Защита данных в NTFS
Зарегистрировано «___»_____20_
________ __________________________
Подпись (расшифровка подписи)
ФЕДЕРАЛЬНОЕ Государственное АВТОНОМНОЕ образовательное учреждение высшего профессионального образования
БЕЛГОРОДСКИЙ ГОСУДАРСТВЕННЫЙ НАЦИОНАЛЬНЫЙ ИССЛЕДОВАТЕЛЬСКИЙ УНИВЕРСИТЕТ
(НИУ «БелГУ»)
ФАКУЛЬТЕТ КОМПЬЮТЕРНЫХ НАУК И ТЕЛЕКОММУНИКАЦИЙ
КАФЕДРА ПРИКЛАДНОЙ ИНФОРМАТИКИ
Тема работы: «Защита данных в NTFS»
Курсовая работы студентки
очного отделения 3 курса 141004 группы
Плясова Виктория Юрьевна
Научный руководитель
к.т.н. доц. кафедры прикладной информатики Маматов Е.М.
БЕЛГОРОД 2012
Содержание
Введение 3
1. Файловая система NTFS 5
1.1 Структура NTFS на диске 5
1.2 Главная таблица файлов 6
2. Защита и шифрование 8
2.1 Механизм EFS 9
2.2 Первое шифрование файла 11
2.3 Создание связок ключей 12
2.4 Шифрование файловых данных 13
2.5 Процесс расшифровки 14
3. Реализация защиты данных в NTFS 16
3.1 Защита данных в NTFS 16
3.2 Безопасное шифрование данных в NTFS 19
3.3 Экспорт сертификатов 20
3.4 Восстановление данных 22
Заключение 24
Список использованной литературы 25
Введение
Курсовая работа посвящена изучению методов защиты данных в файловой системе NTFS. Актуальность темы выражена огромной популярности данной файловой системы для семейства операционных систем Microsoft Windows NT. Формат файловых систем определяют принципы хранения данных на носителе и влияют на характеристики файловой системы. Формат файловой системы может налагать ограничения на размеры файлов и емкости поддерживаемых устройств внешней памяти. NTFS – встроенная файловая система Windows 2000. NTFS использует 64-разрядные индексы кластеров.
Структура работы включает теоретическую и практическую часть, заключение и список использованных источников информации.
В теоретической части представляются общие понятия о файловой системе, краткие сведения защите, шифровании и расшифровки данных. Защита в NTFS построена на модели объектов Windows 2000. Файлы и каталоги защищены от доступа пользователей, не имеющих соответствующих прав. NTFS имеет специальный интерфейс для преобразования файла из незашифрованной в зашифрованную форму, но этот процесс протекает в основном под управлением компонентов пользовательского режима.
Практическая часть содержит примеры и способы защиты данных, наглядно представленные в виде иллюстраций и их описаний, выполненных в виде твёрдых копий экрана. Файловая система NTFS оснащена функцией шифрования данных на диске, поэтому, если в свойствах файла поставить галочку на соответствующей опции, то он будет физически зашифрован. Кроме этого, пользователь может манипулировать правами доступа к тем или иным объектам
Цели и задачи курсовой работы:
- закрепление практических навыков работы с файловой системой;
- ознакомление с фундаментальными определениями файловой системы;
3. изучение и приобретение практических навыков защиты данных в NTFS;
4. получение навыков
самостоятельного сбора и
5. приобретение навыков
оформления проектной
Курсовая работа содержит 25 страниц и 11 рисунков.
1. Файловая система NTFS
Формат файловых систем определяют
принципы хранения данных на носителе
и влияют на характеристики файловой
системы. Формат файловой системы может
налагать ограничения на размеры
файлов и емкости поддерживаемых
устройств внешней памяти. Некоторые
форматы файловых систем эффективно
реализуют поддержку либо больших,
либо малых файлов и дисков.
NTFS – встроенная файловая система Windows
2000. NTFS использует 64-разрядные индексы
кластеров. Это позволяет ей адресовать
тома размером до 16 миллиардов Гб. Однако
Windows 2000 ограничивает размеры томов NTFS
до значений, при которых возможна адресация
32-разрядными кластерами, т. е. до 128 Тб
(с использованием кластеров по 64 Кб).
С самого начала разработка NTFS велась
с учетом требований, предъявляемых к
файловой системе корпоративного класса.
Чтобы свести к минимуму потери данных
в случае неожиданного выхода системы
из строя или её краха, файловая система
должна гарантировать целостность своих
метаданных. Для защиты конфиденциальных
данных от несанкционированного доступа
файловая система должна быть построена
на интегрированной модели защиты. Наконец,
файловая система должна поддерживать
защиту пользовательских данных за счет
программной избыточности данных. [1]
1.1 Структура NTFS на диске
Структура NTFS начинается с
тома. Том соответствует логическому
разделу на диске и создается
при форматировании диска или
его части под NTFS. На диске может
быть один или несколько томов. NTFS
обрабатывает каждый том независимо
от других. Том состоит из набора
файлов и свободного пространства,
оставшегося в данном разделе диска. В
томе NTFS все данные файловой системы вроде
битовых карт, каталогов и начального
загрузочного кода хранятся как обычные
файлы.
Размер кластера на томе NTFS, или кластерный
множитель, устанавливается при форматировании
тома командой format. Размер кластера по
умолчанию определяется размером тома,
но всегда содержит целое число физических
секторов с дискретностью N2. Кластерный
множитель выражается числом байт в кластере,
например 512 байт, 1Кб или 2Кб.
Внутренне NTFS работает только с кластерами.
Однако NTFS инициирует низкоуровневые
операции ввода-вывода на томе, выравнивая
передаваемые данные по размеру сектора
и подгоняя их объем под значение, кратное
размеру секторов. NTFS использует кластер
как единицу выделения пространства для
поддержания независимости от размера
физического сектора. Это позволяет NTFS
эффективно работать с очень большими
дисками, используя кластеры большего
размера, и поддерживать нестандартные
диски с размером секторов отличным от
512 байт. Применение больших кластеров
на больших томах уменьшает фрагментацию
и ускоряет выделение свободного пространства
за счет небольшого проигрыша в эффективности
использования дискового пространства.
NTFS адресуется к конкретным местам на
диске, используя логические номера кластеров
( logical cluster numbers, LCN10) для этого все кластеры
на томе просто номеруются по порядку
– от начала до конца.
1.2 Главная таблица файлов
В NTFS все данные, хранящиеся
на томе, содержатся в файлах. Хранение
всех видов данных в файлах позволяет
файловой системе легко находить
и поддерживать данные, а каждый
файл может быть защищен дескриптором
защиты. Кроме того, при появлении
плохих секторов на диске, NTFS может
переместить файлы метаданных.
Метаданные – это данные, хранящиеся
на томе и необходимые для поддержки управления
файловой системой. Как правило, они не
доступны приложениям. К метаданным NTFS
относятся структуры данных, используемые
для поиска и выборки файлов, начальный
загрузочный код и битовая карта, в которой
регистрируется состояние пространства
всего тома.
Главная таблица файлов (MFT14) занимает центральное
место в структуре NTFS-тома. MFT реализована
как массив записей о файлах. Размер каждой
записи фиксирован и равен 1 Кб. Логически
MFT содержит по одной строке на каждый
файл тома, включая строку для самой MFT.
Кроме MFT на каждом томе NTFS имеется набор
файлов метаданных с информацией, необходимой
для реализации структуры файловой системы.
Имена всех файлов метаданных NTFS начинаются
со знака $, хотя эти знаки скрыты. Так имя
файла MFT - $Mft. Остальные файлы NTFS-тома являются
обычными файлами и каталогами.
Обычно каждая запись MFT соответствует
отдельному файлу, но если у файла много
атрибутов или он сильно фрагментирован,
для него может понадобиться более одной
записи. Тогда первая запись MFT, хранящая
адреса других записей, называется базовой.
При первом обращении к тому NTFS должна
считать с диска метаданные и сформировать
внутренние структуры данных, необходимые
для обработки обращений к файловой системе.
Для этого NTFS ищет в загрузочном секторе
физический адрес MFT на диске. Запись о
самой MFT является первым элементом в этой
таблице, вторая запись указывает на файл
в середине диска ($MftMirr ), который называется
зеркальной копией MFT и содержит копию
первых нескольких строк MFT. Если по каким-либо
причинам считать часть MFT не удастся,
для поиска файлов метаданных будет использована
именно эта копия MFT.
Найдя запись для MFT, NTFS получает из ее
атрибута данных информацию о сопоставлении
VCN и LCN и сохраняет ее в памяти.
2. Защита и шифрование
Защита в NTFS построена
на модели объектов Windows 2000. Файлы и
каталоги защищены от доступа пользователей,
не имеющих соответствующих прав. Открытый
файл реализуется в виде объекта «файл»
с дескриптором защиты, хранящимся на
диске как часть файла. Прежде чем процесс
сможет открыть описатель какого-либо
объекта, в том числе и объекта «файл»,
система защиты Windows 2000 должна убедится,
что у этого процесса есть соответствующие
полномочия. Дескриптор защиты в сочетании
с требованием регистрации пользователя
при входе в систему гарантирует, что ни
один процесс не получит доступа к файлу
без разрешения системного администратора
или владельца файла.
Пользователи часто хранят на своих компьютерах
конфиденциальную информацию. Хотя данные
на серверах компаний обычно надежно защищены,
информация, хранящаяся на портативном
компьютере, может попасть в чужие руки
в случае потери или кражи компьютера.
Права доступа к файлам NTFS в таком случае
не защитят данные, поскольку полный доступ
к томам NTFS можно получить независимо
от их защиты – достаточно воспользоваться
программами, умеющими читать файлы NTFS
вне среды Windows 2000. Кроме этого, права доступа
к файлам NTFS становятся бесполезны при
использовании другой системы Windows 2000
и учетной записи администратора, т. к.
учетная запись администратора обладает
привилегиями захвата во владение и резервного
копирования, любая из которых позволяет
получить доступ к любому защищенному
объекту в обход его параметров защиты.
NTFS поддерживает механизм Encrypting File System
(EFS), с помощью которого пользователи могут
шифровать конфиденциальные данные. EFS
полностью прозрачен для приложений. Это
означает, что данные автоматически расшифровываются
при чтении их приложением, работающим
под учетной записью пользователя, который
имеет права на просмотр этих данных, и
автоматически шифруются при изменении
их авторизованным приложением.
NTFS не допускает шифрования файлов, расположенных
в корневом каталоге системного тома или
в каталоге \Winnt, поскольку многие находящиеся
там файлы нужны в процессе загрузки, когда
EFS ещё не активна.
EFS использует криптографические сервисы,
предоставляемые Windows 2000 в пользовательском
режиме, и состоит из драйвера устройства
режима ядра, тесно интегрированного с
NTFS и DLL 5 - модулями пользовательского
режима, которые взаимодействуют с подсистемой
локальной аутентификации и криптографическими
DLL.
Доступ к зашифрованным файлам можно
получить только с помощью закрытого ключа
из криптографической пары EFS (которая
состоит из закрытого и открытого ключей),
а закрытые ключи защищены паролем учетной
записи. Таким образом, без пароля учетной
записи, авторизированной для просмотра
данных, доступ к зашифрованным EFS файлам
на потерянных или краденных портативных
компьютерах нельзя получить никакими
средствами, кроме грубого перебора паролей.[2]
2.1 Механизм EFS
EFS использует средства
поддержки шифрования, введенные
Microsoft ещё в Windows NT 4. При первом
шифровании файла EFS назначает
учетной записи пользователя, шифрующего
этот файл, криптографическую пару
– закрытый и открытый ключи.
Пользователи могут шифровать
файлы с помощью Windows Explorer; для
этого нужно открыть
Для шифрования FEK используется алгоритм
криптографической пары, а для шифрования
файловых данных – DESX , алгоритм симметричного
шифрования (в нем применяется один и тот
же ключ для шифрования и дешифрования).
Как правило, алгоритмы симметричного
шифрования работают очень быстро, что
делает их подходящими для шифрования
больших объемов данных, в частности файловых.
Однако у алгоритмов симметричного шифрования
есть одна слабая сторона: зашифрованный
ими файл можно вскрыть, получив ключ.
Функциональность EFS опирается на несколько
компонентов, как видно на схеме архитектуры
EFS (Рисунок 1).
Рисунок 1 Компоненты EFS |
EFS реализована в виде
драйвера устройства, работающего
в режиме ядра и тесно
2.2 Первое шифрование файла
Обнаружив шифрованный файл,
драйвер NTFS вызывает функции, зарегистрированные
EFS. О состоянии шифрования файла
сообщают его атрибуты. NTFS и EFS имеют
специальные интерфейсы для преобразования
файла из незашифрованной в
Получив LPC - сообщение c запросом на шифрование
файла от Feclient, Lsasrv использует механизм
олицетворения Windows 2000 для подмены собой
пользователя, запустившего программу,
шифрующую файл (cipber или Windows Explorer). Это
заставляет Windows 2000 воспринимать файловые
операции, выполняемые Lsasrv, как операции,
выполняемые пользователем, желающим
зашифровать файл. Lsasrv обычно работает
под учетной записью System. Если бы Lsasrv не
олицетворял пользователя, то не получил
бы прав на доступ к шифруемому файлу.
2.3 Создание связок ключей
К этому моменту Lsasrv уже
получил FEK и может сгенерировать
информацию EFS, сохраняемую вместе с
файлом, включая зашифрованную версию
FEK. Lsasrv считывает из параметра реестра
HKE _CURRENT_USER\Software\
Теперь Lsasrv может создать информацию,
которую EFS сохранит вместе с файлом. EFS
хранит в зашифрованном файле только один
блок информации, в котором содержаться
записи для всех пользователей этого файла.
Данные записи называются элементами
ключей (key entries); они хранятся в области
сопоставленных с файлом данных EFS, которая
называется Data Decryption Field (DDF2).
Формат данных EFS, сопоставленных с файлом,
и формат элемента ключа показан на рисунке
2. В первой части элемента ключа EFS хранит
информацию, достаточную для точного описания
открытого ключа пользователя. В нее входит
пользовательский идентификатор защиты
(SID), имя контейнера, в котором хранится
ключ, имя компонента доступа к криптографическим
сервисам и хеш сертификата криптографической
пары. Во второй части элемента ключа содержится
шифрованная версия FEK. Lsasrv шифрует FEK через
CryptoAPI по алгоритму RSA с применением открытого
ключа данного пользователя.
Рисунок 2 Формат данных EFS |
2.4 Шифрование файловых данных
После создания всех данных,
необходимых для шифруемого пользователем
файла, Lsasrv приступает к шифрованию
файла и создает его резервную
копию, Efs0.tmp (если есть другие резервные
копии, Lsasrv просто увеличивает номер
в имени резервного файла). Резервная
копия помещается в тот каталог,
где находится шифруемый файл.
Lsasrv применяет к резервной копии
ограничивающий дескриптор защиты, так
что доступ к этому файлу можно
получить только по учетной записи
System. Далее Lsasrv инициализирует файл журнала,
созданный им на первом этапе процесса
шифрования и регистрирует в нем
факт создания резервного файла. Lsasrv шифрует
исходный файл только после его резервирования.
Далее, Lsasrv посылает через NTFS драйверу
устройства EFS команду на добавление к
исходному файлу созданной информации
EFS. NTFS получает эту команду, но поскольку
она не понимает команд EFS, то просто вызывает
драйвер EFS. Драйвер EFS принимает посланные
Lsasrv данные EFS и применяет их к файлу через
функции, экспортируемые NTFS. Эти функции
позволяют EFS добавить к NTFS-файлу атрибут
$LOGGED_UTILITY_STREAM. После этого управление возвращается
к Lsasrv, который копирует содержимое шифруемого
файла в резервный. Закончив создание
резервной копии (в том числе скопировав
все дополнительные потоки данных), Lsasrv
отмечает в файле журнала, что резервный
файл находится в актуальном состоянии.
Затем Lsasrv посылает NTFS другую команду,
требуя зашифровать содержимое исходного
файла.
Получив от EFS команду на шифрование файла,
NTFS удаляет содержимое исходного файла
и копирует в него данные резервного. По
мере копирования каждого раздела файла
NTFS сбрасывает данные раздела из КЭШа
файловой системы, и они записываются
на диск. Так как файл помечен как шифрованный,
NTFS вызывает EFS для шифрования раздела
данных перед записью на диск. EFS использует
незашифрованный FEK, переданный NTFS, чтобы
шифровать файловые данные по алгоритму
DESX порциями, равными по размеру одному
сектору (512 байт).
2.5 Процесс расшифровки
Процесс расшифровки начинается,
когда пользователь открывает шифрованный
файл. При открытии файла NTFS анализирует
его атрибуты и выполняет функцию
обратного вызова в драйвере EFS. Драйвер
EFS считывает атрибут $LOGGED_UTILITY_STREAM, сопоставленный
с шифрованным файлом. Чтобы прочитать
этот атрибут, драйвер вызывает функции
поддержки EFS, которые NTFS экспортирует
для EFS. NTFS выполняет все необходимые
действия, чтобы открыть файл. Драйвер
EFS проверяет наличие у
Lsasrv, обрабатывая при расшифровке FEK связки
ключей DDF и DRF, автоматически выполняет
операции восстановления файла. Если к
файлу пытается получить доступ агент
восстановления, не зарегистрированный
на доступ к шифрованному файлу, т. е. у
него нет соответствующего поля в связке
ключей DDF, EFS позволит ему обратиться к
файлу, потому что агент имеет доступ к
пере ключей для поля ключа в связке ключей
DRF.
Путь от драйвера EFS до Lsasrv и обратно требует
довольно много времени – в процессе расшифровки
FEK в типичной системе CryptoAPI использует
результаты более 2000 вызовов API - функций
реестра и 400 обращений к файловой системе.
Чтобы сократить издержки от всех этих
вызовов, драйвер EFS использует кэш в паре
с NTFS.
Открыв шифрованный файл, приложение может
читать и записывать его данные. Для расшифровки
файловых данных NTFS вызывает драйвер EFS
по мере чтения этих данных с диска – до
того, как помещает их в кэш файловой системы.
Аналогичным образом, когда приложение
записывает данные в файл, они остаются
незашифрованными в кэше файловой системы,
пока приложение или диспетчер кэша не
сбросит данные обратно на диск с помощью
NTFS. При записи данных шифрованного файла
из кэша на диск NTFS вызывает драйвер EFS,
чтоб зашифровать их.
Драйвер EFS выполняет шифрование и расшифровку
данных порциями по 512 байт. Такой размер
оптимален для драйвера, потому что объем
данных при операциях чтения и записи
кратен размеру сектора. [4]
3. Реализация защиты данных в NTFS
3.1 Защита данных в NTFS
Как известно, файловая система NTFS оснащена функцией шифрования данных на диске, поэтому, если в свойствах файла поставить галочку на соответствующей опции, то он будет физически зашифрован. Кроме этого, пользователь может манипулировать правами доступа к тем или иным объектам .[5]
Однако при переустановке Windows или подключении жесткого диска к другому компьютеру все указанные ранее права доступа пропадут, и файл будет доступен абсолютно всем. Если же файл был зашифрован, то при сбросе прав доступа он все равно останется зашифрованным, и прочитать его с другой машины будет невозможно. На рисунке 3 показано окно дополнительные атрибуты.
Рисунок 3 Окно дополнительные атрибуты
Пункт первый. Внимательно
посмотрим, какие на нашем компьютере
существуют аккаунты и удалим лишние.
Для этого следуем в "Мой компьютер
-> Управление".
Далее - в меню "Управление компьютером -> Служебные программы -> Локальные пользователи и группы -> Пользователи".(Рисунок 4)
Рисунок 4 Вкладка «Пользователи»
В Windows XP по
умолчанию обычно получается два администраторских
логина: один стандартный, а второй - первого
из пользователей, вошедших в систему
сразу после установки. И по невнимательности
на одном из них может вообще не быть пароля.
Дополнительно на всех существующих аккаунтах
следует установить пароли не короче 16
символов. В противном случае их легко
вскрыть в течение нескольких дней или
даже часов .
Пункт второй. Система должна всегда запрашивать имя и пароль. Если вход в операционную систему автоматический, это надо устранить. Идем в меню "Пуск -> Выполнить", вводим команду control userpasswords2. (Рисунок 5)
Рисунок 5 Запуск программы
Пункт третий. В
Windows можно задействовать дополнительное
шифрование файла, хранящего все пароли.
В принципе, его шифрование задействовано
изначально, но пароль, естественно, хранится
на этом же диске, и хакерские программы
расшифровывают его "на раз". Гораздо
безопаснее вводить пароль с клавиатуры
либо с ключевой дискеты. В таких случаях
взлом становится практически невозможен.
Использовать ключевую дискету не рекомендуем из-за
ненадежности носителя в силу и физических,
и человеческих факторов. А вот использовать
ввод с клавиатуры вполне можно.
Проходим
в меню "Пуск -> Выполнить", вводим
команду syskey. Должно появиться окно управления
шифрованием базы данных паролей.(Рисунок
6)
Рисунок 6 Включение шифрования
По умолчанию ключ шифрования паролей хранится в системе. Выбираем режим требования ввода пароля при запуске системы. Указываем пароль - тоже не словарный и длинный. Готово. Теперь ключевое слово будет запрашиваться при каждой загрузке Windows, еще задолго до появления привычного окна выбора пользователя.
Этот пароль - общий для всех,
его необходимо знать всем пользователям
(что, кстати, снимает все преимущества
такой дополнительной защиты в том
случае, если ломать систему будет
один из знающих пароль пользователей).
Обычные персональные пользовательские
логины и пароли никуда не денутся,
они будут тоже запрашиваться
как обычно, после ввода общего
пароля.
Наконец, отметим еще одну потенциальную
уязвимость зашифрованных данных. Большинство
программ при работе создают временные
файлы, в которых хранят обрабатываемые
данные (или, к примеру, копию для возможности
Undo), и эти временные файлы обычно не зашифрованы.
Злоумышленник может, воспользовавшись
любой из многочисленных Unerase-программ,
восстановить эти файлы.
Для борьбы с этим следует после работы
с зашифрованными файлами затирать пустое
место на жестком диске при помощи Wipe-утилит
(они входят, в частности, в ОС Windows и в состав
Norton Utilities, Acronis, PGP Desktop и других подобных
пакетов). В ряде случаев обход этой проблемы
обеспечивается установкой шифрования
временной папки (на которые ссылаются
системные переменные %temp% и %tmp%), применяя
шифрование не к отдельному файлу, а к
целым директориям.
P.S. Следует трезво осознавать, что вышеперечисленные
меры не дают стопроцентной гарантии безопасности.
Если диск украден целенаправленно, и
данные заведомо представляют коммерческий
интерес, то злоумышленники, скорее всего,
найдут возможность как-то обойти эти
меры.
3.2 Безопасное шифрование данных в NTFS
Как показывает практика, от применения
шифрования очень часто страдают
сами пользователи, а не взломщики.
Если система неожиданно "упадет"
(а это рано или поздно случается),
то восстановить данные будет практически
невозможно.
Чтобы избежать
такой неприятной ситуации, следует заранее экспортировать
копии сертификатов и сохранить их в особо
надежном месте (например, на CD-R, спрятанном
в глухом и темном лесу). Расскажем, как
это делается в Windows XP (В Windows 2000 логика
та же, но есть многочисленные мелкие отличия
в опциях и некоторой логике (в частности,
там обязателен агент восстановления,
что при неумелом использовании сильно
повышает уязвимость системы)).
3.3 Экспорт сертификатов
Идем в "Пуск -> Выполнить" и вводим там команду certmgr.msc для вызова консоли управления сертификатами.(Рисунок 7)
Рисунок 7 Вкладка сертификаты
Далее неспешно следуем в личные сертификаты, находим свой сертификат (если его нет, значит, вы еще ничего не шифровали, так как он создается при первом использовании этой функции). Убедиться, что это именно тот сертификат, который используется, можно по его отпечатку.
Параллельно идем в "Свойства" какого-нибудь зашифрованного файла, нажимаем "Дополнительно -> Атрибуты сжатия и шифрования -> Подробно" и там смотрим на отпечаток.(Рисунок 8)
Рисунок 8 Вкладка «Подробно»
Если они совпадают, значит, этим ключом файл расшифровать можно. Дело в том, что, удалив в certmgr.msc свои сертификаты, Windows создаст их заново. При этом отпечаток у них будет уже другой, и старые файлы они расшифровывать не будут. Итак, выбираем в certmgr.msc свой ключ, выбираем меню "Все задачи -> Экспорт".(Рисунок 9)
Рисунок 9 Мастер экспорта сертификатов
Указываем экспорт закрытого ключа. Выбираем тип файла PFX и обязательно снимаем галочку на удалении закрытого ключа после экспорта.
На рисунке 10 показано, как мы вводим пароль к экспортируемому файлу. Этот пароль очень важно потом не забыть, ибо он потребуется только для восстановления ключа в случае падения системы.
Рисунок 10 Ввод пароля
Сохраняем ключ в файл. Готово. Рекомендуем аналогично произвести экспорт не только используемого сертификата, но и остальных в разделе "Личные" и "Доверенные". Теперь эти файлы следует записать на надежный носитель и заначить под половицей.
3.4 Восстановление данных
Теперь, рассмотрим последовательность действий при восстановлении зашифрованной информации. Загружаемся в любой Windows XP Pro и открываем в "Проводнике" PFX-файл.
Если на этой машине необходимо только открыть (восстановить) зашифрованные файлы, то галочку на "Пометить этот ключ как экспортируемый" не ставим. Если на компьютере мы заново установили Windows и хотим продолжить обычную работу с зашифрованными файлами, то галочка нужна. Теперь выбираем "Поместить все сертификаты в указанное хранилище" и при помощи кнопки "Обзор" указываем, куда их помещать. Если сертификат нужен только для чтения старых зашифрованных файлов, то помещаем в "Доверенные".(Рисунок 11)
Рисунок 11 Хранилище сертификатов
Если сертификат нужен, для того чтобы еще и создавать зашифрованные файлы, то указываем "Личные". Но здесь есть пара тонких моментов. Если вы только что установили Windows, то пока в ней нет сертификата (он создается при первом использовании шифрования файлов), можно смело импортировать старый сертификат в раздел "Личные". Но если вы уже успели воспользоваться шифрованием (или Windows работает давно), то чтобы у вас не возникло двух личных сертификатов и путаницы при шифровании новых файлов, запустите certmgr.msc и посмотрите в раздел "Личные". Если там уже есть сертификат, то следует подумать о возможных последствиях: если вы импортируете еще один сертификат, то вам при шифровании придется внимательно следить за тем, какой сертификат используется. Можно расшифровать файлы, удалить лишний сертификат, перезагрузиться и зашифровать заново оставшимся (После удаления сертификатов всегда следует перезагружать Windows. Дело в том, что сертификаты кэшируются в памяти. Допустим, если удалить сертификаты, а потом что-то зашифровать, то Windows не создаст новый сертификат, а использует заранее кэшированный, и после перезагрузки доступ к зашифрованному файлу будет навсегда потерян.).
Заключение
Шифрованная файловая система
защищает конфиденциальные данные в
файлах на томах NTFS. EFS - основная технология
шифрования и расшифровки файлов
на томах NTFS. Открывать файл и работать
с ним может только пользователь,
его зашифровавший. Это чрезвычайно
важно для пользователей
Зашифрованный файл останется недоступным
для просмотра в исходном виде, даже если
атакующий обойдет системную защиту, например,
загрузив другую ОС. EFS обеспечивает устойчивое
шифрование по стандартным алгоритмам
и тесно интегрирована с NTFS. EFS в Windows XP
Professional предоставляет новые возможности
совместного использования зашифрованных
файлов или отключения агентов восстановления
данных, а также облегчает управление
посредством групповой политики и служебных
программ командной строки.
Процесс расшифровки начинается, когда пользователь открывает шифрованный файл. При открытии файла NTFS анализирует его атрибуты и выполняет функцию обратного вызова в драйвере EFS.
Список использованной литературы
- Олифер В.Г.,Олифер Н.А. Сетевые операционные системы: Учебник для вузов.-СПб.:Питер,
2006. - Эндрю Таненбаум Современные операционные системы. 2-е изд.-СПб.: Питер. 2007
- Windows Server 2003: Для профессионалов / Вишневский А.В.. - СПб.: Питер, 2005 - 767 с. : ил.. - Алфавитный указ.: с. 763
- Windows Server 2003 = Windows Server 2003 in a Nutshell: Справочник: Пер. с фр. / Таллоч М.. - СПб.: Питер, 2005 - 748 c.: табл.. - Прил.: с. 717-720.-Алфавитный указ.: с. 721
- Макарова Н.В. Информатика. Практикум по технологии работы на компьютере. Уч.пособие / Макарова Н.В. - М.: ФиС, 2002 –256с.

- Защита данных в сети Internet
- ЗАЩИТА ДАННЫХ И АДМИНИСТРИРОВАНИЕ БАЗЫ ДАННЫХ
- Защита данных от несанкционированного доступа
- Защита данных от несанкционированного доступа
- Защита данных с использованием программного обеспечения WinLock Professional
- Защита деловой репутации предпринимателя
- Защита деловой репутации юридических лиц
- Защита гражданских прав
- Защита гражданских прав
- Защита гражданских прав в РБ
- Защита гражданских прав и ее пределы
- Защита гражданских прав, причиненных несовершеннолетнему и малолетнему
- Защита гражданских прав сотрудниками полиции
- Защита гражданского населения в условиях вооруженных конфликтов