через контроллер 55.The present description discloses an implementation of a system that uses a hard disk 27, a removable magnetic disk 29, and a removable optical disk 31, but it should be understood that other types of computer storage media 56 that can store data in a form readable by a computer (solid state drives, flash memory cards, digital disks, random access memory (RAM), etc.) that are connected to the system bus 23 through the controller 55.

Компьютер 20 имеет файловую систему 36, где хранится записанная операционная система 35, а также дополнительные программные приложения 37, другие программные модули 38 и данные программ 39. Пользователь имеет возможность вводить команды и информацию в персональный компьютер 20 посредством устройств ввода (клавиатуры 40, манипулятора «мышь» 42). Могут использоваться другие устройства ввода (не отображены): микрофон, джойстик, игровая консоль, сканнер и т.п. Подобные устройства ввода по своему обычаю подключают к компьютерной системе 20 через последовательный порт 46, который в свою очередь подсоединен к системной шине, но могут быть подключены иным способом, например, при помощи параллельного порта, игрового порта или универсальной последовательной шины (USB). Монитор 47 или иной тип устройства отображения также подсоединен к системной шине 23 через интерфейс, такой как видеоадаптер 48. В дополнение к монитору 47, персональный компьютер может быть оснащен другими периферийными устройствами вывода (не отображены), например колонками, принтером и т.п.Computer 20 has a file system 36 where the recorded operating system 35 is stored, as well as additional software applications 37, other program modules 38, and program data 39. The user is able to enter commands and information into personal computer 20 via input devices (keyboard 40, keypad “ the mouse "42). Other input devices (not displayed) can be used: microphone, joystick, game console, scanner, etc. Such input devices are, as usual, connected to the computer system 20 via a serial port 46, which in turn is connected to the system bus, but can be connected in another way, for example, using a parallel port, a game port, or a universal serial bus (USB). A monitor 47 or other type of display device is also connected to the system bus 23 via an interface such as a video adapter 48. In addition to the monitor 47, the personal computer may be equipped with other peripheral output devices (not displayed), such as speakers, a printer, and the like.

Персональный компьютер 20 способен работать в сетевом окружении, при этом используется сетевое соединение с другим или несколькими удаленными компьютерами 49. Удаленный компьютер (или компьютеры) 49 являются такими же персональными компьютерами или серверами, которые имеют большинство или все упомянутые элементы, отмеченные ранее при описании существа персонального компьютера 20, представленного на Фиг. 4. В вычислительной сети могут присутствовать также и другие устройства, например, маршрутизаторы, сетевые станции, пиринговые устройства или иные сетевые узлы.The personal computer 20 is capable of operating in a networked environment, using a network connection with another or more remote computers 49. The remote computer (or computers) 49 are the same personal computers or servers that have most or all of the elements mentioned earlier in the description of the creature the personal computer 20 of FIG. 4. Other devices, such as routers, network stations, peer-to-peer devices, or other network nodes, may also be present on the computer network.

Сетевые соединения могут образовывать локальную вычислительную сеть (LAN) 50 и глобальную вычислительную сеть (WAN). Такие сети применяются в корпоративных компьютерных сетях, внутренних сетях компаний и, как правило, имеют доступ к сети Интернет. В LAN- или WAN-сетях персональный компьютер 20 подключен к локальной сети 50 через сетевой адаптер или сетевой интерфейс 51. При использовании сетей персональный компьютер 20 может использовать модем 54 или иные средства обеспечения связи с глобальной вычислительной сетью, такой как Интернет. Модем 54, который является внутренним или внешним устройством, подключен к системной шине 23 посредством последовательного порта 46. Следует уточнить, что сетевые соединения являются лишь примерными и не обязаны отображать точную конфигурацию сети, т.е. в действительности существуют иные способы установления соединения техническими средствами связи одного компьютера с другим.Network connections can form a local area network (LAN) 50 and a wide area network (WAN). Such networks are used in corporate computer networks, internal networks of companies and, as a rule, have access to the Internet. In LAN or WAN networks, the personal computer 20 is connected to the local area network 50 via a network adapter or network interface 51. When using the networks, the personal computer 20 may use a modem 54 or other means of providing communication with a global computer network such as the Internet. The modem 54, which is an internal or external device, is connected to the system bus 23 via the serial port 46. It should be clarified that the network connections are only exemplary and are not required to display the exact network configuration, i.e. in reality, there are other ways to establish a technical connection between one computer and another.

В заключение следует отметить, что приведенные в описании сведения являются примерами, которые не ограничивают объем настоящего изобретения, определенного формулой. Специалисту в данной области становится понятным, что могут существовать и другие варианты осуществления настоящего изобретения, согласующиеся с сущностью и объемом настоящего изобретения.In conclusion, it should be noted that the information provided in the description are examples that do not limit the scope of the present invention defined by the claims. One skilled in the art will recognize that there may be other embodiments of the present invention consistent with the spirit and scope of the present invention.

Claims (12)

1. Система полнодискового шифрования с проверкой совместимости загрузочного диска со средством шифрования, которая содержит:
- средство внесения изменений на диск, которое размещает на загрузочном диске средство дозагрузочной проверки совместимости диска со средством шифрования, изменяет процесс загрузки компьютера для обеспечения запуска средства дозагрузочной проверки совместимости;
- средство дозагрузочной проверки совместимости, которое выполняет тесты совместимости загрузочного диска с полнодисковым шифрованием;
- средство анализа, которое сравнивает результаты тестирования и политики шифрования, принимает решение о возможности шифрования загрузочного диска;
- средство шифрования, которое выполняет полнодисковое шифрование загрузочного диска после принятия решения средством анализа о возможности шифрования загрузочного диска.
1. A full disk encryption system with a boot disk compatibility check with an encryption tool, which contains:
- a means of making changes to the disk, which places the bootstrap tool for checking the compatibility of the disk with the encryption tool on the boot disk, changes the boot process of the computer to ensure that the bootstrap compatibility tool starts;
- a pre-boot compatibility checker that performs boot disk compatibility tests with full-disk encryption;
- An analysis tool that compares test results and encryption policies, decides whether encryption of the boot disk is possible;
- an encryption tool that performs full-disk encryption of the boot disk after the decision by the analysis tool about the possibility of encryption of the boot disk.
2. Система по п. 1, в которой средство дозагрузочной проверки совместимости выполняет тесты при каждом перезапуске компьютера.2. The system of claim 1, wherein the pre-boot compatibility checker performs tests each time the computer is restarted. 3. Система по п. 1, в которой средство дозагрузочной проверки совместимости не выполняет тесты повторно в случае успешного выполнения тестов во время предыдущего перезапуска компьютера.3. The system of claim 1, wherein the pre-boot compatibility checker does not run the tests again if the tests were successful during a previous restart of the computer. 4. Система по п. 1, в которой средство дозагрузочной проверки совместимости работает на этапе после инициализации микрокода компьютера и до запуска операционной системы.4. The system according to claim 1, in which the pre-boot compatibility checker works at the stage after the initialization of the microcode of the computer and before the launch of the operating system. 5. Система по п. 1, в которой средство внесения изменений на диск работает на этапе после загрузки операционной системы.5. The system according to claim 1, in which the means of making changes to the disk works at the stage after loading the operating system. 6. Система по п. 1, в которой средство анализа работает на этапе после инициализации микрокода компьютера и до запуска операционной системы.6. The system according to claim 1, in which the analysis tool operates at the stage after the initialization of the microcode of the computer and before the launch of the operating system. 7. Система по п. 1, в которой средство анализа работает на этапе после загрузки операционной системы.7. The system according to claim 1, in which the analysis tool operates at the stage after loading the operating system. 8. Система по п. 1, в которой средство анализа работает на сервере управления безопасностью сети.8. The system of claim 1, wherein the analysis tool runs on a network security management server. 9. Способ полнодискового шифрования с проверкой совместимости загрузочного диска со средством шифрования, в котором:
- изменяют процесс загрузки компьютера с помощью средства внесения изменений на диск для обеспечения запуска средства дозагрузочной проверки совместимости загрузочного диска со средством шифрования;
- запускают средство дозагрузочной проверки совместимости и проводят тесты совместимости загрузочного диска со средством шифрования;
- после выполнения тестов с помощью средства анализа сравнивают результаты тестирования с политиками шифрования, выносят решение о совместимости диска с полнодисковым шифрованием на основании сравнения;
- выполняют с использованием средства шифрования полнодисковое шифрование загрузочного диска в случае принятия решения о возможности шифрования.
9. The method of full disk encryption with checking the compatibility of the boot disk with an encryption tool, in which:
- change the boot process of the computer using the means of making changes to the disk to ensure the launch tool pre-boot check the compatibility of the boot disk with encryption;
- run the pre-boot compatibility checker and conduct boot disk compatibility tests with the encryption tool;
- after performing the tests using the analysis tool, they compare the test results with the encryption policies, make a decision on the compatibility of the drive with full disk encryption based on the comparison;
- perform full-disk encryption of the boot disk using the encryption tool in the case of deciding on the possibility of encryption.
10. Способ по п. 9, в котором сравнение результатов тестирования с политиками шифрования выполняется на этапе после инициализации микрокода компьютера и до запуска операционной системы.10. The method according to claim 9, in which the comparison of the test results with encryption policies is performed at the stage after the initialization of the microcode of the computer and before the launch of the operating system. 11. Способ по п. 9, в котором сравнение результатов тестирования с политиками шифрования выполняется после загрузки операционной системы.11. The method according to claim 9, in which the comparison of the test results with encryption policies is performed after loading the operating system. 12. Способ по п. 9, в котором сравнение результатов тестирования с политиками шифрования выполняется на сервере управления безопасностью сети. 12. The method according to claim 9, in which a comparison of the test results with encryption policies is performed on the network security management server.
RU2014115459/08A 2014-04-18 2014-04-18 System and method of full disk coding with check of loading disk compatibility RU2571724C2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
RU2014115459/08A RU2571724C2 (en) 2014-04-18 2014-04-18 System and method of full disk coding with check of loading disk compatibility

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
RU2014115459/08A RU2571724C2 (en) 2014-04-18 2014-04-18 System and method of full disk coding with check of loading disk compatibility

Publications (2)

Publication Number Publication Date
RU2014115459A RU2014115459A (en) 2015-11-10
RU2571724C2 true RU2571724C2 (en) 2015-12-20

Family

ID=54536126

Family Applications (1)

Application Number Title Priority Date Filing Date
RU2014115459/08A RU2571724C2 (en) 2014-04-18 2014-04-18 System and method of full disk coding with check of loading disk compatibility

Country Status (1)

Country Link
RU (1) RU2571724C2 (en)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7899186B2 (en) * 2007-09-20 2011-03-01 Seagate Technology Llc Key recovery in encrypting storage devices
US8171272B1 (en) * 2009-04-09 2012-05-01 Symantec Corporation Critical pre-OS driver verification
US8533830B1 (en) * 2009-03-31 2013-09-10 Mcafee, Inc. System, method, and computer program product for mounting an image of a computer system in a pre-boot environment for validating the computer system

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7899186B2 (en) * 2007-09-20 2011-03-01 Seagate Technology Llc Key recovery in encrypting storage devices
US8533830B1 (en) * 2009-03-31 2013-09-10 Mcafee, Inc. System, method, and computer program product for mounting an image of a computer system in a pre-boot environment for validating the computer system
US8171272B1 (en) * 2009-04-09 2012-05-01 Symantec Corporation Critical pre-OS driver verification

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
"McAfee Endpoint Encryption for PC 7.0", опубл. 2012 на 54 страницах, [найдено 03.07.2015], найдено в Интернет по адресу: resources/sites/MCAFEE/content/live/PRODUCT_DOCUMENTATION/24000/PD24204/en_US/eepc_700_eetech_user_guide_en-us.pdf> *

Also Published As

Publication number Publication date
RU2014115459A (en) 2015-11-10

Similar Documents

Publication Publication Date Title
US10025674B2 (en) Framework for running untrusted code
JP4837985B2 (en) System and method for securely booting a computer having a trusted processing module
US9735960B2 (en) Method for protecting data stored within a disk drive of a portable computer
EP2135186B1 (en) System and method for providing a secure computing environment
KR101487865B1 (en) Computer storage device having separate read-only space and read-write space, removable media component, system management interface, and network interface
US8566603B2 (en) Managing security operating modes
US9824220B2 (en) Secure execution of software modules on a computer
US20220398321A1 (en) Data management
US9384353B2 (en) System and method for encryption of disk based on pre-boot compatibility testing
US20090210456A1 (en) Methods, Systems and Media for TPM Recovery Key Backup and Restoration
US9690944B2 (en) System and method updating disk encryption software and performing pre-boot compatibility verification
US9805068B1 (en) Systems and methods for facilitating features of system recovery environments during restore operations
EP3627368B1 (en) Auxiliary memory having independent recovery area, and device applied with same
US9182982B1 (en) Techniques for creating an encrypted virtual hard disk
US10747882B2 (en) System and method for secure boot of an information handling system using verification signature and including verifying applications
WO2014200530A1 (en) Securely obtaining memory content after device malfunction
US20090300753A1 (en) Method for preventing data in a computer system from being accessed by unauthorized user
Butler et al. Rootkit-resistant disks
WO2015116204A1 (en) Encrypted in-place operating system migration
RU2571724C2 (en) System and method of full disk coding with check of loading disk compatibility
RU2623887C2 (en) Full-disk encryption module update installation method
US20210216640A1 (en) Systems and methods for hardware root of trust with protected redundant memory for authentication failure scenarios
RU119910U1 (en) BUILT-IN TSM SECURITY MODULE
US12105596B2 (en) Securely backing up and restoring a computer system using a trusted OS
US11960372B2 (en) Verified callback chain for bios security in an information handling system