




已阅读5页,还剩1页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1/6浅谈加密文件系统摘要EFS是微软操作系统提供的一个很好的文件加密机制。本文对WINDOWS的NTFS文件系统所采用的EFS做了详细的分析,解释了EFS加密的概念,分析了使用EFS的好处,说明了进行EFS加解密的过程以及其存在的局限性。关键词NTFSEFS加密一、什么是EFS加密EFS是WINDOWS000/XP/VISTA所特有的一个实用功能,对于NTFS卷上的文件和数据,都可以直接被操作系统加密保存。如果硬盘上的文件已经使用EFS进行了加密,即使一个攻击者能访问到硬盘上,由于没有解密的密钥,文件也是不可用的,在很大程度上提高了数据的安全性。这种特性对于移动用户、通过宽带连接的用户、对敏感数据有更高安全要求的机构的益处是显而易见的。EFS可以被认为除NTFS外的第二层防护,为访问一个被加密的文件,用户必须有访问到文件的NTFS权限。在相关NTFS权限的用户能看到文件夹中的文件,但不能打开文件除非有相应的解密密钥。同样,一个用户有相应的密钥但没有相应的NTFS权限也不能访问到文件。所以一个用户要能打开加密的文件,同时需要NTFS权限和解密密钥。2/6EFS加密是基于公钥策略的。在使用EFS加密一个文件或文件夹时,系统首先会生成一个由伪随机数组成的FEKFILEENCRYPTIONKEY,文件加密钥匙,然后将利用FEK和数据扩展标准X算法创建加密后的文件,并把它存储到硬盘上,同时删除未加密的原始文件。LOCALHOST随后系统利用用户的公钥加密FEK,并把加密后的FEK存储在同一个加密文件中。而在访问被加密的文件时,系统首先利用当前用户的私钥解密FEK,然后利用FEK解密出文件。二、使用EFS的好处EFS加密机制和操作系统紧密结合,因此不必为了加密数据安装额外的软件,节约了使用成本。访问一个加密的文件不需要用户任何的操作,而先前的第三方的文件加密工具需要用户每次访问文件时键入口令,它们并没有与文件系统或操作系统进行无缝地集成。EFS集成进文件系统,因此一个恶意的用户不能绕过文件系统访问到硬盘,而且,所有运行在内核模式的EFS驱动程序不能由用户直接访问。EFS加密系统对用户是透明的。如果某用户加密了一些数据,那么该用户对这些数据的访问将是完全允许的,并不会受到任何限制。而其他非授权用户试图访问加密过的3/6数据时,就会收到“访问拒绝”的错误提示。EFS加密的用户验证过程是在登录WINDOWS时进行的,只要登录到WINDOWS,就可以打开任何一个被授权的加密文件。EFS密码组结合了对称加密和非对称加密的优点,数据使用对称加密进行加密,优于对数据使用非对称加密。WINDOWS的CRYPTOAPI体系允许用户在智能卡上存取他们的私钥,这比将钥匙放在硬盘或软盘上更为安全,这也使多个位置访问成为可能。三、如何使用EFS加密当一个用户使用EFS去加密文件时,必须存在一个公钥和一个私钥,如果用户没有,EFS服务将会自动产生一对。对于初级用户来说,即使他完全不懂加密,也能加密文件,可以对单个文件进行加密,也可以对一个文件夹进行加密,这样所有写入文件夹的文件将自动被加密。一旦用户发布命令加密文件或试图添加一个文件到一个已加密的文件夹中,EFS将进行以下几步第一步文件被拷贝到临时文本文件,当拷贝过程中发生错误时利用此文件进行恢复。第二步文件被一个随机产生的KEY加密,这个KEY叫作文件加密钥匙,FEK的长度为128位,这个文件使用4/6DESX加密算法进行加密。第三步产生数据加密区域DATADECRYPTONGFIELD,这个区域包含了使用RSA加密的FEK和用户的公钥。第四步如果系统设置了加密的代理,EFS同时会创建一个数据恢复块DATARECOVERYFIELD。第五步包含加密数据、DDF及所有DRF的加密文件被写入磁盘。第六步在第一步中创建的文本文件被删除。下面的进程在数据被解密时发生第一步使用DDF和用户的私钥解密FEK。第二步使用FEK解密文件。在恢复代理恢复文件的过程中,同样的进程产生,除了在第一步中使用DRF而不是DDF。此外还可以在命令行模式下用“CIPHER”命令完成对数据的加密和解密操作,至于“CIPHER”命令更详细的使用方法则可以通过在命令符后输入“CIPHER/”并回车获得。注意事项如果把未加密的文件复制到具有加密属性的文件夹中,这些文件将会被自动加密。若是将加密数据移出来,如果移动到NTFS分区上,数据依旧保持加密属性;如果移动到FAT分区上,这些数据将会被自动解密。被EFS加密过的数据不能在WINDOWS中直接共享。如果通过网络5/6传输经EFS加密过的数据,这些数据在网络上将会以明文的形式传输。NTFS分区上保存的数据还可以被压缩,不过一个文件不能同时被压缩和加密。WINDOWS的系统文件和系统文件夹也无法被加密。四、EFS的局限性安全性的增加伴随着花费的增加,任何加密进程都将会增加处理量和降低某些方面的性能,下面是关于在硬盘上加密文件的实行结果。仅仅可以对存储在磁盘上的文件进行加密,而不是对网络上传输的数据加密。必须应用其它的加密方法,例如IPSEC,去实现安全网络传输。自动病毒监测不能扫描加密文件除非他们访问到用户的钥匙。如果一个文件或硬盘被偷,恶意的用户将有可能用大量的时间破译加密数据,数据可能会被解密。EFS仅仅工作在NTFS卷,目前EFS在FAT卷上不支持。EFS目前使用DESX作为它的加密算法,而更强壮的加密得法已存在,微软许诺在将来的EFS版本提供支持。6/6如果系统文件被加密,系统将不能用,EFS仅可以对数据文件加密。操作系统需要引导的文件不能被加密,否则在开机的时候将不能访问。定义太多的恢复代理将影响性能。对每一个恢复代理,FEK发布被加密的同时创建一个DRF,这将引起两个问题一是,为存储多个DRF需要大量的磁盘空间,二是,创建多个DRF将花费更多的时间和处理器资源。EFS将增加系统管理员的管理,而且管理加密钥匙的区域是非常重要的。在加密进程的第一步中创建的文本备份文件在进程中以未加密的格式存在,恶意用户可能在文件存在时访问到
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年初入建筑领域必-备知识建筑设计基础模拟题集及答案
- 2025年美容美发店长招聘面试问题及答案解析
- 2025年初阶市场营销策略与案例研究题集及解析
- 电力基础知识培训总结课件
- 2025年市场营销策划师初级考试预测题及备考指南
- 2025年特岗教师招聘笔试预测题及答题技巧高中物理
- 电切削基础知识培训内容课件
- 2025年如何应对物资储备仓库保管员招聘面试中的难题这里有答案
- 2025年招聘面试宝典物资调配与仓储管理模拟题集
- 2025年物业合同与法规中级面试模拟题及应对策略
- 废气处理合同协议
- 肿瘤科实习生护理小讲课
- 劳动教育校本课程研究(8篇)
- 2025-2030中国余热回收行业市场现状供需分析及投资评估规划分析研究报告
- 2025小红书商业影像婚美行业峰会
- GB/T 45304-2025干欧芹
- 高考改革生物培训
- 2025年民生民情考试试题及答案
- 中外航海文化知到课后答案智慧树章节测试答案2025年春中国人民解放军海军大连舰艇学院
- 学校食堂保洁服务方案(技术标)
- 输血反应应急预案完整版课件
评论
0/150
提交评论