Ocena wątku:
  • 0 głosów - średnia: 0
  • 1
  • 2
  • 3
  • 4
  • 5

Windows XP Szyfrowanie EFS i DRA - Data Recovery Agent - pytania

#1
Witam
Chciałbym się dowiedzieć jak to w końcu jest z tym szyfrowaniem w XP. Czytałem już wiele stron i książek, ale nie jest tam ten problem do końca wyjaśniony. Chodzi mi konkretnie o potwierdzenie, czy dobrze zrozumiałem to co przeczytałem:
1. Przy pierwszym użyciu EFS użytkownik otrzymuje klucz publiczny.
2. Osoba, która zaszyfrowała plik może dodać nowych użytkowników, użytkownicy ci jeśli mają uprawnienia administracyjne to mogą usunąć prawa do odszyfrowania pliku przez klucze pozostałych użytkowników (czyli osoba X szyfruje plik i dodaje certyfikat osoby Y, a osoba Y pozbawia możliwości szyfrowania osobę X (Y musi być administratorem).
3. DRA powinien być utworzony na koncie nie używanym na codzień do administracji, ale z uprawnieniami administratora.
4. Należy zalogować się na konto używane przez DRA, utworzyć jego klucz publiczny do pliku/folderu (cipher /R), skopiować klucz na nośnik, schować nośnik i usunąć klucz z HDD.
5. Podczas konfiguracji nowo zainstalowanego systemu (lokalnego) najlepiej jest z konta DRA utworzyć jakiś folder, włączyć dla niego szyfrowanie i przydzielić użytkownikowi z ograniczonymi uprawnieniami (konto, które będzie używane przez użytkownika komputera) odpowiednie uprawnienia (bez uprawnień do wyłączenia szyfrowania i usunięcia katalogu). Następnie przeprowadzić operacje z punktu 4.
6. Jeśli trzeba plik odzyskać, to należy odnaleźć nośnik i importować umieszczone na nim klucze.


A teraz pytania:
1. Zakładając, że mamy zabezpieczyć komputer typu laptop czy dobrze jest założyć konto agenta DRA czy po prostu używać konto admina do tego celu (zakładając, że użytkownik laptopa korzysta tylko z konta z ograniczeniami).
2. Jeśli jednak korzysta się z osobnego konta dla DRA, to czy można po zapisaniu na nośnik certyfikatów po prostu usunąć to konto? 
3. Jak zmusić użytkownika, by ważne dane umieszczał tylko i wyłącznie w części zaszyfrowanej? Czy odebrać mu prawa dostępu do tworzenia jakichkolwiek plików poza folderem szyfrowanym?


Z góry dziękuję za odpowiedzi i pozdrawiam.
#2
Ad1. Jeśli mówimy o warunkach domowych, to nie widzę najmniejszego sensu zakładania konta agenta. Wystarczy backup certyfikatu użytkownika i w razie czego dane zawsze można odzyskać...

Jednak jeśli chodzi o ochronę danych (zwłaszcza na laptopie), to odradzam, bo ochrona jest praktycznie żadna. Jeśli ktoś ma fizyczny dostęp do systemowego dysku, a więc i zaszyfrowanych certyfikatów EFS, to odszyfrowanie wszystkich danych jest kwestią minut (no chyba, że ktoś zaszyfrował dużo danych, to może potrwać ciut dłużej Wink ). Do tego celu (zabezpieczenia laptopa) polecam darmowego truecrypta (Element ukryty. Rejestracja zajmie tylko minutę!). Zresztą każdy program do szyfrowania danych będzie lepszy niż EFS.

Ad2. Teoretycznie można by było je usunąć, a stworzyć je od nowa gdy będzie potrzebne i wtedy przywrócić certyfikat. Jednak nigdy tego nie próbowałem...

Ad3. To chyba jedyny sposób... Trzeba tylko pamiętać, że może to sprawiać problemy. Kiedyś szyfrowałem cały katalog temp i niektóre programy miały z tym problemy.
  


Podobne wątki
Wątek: Autor Odpowiedzi: Wyświetleń: Ostatni post
  Windows XP Szyfrowanie folderu w Windows Dlaczego widzę pliki z konta innego użytkownika? leon112 20 1,360 03.06.2018 16:32
Ostatni post: Spartan
  Windows 7 Dostęp do folderu zaszyforwanego EFS udostępnionego w sieci - bug Microsoftu? mimimi 8 844 31.12.2010 15:44
Ostatni post: mimimi
  Windows XP Jak odnaleźć i odszyfrować wszystkie zaszyfrowane EFS'em pliki? T-1000 2 680 27.12.2008 15:08
Ostatni post: T-1000
  Windows XP Szyfrowanie dysków EFS - jak używać i jak odzyskać dane po reinstalacji komputera Szakall 60 3,134 02.07.2008 22:10
Ostatni post: Bitterman

Skocz do:


Użytkownicy przeglądający ten wątek:
1 gości