Шифрование поискового индекса с помощью EFS

Есть ли что-то не так с шифрованием поискового индекса с EFS, позволяя поисковому сервису индексировать зашифрованные файлы? Я зашифровал каталог %ProgramData %\Microsoft\Search, и я добавил ПОЛЬЗОВАТЕЛЯ СИСТЕМЫ при помощи "шифра/ADDUSER/certhash: "SYSTEMHASH"/s:thedirectory, и похоже, что СИСТЕМНАЯ учетная запись не имеет никакой проблемы при индексации моих файлов.

Однако рекомендация говорит мне только индексировать зашифрованные файлы, когда полное шифрование диска используется. Действительно ли это - неправильная практика?

7
задан 08.02.2010, 02:31

1 ответ

Считайте обоснование для того, чтобы не просто зашифровать просто индекс на этой странице TechNet

Шифруя Индекс Для шифрования самого индексного файла мы рекомендуем зашифровать весь объем, содержащий индекс с BitLocker или другим сторонним параметром шифрования полного объема. Это обеспечивает надежную защиту против офлайновых нападений; нападения онлайн все еще возможны пользователями с доступом администратора. Шифрование Диска BitLocker обеспечивает улучшенную защиту против хищения данных путем шифрования томов операционной системы данных и объемов данных. В Windows 7 Шифрование Диска BitLocker работает над съемными дисками. Мы настоятельно рекомендуем также тома операционной системы BitLocking если Вы объемы данных BitLock.

В то время как Файловая система с шифрованием (EFS) может также использоваться, она не рекомендуется. Windows Search service работает в соответствии с учетной записью LocalSystem и доступом потребностей к индексным файлам. В результате ключи EFS, связанные с учетной записью LocalSystem, должны использоваться для шифрования индексных файлов. Следовательно, индексные файлы открыты для следующих нападений:

  • Онлайн: Любой административный пользователь может получить доступ к зашифрованным индексным файлам путем простого исполнения роли учетной записи LocalSystem. (Существующие инструменты в сети делают это тривиальной задачей.)

  • Офлайн: ключ, который используется учетной записью LocalSystem для дешифрования файлов, хранится на машине в запутываемом состоянии. Кто-то с физическим доступом к машине может использовать существующие инструменты в сети, чтобы получить этот ключ и получить доступ к зашифрованным индексным файлам.

5
ответ дан 07.12.2019, 15:08

Теги

Похожие вопросы