การเข้ารหัสดิสก์ทั้งลูก (Full Disk Encryption - FDE) เป็นเทคโนโลยีที่สร้างความปลอดภัยให้กับข้อมูลในดิสก์ได้เป็นอย่างดีเพราะข้อมูลทั้งหมดถูกเข้ารหัส แม้แต่หน่วยงานรัฐก็ไม่สามารถเจาะข้อมูลออกมาได้หากไม่มีคีย์ แต่ซอฟต์แวร์ Elcomsoft Forensic Disk Decryptor (EFDD) ราคาเพียง 299 ปอนด์สามารถเจาะกระบวนการเข้ารหัสเหล่านี้ได้ในบางกรณี
กรณีที่ว่าคือการ hibernate (sleep to disk) ที่ระบบปฎิบัติการจะสำเนาข้อมูลทั้งหมดลงดิสก์ ปรากฎว่าข้อมูลที่สำเนาลงมาไม่ได้เข้ารหัส ทำให้คีย์การเข้ารหัสดิสก์ถูกเขียนลงมาสู่ดิสก์ด้วย ตัวโปรแกรม EFDD มีอัลกอริทึมค้นหาคีย์จากข้อมูลทั้งหมดที่ถูกเขียนลงมา เมื่อหาพบแล้วจึงนำไปถอดรหัสดิสก์ทั้งหมดอีกครั้ง
ข้อจำกัดของการใช้งานคือเครื่องต้องเมาน์ดิสก์ไว้ก่อนแล้วเพื่อให้มีคีย์อยู่ในหน่วยความจำ และต้องบังคับให้เครื่องเข้าสู่โหมด hibernate เช่นการถอดปลั๊กโน้ตบุ๊กเพื่อให้แบตเตอรี่หมด หรือบางครั้งหน้าจอล็อกของบางระบบปฎิบัติการอาจจะอนุญาตให้สั่ง hibernate ได้
ถ้าใครจะปิดโหมด hibernate เพื่อเลี่ยงปัญหานี้อย่าลืมว่าหลายปีก่อนมีทีมวิจัยสามารถอ่านค่าในแรมจากเครื่องที่เพิ่งปิดไปเพื่ออ่านค่าในแรมกลับมาได้อย่างรวดเร็ว ทางออกเรื่องนี้จริงๆ คงเป็นเรื่องการรักษาความปลอดภัยทางกายภาพที่ต้องระวังไม่ให้คนบุกรุกเข้ามาได้ง่ายๆ
ที่มา - The Register
Comments
ช่วงนี้มีข่าวแฮกกันบ่อยเหลือเกินจริงๆ
ต้องรีบกลับไปปรับปรุงซะแล้วสิ
บล็อกส่วนตัวที่อัพเดตตามอารมณ์และความขยัน :P
เรื่องการป้องกันทางกายภาพเคยมีหนังสือ Security หลายเล่มคุยเรื่องนี้มาเป็นล้านครั้ง (ไม่ใช่ล้านครั้งจริงๆ เป็นคำเปรียบเปรย) ต่อให้ระบบเหนียวแค่ไหน ถ้าเข้าถึงอุปกรณ์ที่ระบบนั้นๆ ตั้งอยู่ได้ การป้องกันก็แทบจะไร้ความหมายนอกจากความทนทานที่จะช่วยยื้อเวลาเท่านั้นเอง สุดท้ายก็โดนอยู่ดี
มันไม่ง่ายเลยที่จะทำ GIF ให้มีขนาดน้อยกว่า 20kB
ย้ายข้อมูลขึ้นกลุ่มเมฆไป...
ปรากฎว่า 3rd party ทำรั่วซะเอง
หน้ามืดเลยทีเดียว = =a
มันไม่ง่ายเลยที่จะทำ GIF ให้มีขนาดน้อยกว่า 20kB
ดึงปลั๊ก ทำลายแรม....
แอ๊ะ.....ซื้อใหม่ทุกครั้งที่ใช้งานเหรอครับ
ในกรณีที่โดนเคาะหน้าบ้านแล้วไงฮะ
Boot memtest86 ก็พอ. และ 640kbytes แรก น่าจะเป็นพื้นที่สงวน ไม่น่ามี key อยู่ตรงนี้
แล้วถ้าใช้ TPM จะมีผลมั้ยครับเนี่ย ปราดเปรื่องมาก
BitLocker ใช้ TPM ครับ
แต่ TrueCrypt ไม่ได้ใช้
หลังจาก Vista แล้ว BitLocker เปิดใช้ได้โดยไม่บังคับมี TPM นี่ครับ เครื่องผมตอนนี้ TPM หาย (ได้ไงไม่รู้ ไม่ใช่แค่ driver ไม่มีด้วย วันหลังจะแงะมาเช็คสายแพ) แต่ก็ยังใช้ BitLocker ได้ปกตินะครับ (Windows 8 ส่วน BitLocker เปิดกับ drive ที่ไม่ใช่ C:)