Skip to main content

Onde o Microsoft EFS se ajusta ao seu plano de segurança?

LENTE PARA CÂMERA - FAZ DIFERENÇA NA HORA FILMAR OU FOTOGRAFAR? (4K) - OZI TECH #013 (Julho 2026)

LENTE PARA CÂMERA - FAZ DIFERENÇA NA HORA FILMAR OU FOTOGRAFAR? (4K) - OZI TECH #013 (Julho 2026)
Anonim

A capacidade de criptografar dados - tanto dados em trânsito (usando IPSec) quanto dados armazenados no disco (usando o Sistema de Arquivos com Criptografia) sem a necessidade de software de terceiros é uma das maiores vantagens do Windows 2000 e XP / 2003 sobre as versões anteriores da Microsoft. sistemas operacionais. Infelizmente, muitos usuários do Windows não aproveitam esses novos recursos de segurança ou, se usá-los, não entendem completamente o que fazem, como funcionam e quais são as melhores práticas para aproveitá-los ao máximo. Neste artigo, discutirei o EFS: seu uso, suas vulnerabilidades e como ele pode se encaixar em seu plano geral de segurança de rede.

A capacidade de criptografar dados - tanto dados em trânsito (usando IPSec) quanto dados armazenados no disco (usando o Sistema de Arquivos com Criptografia) sem a necessidade de software de terceiros é uma das maiores vantagens do Windows 2000 e XP / 2003 sobre as versões anteriores da Microsoft. sistemas operacionais. Infelizmente, muitos usuários do Windows não aproveitam esses novos recursos de segurança ou, se usá-los, não entendem completamente o que fazem, como funcionam e quais são as melhores práticas para aproveitá-los ao máximo.

Eu discuti o uso do IPSec em um artigo anterior; Neste artigo, quero falar sobre o EFS: seu uso, suas vulnerabilidades e como ele pode se encaixar em seu plano geral de segurança de rede.

O objetivo do EFS

A Microsoft projetou o EFS para fornecer uma tecnologia baseada em chave pública que funcionaria como uma espécie de “última linha de defesa” para proteger seus dados armazenados de intrusos. Se um hacker inteligente ultrapassar outras medidas de segurança - passar pelo seu firewall (ou ganhar acesso físico ao computador), anular as permissões de acesso para obter privilégios administrativos - o EFS ainda poderá impedi-lo de ler os dados no computador. documento criptografado. Isso é verdade a menos que o intruso consiga fazer logon como o usuário que criptografou o documento (ou, no Windows XP / 2000, outro usuário com o qual esse usuário tenha acesso compartilhado).

Existem outros meios de criptografar dados no disco. Muitos fornecedores de software fazem produtos de criptografia de dados que podem ser usados ​​com várias versões do Windows. Estes incluem ScramDisk, SafeDisk e PGPDisk. Algumas delas usam criptografia no nível da partição ou criam uma unidade virtual criptografada, segundo a qual todos os dados armazenados nessa partição ou na unidade virtual serão criptografados. Outros usam criptografia em nível de arquivo, permitindo que você criptografe seus dados arquivo por arquivo, independentemente de onde eles residam. Alguns desses métodos usam uma senha para proteger os dados; essa senha é inserida quando você criptografa o arquivo e deve ser inserido novamente para descriptografá-lo. O EFS usa certificados digitais vinculados a uma conta de usuário específica para determinar quando um arquivo pode ser descriptografado.

A Microsoft projetou o EFS para ser fácil de usar e, de fato, é praticamente transparente para o usuário. Criptografar um arquivo - ou uma pasta inteira - é tão fácil quanto marcar uma caixa de seleção nas configurações de propriedades avançadas do arquivo ou da pasta.

Observe que a criptografia EFS só está disponível para arquivos e pastas que estão em unidades formatadas em NTFS. Se a unidade estiver formatada em FAT ou FAT32, não haverá Avançado botão na folha de propriedades. Observe também que, embora as opções para compactar ou criptografar um arquivo / pasta sejam apresentadas na interface como caixas de seleção, elas funcionam como botões de opção; isto é, se você marcar um, o outro será automaticamente desmarcado. Um arquivo ou pasta não pode ser criptografado e compactado ao mesmo tempo.

Quando o arquivo ou a pasta estiver criptografada, a única diferença visível é que os arquivos / pastas criptografados serão exibidos no Explorer em uma cor diferente, se a caixa de seleção Mostrar arquivos NTFS criptografados ou compactados em cores selecionada nas Opções de pasta (configuradas via Ferramentas | Opções de pasta | Guia Exibir no Windows Explorer).

O usuário que criptografou o documento nunca precisa se preocupar em descriptografá-lo para acessá-lo. Quando ele o abre, ele é descriptografado de forma automática e transparente - desde que o usuário esteja conectado com a mesma conta de usuário de quando foi criptografado. Se alguém tentar acessá-lo, no entanto, o documento não será aberto e uma mensagem informará ao usuário que o acesso foi negado.

O que está acontecendo sob o capô?

Embora o EFS pareça incrivelmente simples para o usuário, há muita coisa acontecendo para que tudo isso aconteça. Tanto a criptografia simétrica (chave secreta) quanto a assimétrica (chave pública) são usadas em combinação para aproveitar os benefícios e desvantagens de cada uma.

Quando um usuário usa inicialmente o EFS para criptografar um arquivo, a conta de usuário é atribuída a um par de chaves (chave pública e chave privada correspondente), geradas pelos serviços de certificado - se houver uma CA instalada na rede - ou autoassinada pelo EFS. A chave pública é usada para criptografia e a chave privada é usada para descriptografia …

Para ler o artigo completo e ver as imagens em tamanho real para as Figuras, clique aqui: Onde o EFS se encaixa no seu plano de segurança?