Назад | Перейти на главную страницу

Индексирование Vista / Win7 на дисках TrueCrypt

Vista и Windows 7 сохраняют часть информации в центральном месте в фоновом режиме.

Известные мне экземпляры: индексы поиска на рабочем столе, недавние документы и миниатюры (сохраненные в \Users\[User Account Name]\AppData\Local\Microsoft\Windows\Explorer).

Как я могу гарантировать, что никакая информация не сохраняется, например, с подключенных дисков TrueCrypt или вставленных USB-накопителей?

Есть ли способ настроить Widnows 7 так, чтобы только программы, которые пользователь запускает явно, а не фоновые службы, имели доступ к данным на диске. Более того, возможно ли это сделать так, чтобы вся категория дисков была заблокирована (например, все съемные диски, а затем всегда монтировать диски TC как съемные)?

Обратите внимание: я бы не хотел полностью отключать поиск на рабочем столе и кеширование миниатюр - это было бы слишком неудобно.

Редактировать: * Бумага Брюса Шайнера, связанного с утечкой информации из зашифрованных томов.

Одна из схем, которую я придумал (и еще не пробовал), - это создать виртуальную машину и использовать ее с зашифрованными образами жестких дисков.

  • Файл образа первого жесткого диска (VHD) содержит минимальную установку ОС.
  • Другие файлы VHD, содержащие конфиденциальные данные, могут быть смонтированы как дополнительный жесткий диск внутри виртуальной машины.

Затем файл VHD можно поместить в том TrueCrypt (TC) (при необходимости - скрытый том). Обратите внимание, что размещение контейнера TC в VHD небезопасно. Также можно использовать шифрование всего диска (но это может ограничить переносимость).

Преимущества:

  • Большинство утечек данных будет содержаться в зашифрованном VHD-файле ОС.
  • Четкая граница к хост-системе, которую можно пересечь при необходимости (виртуальная машина может монтировать хост-диск и копировать файлы на / с него, если необходимо).
  • Данные по-прежнему переносимы и могут быть открыты на машине без виртуальной машины (Win7 поддерживает монтирование файлов VHD).
  • Поскольку ОС находится в отдельном файле, накладные расходы фиксированы (~ 1 Гб). При необходимости файл ОС можно в любой момент заменить чистым оригиналом.

Недостатки:

  • Накладные расходы на хранение виртуальной ОС и запуск виртуальной машины каждый раз.
  • Единовременные накладные расходы на настройку ОС / ВМ.
  • Можно скомпрометировать это, установив VHD напрямую (смешанное благо).

Я не эксперт по безопасности, поэтому очень ценю комментарии, указывающие на недостатки.

Один из способов обойти это - зашифровать весь системный том с помощью BitLocker или аналогичной технологии шифрования всего тома. Следовательно, любая «утечка» также будет зашифрована независимо от того, где она хранится. В Windows 7 у вас также есть BitLocker To Go, который работает с USB-накопителями.

По общему признанию, это работает, только если это ваш компьютер, и вы можете контролировать шифрование - но лично, если бы мои данные были достаточно конфиденциальными, чтобы их можно было зашифровать, я бы не стал использовать их на чужих компьютерах.