>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >Программы и ОС http://forum.mozilla-russia.org/viewforum.php?id=31 >Защита данных на флешке http://forum.mozilla-russia.org/viewtopic.php?id=43228 |
Najlus > 12-02-2010 10:12:42 |
У меня есть флешка с бэкапами профилей различных программ, базой паролей, некоторыми личными данными и т.д. Хотелось бы защитить данные на этой флешке от посторонних, а именно: 1) Все данные на флешке должны шифроваться. |
bnZ > 21-02-2010 14:12:22 |
Rosenfeld, Вам бы специалистом по защите информации работать спасибо, отлично все расписали. |
ilyuha > 21-02-2010 23:41:08 |
удалено |
Rosenfeld > 22-02-2010 00:35:55 |
Не обижайтесь - слабый раздел. Особенно про удаление критичных данных, так как там рассматриваются и предлагаются проприетарные программы. Особенно сомнительно написано "Удаление конфиденциальных данных в Интернет", в котором внушается мысль, что достаточно удалить накопленные temporary-данные встроенными средствами браузеров - и все будет в полном порядке. |
Sid > 22-02-2010 01:02:59 |
Rosenfeld |
Rosenfeld > 22-02-2010 01:08:30 |
Да вот я тоже смотрю - как-то синхронно две ссылки сразу появились в разных темах. Хотя первая была по делу. |
Rosenfeld > 23-02-2010 14:59:55 |
Добавил (совсем запамятовал о нем) важный пункт G., а также ссылку на описываемый в нем программный продукт: |
dewevle > 05-03-2010 17:09:01 |
Rosenfeld, спасибо Вам огромное! |
dewevle > 05-03-2010 18:22:14 |
okkamas_knife: |
Phoenix > 09-12-2010 09:32:46 |
Rosenfeld пишет
Недавно писал в блоге об этом менеджере паролей. Эта удобная и функциональная программа действительно помогает не забыть пароли, и защитить их. Я доволен KeePass, и различные отзывы пользователей, которые мне попадались, также по большей части были положительны. Но недавно довелось прочесть статью из журнала ComputerBild №08 за 2010 (называется она «За шестью замками»), в которой описаны результаты тестирования восьми программ для хранения паролей. Если верить написанному (присутствует большая таблица результатов), проводились грамотные и обстоятельные тесты. Так вот, KeePass занял там 5-е место. Мотивация заниженной оценки:
Впереди оказались такие программы, как Steganos Password Manager 11 (Free), Rony Shapiro Password Safe 3.2 (Free) — к ним также были предъявлены некоторые претензии. Второе место у Steganos Password Manager 12 (Trial, 1050 руб.), а первое у Acebit Password Depot 4 (Trial, 1350 руб.) — у этих двух программ выявили лишь такие недостатки, как «допускает использование простых паролей» и «возможно изменение настроек без ввода главного пароля». Вот такие результаты. Однако KeePass Password Safe привлекателен не только в силу своего удобства и функциональности, но и в силу того, что является opensource-приложением (причём, сертифицированным OSI). Конкуренты же — проприетарные и платные… |
Najlus > 09-12-2010 09:54:47 |
Phoenix пишет
Поставте для базы данных задержку перед открытием: это хорошая защита от метода перебора паролей (что видать и назвали "грубой силой"). Вот кстати из ещё одной статьи:
Наверняка в журнале использовали более ранние версии. |
Phoenix > 09-12-2010 10:29:52 |
Najlus пишет
А в статье написано, что использовали версию 2, в цитате это присутствует. И, как я понял, в оперативной памяти остаётся не главный пароль к базе, а отдельные пароли, которые копируются в защищённый буфер, например. Впрочем, от себя мне нечего добавить — процесс «добывания» таких данных из оперативной памяти я весьма смутно представляю, не знаком с действиями и ПО подобного рода. |
Najlus > 09-12-2010 10:45:14 |
Линейки 1.x и 2.x параллельны, поэтому баг вполне мог быть в обоих версиях, а потом его исправили. Да и объективность этих тестов вызывает сомнения: они не приняли во внимание опцию задержки перед открытием базы, да и заявили что KeePass невозможно использовать с флешки |
Phoenix > 09-12-2010 11:03:58 |
Najlus пишет
Кстати да, правда ваша, в статье написано, что среди описанных программ, возможность запуска с флэшки есть лишь у Steganos Password Manager 12. |
Najlus > 09-12-2010 12:33:55 |
Phoenix пишет
Ну это не всегда работает ))) Есть вот такая флешка:http://www.igromania.ru/articles/57800/ … rvivor.htm |
sentaus > 09-12-2010 13:04:32 |
Кстати, в средах, где нет явного управления памятью, это далеко не всегда возможно.
Что скрывается под этим, можно только гадать.
Это snake oil, а не защита |
Najlus > 09-12-2010 13:09:40 |
sentaus пишет
Если прочитать статью, то там указывается что "грубая сила" это метод перебора паролей. sentaus пишет
Не могли бы вы объяснить значение этого басурманского словосочетания. Может это и не защита, но это делает подобный метод в большинстве случаев просто бесполезным. |
sentaus > 09-12-2010 13:24:20 |
Ни в какой мере не делает. Никто не мешает атакующему просто написать переборщик паролей, в котором этой задержки не будет. Замедлить перебор не меняя собственно алгоритма шифрования невозможно - это либо некомпетентность разработчиков, либо намеренное введение пользователей в заблуждение. Snake Oil - термин означает меры защиты, по факту оказывающиеся уязвимыми или вовсе бесполезными. |
Najlus > 09-12-2010 14:42:54 |
sentaus пишет
Смысл защиты такой, то что это время появляется не просто так. При открытии базы данных происходит множество расчётов, по которым она расшифровывается. При включении такой защиты количество операций по расшифровке увеличивается (сколько циклов - указывает сам пользователь). И пока все расчёты не будут произведены, базу не расшифровать т.к. пока не будут завершены все циклы, база всё ещё останется зашифрованной. Т.е. защита находится в самой базе, а не в программе шифрования. |
sentaus > 09-12-2010 15:02:22 |
Ну так это ж не временная задержка, а кратное шифрование. Да, в принципе при правильной реализации это может улучшить защиту, только вовсе не от "грубой силы", а от словарной атаки. |
Najlus > 09-12-2010 15:05:34 |
sentaus пишет
Благодаря ему и увеличивается время расшифровки базы, а следовательно появляется и временная задержка. sentaus пишет
Ну, то что паролем окажется слово из словаря далеко не факт... |
Йцукен > 09-12-2010 16:00:35 |
Najlus пишет
Кстати, я недавно читал в учебнике, что подбор пароля из шести цифр на процессоре с частотой, если мне не изменяет память, 800 МГц занимает 6 секунд, а подбор пароля из десяти различных символов (то есть букв разных алфавитов, цифр, других знаков) — более трёх миллиардов лет! В обоих случаях не учитывалась возможность использования словаря. Использование суперкомпьютера типа "Эльбрус" ускоряет подбор в 10 тысяч раз. |
Najlus > 09-12-2010 16:31:55 |
Радик245 пишет
Кто будет суперкомпьютером расшифровывать базу паролей обычного пользователя? |
sentaus > 09-12-2010 17:05:38 |
Под взломом "грубой силой" обычно понимают взлом непосредственно ключа шифрования, а не пароля, из которого он генерируется. Хотя, мне вообще странной кажется идея усиливать практически самую сильную часть в системе. |
5977 > 10-02-2011 14:13:08 |
Rosenfeld, Если Вас не затруднит, то подскажите, пожалуйста: какой версией KeePass лучше воспользоваться - 1.18 или 2.14? |
Rosenfeld > 10-02-2011 15:49:40 |
Судя по Вашему UA, Вы пользуетесь Windows. В таком случае лучше выбрать ветку 1.* (как в стационарном, так и в portable-вариантах). Все дело в том, что ветка 2.* требует предустановленную в ОС среду .NET (а это сотни дополнительных мегабайтов). |
5977 > 10-02-2011 16:29:28 |
Rosenfeld пишет
Спасибо, Rosenfeld. P.S. |
Йцукен > 10-02-2011 17:25:34 |
Najlus пишет
Я о том, что если пароль серьёзный, то и суперкомпьютер не взломает (ну, теоретически может случайно хоть с первого раза попасть, но вероятность ведь какая). То есть то, что пароль из десяти различных символов (то есть букв разных алфавитов, цифр, других знаков) на компьютере «Эльбрус» можно подобрать не за три с половиной миллиарда, а за примерно триста пятьдесят тысяч лет, ситуацию не меняет — через такой срок эти данные не будут иметь значения ни для Вас, ни для того, кто пытался взломать. |
Rosenfeld > 11-02-2011 09:20:15 |
Есть ещё несколько вопросов, но чтобы не оффтопить : ) задам их в ветке FAQ по Rosenfox`у. Там - НЕ НАДО! Это же ФАК. Просто откройте новую тему. |
Najlus > 11-02-2011 22:06:47 |
Rosenfeld |
Rosenfeld > 11-02-2011 22:15:59 |
Я искренне рад, что некоторые мои советы и рекомендации настолько прочно отложились в умах отдельных продвинутых пользователей... Лично для меня - это еще один стимул продолжать начатые темы... Ибо "Паранойя - это моя специальность!" |