 |
 |
 |
To 19F,
>> 有什麼機制防止專門針對此系統的木馬假冒人類操作者來設定木馬本身為「受保護」的應用軟體?這個質疑是合理的,因為系統是在明處,木馬在暗處,真要保護珍貴資料,就要做此假設(會有有心人花合理代價來偷)。當木馬可以進入執行電腦,就已經變成了基本的 No physical security, no security。即使真實人類的操者者要輸入密碼才可以設定,木馬也可能常駐竊取鍵盤 keystroke,是否也要像網銀一樣用隨機畫面鍵盤?
=> 資料外洩防護系統的伺服器負責設定那些為「受保護」的應用軟體,而用戶端電腦才有受保護的加密檔案, 若要設計針對此系統的木馬需要於伺服器與用戶端同時植入木馬, 且需要對伺服器的規劃設定十分熟悉, 這是非常困難的, 除非是負責規劃設定伺服器的人才有辦法, 負責規劃伺服器的人要偷東西只要自己於伺服器設定一下就可以了, 不需要大費周章設計木馬程式, 就像管保險箱鑰匙的人, 是不好防範的.
另外資料外洩防護系統, 我們也提供了需要插一個 USB key 才能解密的保護功能, 這對木馬程式而言, 難度更高.
因此破解的機會, 是非常低的.
讚? 0 個人喜歡這個留言
|
|
|
 |
 |
 |
 |
13.我是9F 於 2009/08/14 09:34 回應
To 11F:
依作者在5F的回應, 被 copy 的資料並不會放入 clip board, 如此 notepad 將無法取得被 copy 的資料, 也就不會有貼到outlook的問題.
To 12F:
我不是該廠商的人員, 我只是曾開發過security相關的AP.
我所說的僅是依據在下過去開發的經驗, 來猜測...
再好的security機制, 一旦被破解, 就無技可施.
再嚴謹的加解密系統, 一旦被人盜走金鑰, 也完全無法防護...
問題在於金鑰的保管, 而非加解密...
通常的狀況是, 憑證與金鑰是發給"人", 而非AP.
我在9F的說法只是將人換成 AP 而以...
如依作者所舉的例子, 需要進行加解密的 AP 很有限, 不是繪圖軟體, 就是程式編輯器...
如果只修改這一兩套軟體來 support 加解密的過程, 我認為可行性其實不低...
應可找特定廠商開發專屬軟體...
讚? 0 個人喜歡這個留言
|
|
|
 |
 |
 |
 |
9.匿名 於 2009/08/13 23:48 回應
> 病毒(或木馬)開啟檔案時,是否也會自動解密...
基本上, 解密這件事是需要有金鑰的, 就在下以前撰寫加解密軟體的概念.
每支具有加解密功能的軟體各自擁有自己的私鑰, 也可能同實永有其它軟體的公鑰.
當A軟體要將檔案加密, 而且設定僅有A,B,C三個軟體可以開啟該檔案時.
則A軟體會使用A,B,C三個軟體的公鑰進行加密運算. 而這個加過密的檔案除了使用A,B或C的私鑰, 否則無法解密.
假如D軟體意圖開啟該檔案, 因為它沒有A,B,或C的私鑰, 而無法順利還原該檔.
換句話說, A,B,C三個軟體必需負責保管好自己的私鑰, 加解密系統只負責作加解密的運算, 不負責代管金鑰.
因此, 檔軟體發出解密需求的同時, 必需一併提供自己的私鑰, 否則必然會失敗.
如此的機制, 將可確切防止病毒或木馬假冒其它軟體來盜取機密檔案...
讚? 0 個人喜歡這個留言
|
|
|
 |
|