Lista pecet@man.lodz.pl
[Lista archiwów] [Inne Listy]

Re: [PECET] Szyfrowanie sprzętowe SSD

To: pecet@man.lodz.pl
Subject: Re: [PECET] Szyfrowanie sprzętowe SSD
From: the_foe <the_foe@costamcostam.pl>
Date: Fri, 9 Nov 2018 18:45:42 +0100
W dniu 2018-11-05 o 14:35, Mateusz Viste pisze:
Podałem wyżej - jeśli BIOS wspiera tzw. ATA password to nie ma problemu.
Jeśli nie wspiera, to z zahasłowanego dysku nie da się wystartować,
trzeba go odhasłować już z poziomu systemu operacyjnego (w Linuksie np.
via hdparm, w DOS za pomocą ATAPWD, a dla Windows zapewne też coś
istnieje ale jeśli chodzi o Windows to nie wiem, nie znam się, nie
orientuję się i w ogóle zarobiony jestem).

Wielkie dzięki.
W BIOSie nie widze takiej opcji jak ATA password, ale może pojawi się jak będzie odpowiedni dysk? Tyle co wiem, ze MB (MSI) ma moduł TPM - jesli to coś daje. W intrernetach coś tam bredzą ze ATA password jest do obejścia. Czy to ględzenie tylko?
Poza tym czytam coś takiego na wykopie:

===================== CYTAT =======================================
Kupiłem MX200, jako że szyfruję zawsze wszystkie dyski i ten zaszyfrowałem VeraCrypt.

Niestety spadek prędkości był o 50% na odczycie i zapisie sekwencyjnym. I ponad 10x razy wolniej na 4k-64thrd.


Po małym research-u okazało się że ten SSD wspiera standard Opal 2.0. Czyli SED - "Self-Encrypting Drive", czyli samo szyfrujące się dyski.


Tak wiec zamiast używać szyfrowania programowego lepiej włączyć sprzętowe. Nie tracimy nic na wydajności, szyfrowanie jest przezroczyste dla systemu itp. Można używać programów do partycjonowania, klonowania itp bez żadnego problemu. Jak również instalować dowolny system na dysku.


Standardowo wszystkie dyski obsługujące Opal 2.0 maja włączone szyfrowanie domyślnie. Jedynie nie pytają o hasło przy uruchomieniu komputera.

Programem sedutil ustawiamy własne hasło, i włączamy szyfrowanie tym naszym kluczem. Cała operacja trwa 2-3 sekundy, sedutil zainstaluje program rozruchowy w specjalnym miejscu na dysku zwanym Shadow MBR. Które to nie jest dostępne dla systemu. Komputer po uruchomieniu załaduję ten program zwany "PBA - pre-boot authorization". W którym to podajemy swoje hasło, po poprawnym podaniu hasła, komputer się zresetuje i dysk będzie normalnie dostępny. Rozpocznie się ładowanie systemu, napęd będzie odblokowany do momentu odcięcia zasilania. Tak wiec możemy kompa resetować itp, i cały czas dysk będzie odblokowany. Po wyłączeniu komputera dysk dopiero się zablokuję.


Opal 2.0 dostępny jest dla większości dysków Crucial, Samsung np 840/850 oraz kilku Intela, czy twój obsługuje musisz sprawdzić sam.

===================== KONIEC CYTATU ==================================



--
@foe_pl

<Pop. w Wątku] Aktualny Wątek [Nast. w Wątku>