Nyitlocker

A XXI. század talán legértékesebb erőforrása az adat. Számos formában transzformálható kézzelfogható jövedelemmé, ugyanakkor illetéktelen kezekbe jutva akár életek rombadőlését is okozhatja. Hogy ez igaz-e az alább tárgyalt esetben, jelen pillanatban nem tudható, de nem is ez a lényeg.

Hirdetés

A Forbes számolt be arról, hogy az FBI Bitlocker kulcsokat kért a Microsofttól.
A Bitlocker a Microsoft teljes lemez titkosító technológiája és a Professional változattól fölfelé alapértelmezetten be van kapcsolva Windows-on. A létrehozott titkosítási kulcs tárolható saját szerveren, saját rendszeren, de a Microsoft "kedvesen" felajánlja, hogy náluk a felhőben is lehet tárolni, így ha netán a lokális másolat elveszne, vagy megsérülne. Nagyon szép, nagyon jó, eltekintve attól, hogy iszonyú súlyos következményekkel járhat.

Mint említettem, a szövetségi nyomozó iroda Bitlocker kulcsokat kért - és a hírek szerint kap - a Microsofttól. A redmondiak szerint ha az amerikai bűnüldöző szervek bírói engedéllyel fordulnak hozzájuk, teljesítik a kérést - évente kb. 20 ilyen van. Azt hiszem, ez még tolerálható is, de azt a kérdést is felveti, milyen más, kevésbé törvényes esetekben nyúl a Microsoft a kulcsokhoz?
Nyilván nem újdonság az, hogy az amerikai kormányzat nagyon agresszívba váltott 9/11 után, de ez nem csak bizonyos nációk, vagy szélsőséges csoportok ellen irányul, hanem az egész világ ellen. A Snowden-akták során kiderült, hogy minden jelentősebb amerikai multi lehallgat mindent a PRISM program tagjaként - Microsoft, Apple, Facebook, Amazon, Google. Ebben természetesen üzleti titkok is szerepelnek és most megint ott tartunk, hogy egy idióta amerikai miatt nő a feszültség az USA és Európa között. Hogy ő megbüntetné-e ipari kémkedésért a nagy amerikai multikat? Erősen kétlem, miután a rendszer köztörvényes gyilkosokat is megvéd, ha ICE feliratú egyenruhában szegik meg a törvényeket. Ellenben a Microsoft hozzáférése a titkosítási kulcsokhoz nagyon is problémás, mert semmi nem gátolja őket technikailag, hogy olyan gépeken is olvassanak ipari információkat, amelyek az amerikai cégek európai versenytársai.

Következmények?

Hát, őszintén meglepődnék, ha ilyenek lennének. Az Intelnek sem kellett kifizetnie a versenyellenes magatartásért rá kiszabott 1 milliárd eurós büntit, nincs ok feltételezni, hogy a Microsoftnak kellene, ha rajtakapnák ilyenek elkövetésén. Az amerikai adminisztráció valószínűleg a falig elmenne, ha egy ilyen eset bizonyítottan kiderülne, csak hogy ne büntessék az amerikai céget. Európa valószínűleg hozná a szokásos puhap.cs mentalitását és tétlenül nézné, ahogy lenyúlják a technológiáját.

Mit lehet tenni?

A válasz nyilvánvaló: mindenképpen saját kulcsszervereken tárolni a Bitlocker kulcsokat, mert ha a Microsoft kezébe kerülnek, akkor Nyitlocker lesz belőlük. Természetesen ezekre a kulcsszerverekre is érvényes: legalább 3 különböző, fizikailag és földrajzilag is elkülönített helyeken legyenek elhelyezve és lehetőleg ne Windows-alapú rendszereken. Meg persze nem bízni az amerikai cégekben.

  • King Unique
    titán

    "Ami le van benne magyarul és világosan írva, egy korábbi hozzáférési kérést már elutasítottak.": és akkor ezzel azt akartad mondani, hogy?
    Remélem, nem azt akartad mondani, hogy egy kérést elutasítottak, akkor biztosan nem volt több kérés, vagy ha volt, azt is elutasították.
    Az, amit a mondatod sugall, az matematikailag ordas nagy kamu.

    Na és tudod valamivel igazolni is az állításadat, vagy csak szokás szerint üres puffogtatás, konteózás? :D
    Na meg a jelen cikk sem arról szól, hogy feltörték volna a BitLockert és lenne benne hárombetűsök hátszó ajtó, hanem hogy a felhőben tárolt helyreállítási kulcsot adhatja ki külön bírói végzésre a Microsoft, ellenben aki nem oda mentette, annál "sok esetben a felhasználó nem tárolta a kulcsát a felhőben, így a Microsoft nem tud segíteni."

  • bambano
    titán

    Ami le van benne magyarul és világosan írva, egy korábbi hozzáférési kérést már elutasítottak.
    Miért, talán nem úgy van, van arról is ilyen cikk? Persze az már nyilván nincsen. :D

    "Ami le van benne magyarul és világosan írva, egy korábbi hozzáférési kérést már elutasítottak.": és akkor ezzel azt akartad mondani, hogy?
    Remélem, nem azt akartad mondani, hogy egy kérést elutasítottak, akkor biztosan nem volt több kérés, vagy ha volt, azt is elutasították.
    Az, amit a mondatod sugall, az matematikailag ordas nagy kamu.

  • King Unique
    titán

    Pontosan mit is akartál mondani, amikor ezt beidézted?

    Ami le van benne magyarul és világosan írva, egy korábbi hozzáférési kérést már elutasítottak.
    Miért, talán nem úgy van, van arról is ilyen cikk? Persze az már nyilván nincsen. :D

  • bambano
    titán

    Nem világos ezen mégis mit kellene külön bizonygatni, amikor világosan le van írva és hivatkozva hogy mire értendő, meg amikor csak idézve lett a hivatkozott cikkből, meg majd esetleg akkor, ha sikerül olyat mutatni, ami az ellenkezőjét állítja. :D

    Pontosan mit is akartál mondani, amikor ezt beidézted?

  • King Unique
    titán

    "2013-ban egy Microsoft-mérnök azt állította , hogy kormánytisztviselők keresték meg azzal, hogy hátsó ajtókat telepítsen a BitLockerbe, de ő elutasította a kéréseket.": el tudnád magyarázni részletesen, hogy ez konkrétan mit bizonyít?

    Nem világos ezen mégis mit kellene külön bizonygatni, amikor világosan le van írva és hivatkozva hogy mire értendő, meg amikor csak idézve lett a hivatkozott cikkből, meg majd esetleg akkor, ha sikerül olyat mutatni, ami az ellenkezőjét állítja. :D

  • bambano
    titán

    Az eredeti cikkből:

    Azt mondta, hogy a cég évente körülbelül 20 BitLocker kulcsokra vonatkozó kérést kap, és sok esetben a felhasználó nem tárolta a kulcsát a felhőben, így a Microsoft nem tud segíteni.

    2013-ban egy Microsoft-mérnök azt állította , hogy kormánytisztviselők keresték meg azzal, hogy hátsó ajtókat telepítsen a BitLockerbe, de ő elutasította a kéréseket.

    A BitLocker titkosítási algoritmusai a korábbi bűnüldöző szervek betörési kísérleteivel szemben áthatolhatatlannak bizonyultak.

    egyik igazságügyi szakértője egy bírósági dokumentumban azt írta , hogy ügynöksége „nem rendelkezett a megfelelő eszközökkel ahhoz, hogy feltörje a Microsoft BitLockerrel vagy bármilyen más titkosítási stílussal titkosított eszközöket”. Egy korábbi esetben a szövetségi nyomozók úgy jutottak hozzá a kulcsokhoz, hogy felfedezték, hogy egy gyanúsított titkosítatlan meghajtókon tárolta azokat .

    Tehát a leírtak szerint max. kb. a Microsoft-fiókban tárolt (és onnan nem törölt) BitLocker helyreállítási kulcsok átadásáról lehet szó, de ott is kizárólag csak külön bírói végzéssel és hárombetős szervek kérésére. Ellenben ha nem oda lett mentve, mert ugye lehet máshova is, akkor kakukk.
    Tehát USA, hárombetűs hatósági szervek, bírói végzés, bűnüldözési ügyek, terrorizmus... Hogyan érinti ez az átlagos Windows felhasználót, volt már pl. innen a fórumról vagy EU/EGT térségből, akinek a BitLocker helyreállítási kulcsát a Microsoft közbenjárásával megszerezték és hozzáfértek az adataihoz? Kb. sehogyan és nem nagyon lehetett ilyenről hallani, olvasni. :D

    A Bitlocker a Microsoft teljes lemez titkosító technológiája és a Professional változattól fölfelé alapértelmezetten be van kapcsolva Windows-on

    Egyrészt nemcsak Pro, hanem akár Home kiadásnál is lehet titkosítás eszköztitktosítás néven, ha teljesül a TPM, PCR7, stb. feltétel. Másrészt automatikus bekapcsolás szintén csak bizonyos feltételek teljesülése mellett lehetséges és még akkor is van lehetőség utólag pár kattintással kikapcsolni, ha nem szándékozik használni a felhasználó.

    "2013-ban egy Microsoft-mérnök azt állította , hogy kormánytisztviselők keresték meg azzal, hogy hátsó ajtókat telepítsen a BitLockerbe, de ő elutasította a kéréseket.": el tudnád magyarázni részletesen, hogy ez konkrétan mit bizonyít?

  • King Unique
    titán

    Az eredeti cikkből:

    Azt mondta, hogy a cég évente körülbelül 20 BitLocker kulcsokra vonatkozó kérést kap, és sok esetben a felhasználó nem tárolta a kulcsát a felhőben, így a Microsoft nem tud segíteni.

    2013-ban egy Microsoft-mérnök azt állította , hogy kormánytisztviselők keresték meg azzal, hogy hátsó ajtókat telepítsen a BitLockerbe, de ő elutasította a kéréseket.

    A BitLocker titkosítási algoritmusai a korábbi bűnüldöző szervek betörési kísérleteivel szemben áthatolhatatlannak bizonyultak.

    egyik igazságügyi szakértője egy bírósági dokumentumban azt írta , hogy ügynöksége „nem rendelkezett a megfelelő eszközökkel ahhoz, hogy feltörje a Microsoft BitLockerrel vagy bármilyen más titkosítási stílussal titkosított eszközöket”. Egy korábbi esetben a szövetségi nyomozók úgy jutottak hozzá a kulcsokhoz, hogy felfedezték, hogy egy gyanúsított titkosítatlan meghajtókon tárolta azokat .

    Tehát a leírtak szerint max. kb. a Microsoft-fiókban tárolt (és onnan nem törölt) BitLocker helyreállítási kulcsok átadásáról lehet szó, de ott is kizárólag csak külön bírói végzéssel és hárombetős szervek kérésére. Ellenben ha nem oda lett mentve, mert ugye lehet máshova is, akkor kakukk.
    Tehát USA, hárombetűs hatósági szervek, bírói végzés, bűnüldözési ügyek, terrorizmus... Hogyan érinti ez az átlagos Windows felhasználót, volt már pl. innen a fórumról vagy EU/EGT térségből, akinek a BitLocker helyreállítási kulcsát a Microsoft közbenjárásával megszerezték és hozzáfértek az adataihoz? Kb. sehogyan és nem nagyon lehetett ilyenről hallani, olvasni. :D

    A Bitlocker a Microsoft teljes lemez titkosító technológiája és a Professional változattól fölfelé alapértelmezetten be van kapcsolva Windows-on

    Egyrészt nemcsak Pro, hanem akár Home kiadásnál is lehet titkosítás eszköztitktosítás néven, ha teljesül a TPM, PCR7, stb. feltétel. Másrészt automatikus bekapcsolás szintén csak bizonyos feltételek teljesülése mellett lehetséges és még akkor is van lehetőség utólag pár kattintással kikapcsolni, ha nem szándékozik használni a felhasználó.

  • En latom benne a kifejezetten celzott informacioszerzes lehetoseget is.

    Az utolso ket mondattal nem vitatkozom, de most nem cel egy ujabb cs-os topic letrehozasa.

    Lehet információt szerezni. Például a lefoglalt gépekről.
    Távolról nem lehet használni, de értelme sem lenne. Üzem közben bármi elérhető távolról is, ha... .

    Ha jól emlékszem a recovery key tárolása a Microsoftnál opcionális, engedélyezni kell a rendszergazdának Céges környezetben bizonyosan lehet automatikusan engedélyezni.

    A saját véleményem.
    Az adatlopás elegendő egy csokor virág megspékelve egy bonbonos dobozzal. Csak tudni kell, kinek jó adni. A cégeknél dolgozó informatikai szakemberek egy része (finoman fogalmazva) a biztonság dolgában nincs képben. Dolgoztam olyan cégnek, amelyiknél az USB port használata tiltott volt az egér és bill. kombináción kívül. Mégis el lehetett volna mindent vinni. Tartományi beléptetés, távoli szerver sem lett volna akadály.

  • sh4d0w
    félisten

    Nem látom ezt a problémát...
    A kulcsnak akkor lehet szerepe, ha kivették a merevlemezt a gépből és nem lehet rajta elindítani a windowst.
    Ha a gépen fut a windows, és bootoláskor kinyitotta a lemez titkosítást, akkor az ms-nek kismillió lehetősége van ilyen-olyan appokba elrejtett hátsó ajtókon keresztül elolvasni a diszken levő adatot. Pláne, ha egyébként az adatot felhőbe is feltoltad.

    Amit írtál, az elméletben fontos probléma, gyakorlatban szerintem csak egy sokadik szög az ms koporsójában.

    Ha valódi információbiztonságra vágysz, akkor szabad forráskódú oprendszert használsz házon belüli szerver cuccokkal. A többi szatyor pukkantás.

    En latom benne a kifejezetten celzott informacioszerzes lehetoseget is.

    Az utolso ket mondattal nem vitatkozom, de most nem cel egy ujabb cs-os topic letrehozasa.

  • bambano
    titán

    Nem látom ezt a problémát...
    A kulcsnak akkor lehet szerepe, ha kivették a merevlemezt a gépből és nem lehet rajta elindítani a windowst.
    Ha a gépen fut a windows, és bootoláskor kinyitotta a lemez titkosítást, akkor az ms-nek kismillió lehetősége van ilyen-olyan appokba elrejtett hátsó ajtókon keresztül elolvasni a diszken levő adatot. Pláne, ha egyébként az adatot felhőbe is feltoltad.

    Amit írtál, az elméletben fontos probléma, gyakorlatban szerintem csak egy sokadik szög az ms koporsójában.

    Ha valódi információbiztonságra vágysz, akkor szabad forráskódú oprendszert használsz házon belüli szerver cuccokkal. A többi szatyor pukkantás.

Még van hozzászólás! Tovább