Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailemVyřešeno TrueCrypt a síla zabezpečení

Ahoj,
hodlám si přes TrueCrypt vytvořit zašifrovanou virtuální (její obsah bude ukládán do souboru) diskovou jednotku a tam ukládat citlivé materiály. Styl práce s tímto nástrojem chápu, jen by mě zajímaly tři věci:

1. Je nějaké bezpečnostní riziko, když pro heslo k připojení té diskové jednotky bude stejné jako mé heslo do systému? Předpokládejme, že ho nikdo nezná, PC je pravidelně záplatováno, žádný trojan atd. na něj nebude vpuštěn, stejně jako žádný jiný uživatel.

2. Je heslo o osmi znacích, kombinující velká a malá písmena, čísla a speciální znaky dostatečně silné (budu tam mít i pracovní data a čert nikdy nespí)? TrueCrypt doporučuje aspoň 20 znaků, ale to mi přijde šílené k zapamatování.

3.Použít bych chtěl šifrování TwoFish, vychází nejlíp z hlediska rychlosti. Opět - je dostatečně silné?

Díky za jakékoliv komentáře a postřehy, i mimo uvedené oblasti, ale k tématu.:-)
Jo - mám Eng. Vista Home Premium.

Předmět Autor Datum
TrueCrypt doporučuje aspoň 20 znaků, ale to mi přijde šílené k zapamatování. Tak si tam dej svoje s…
MaSo 28.01.2008 18:21
MaSo
123 třikrát za sebou mu dvacet znaků nedá. ]:)
Kurt 28.01.2008 18:24
Kurt
To je myšlenka! :i: Ale na druhou stranu - jestliže s osmi znaky je doba odhalení 500 let a s 20 zn…
Moas 28.01.2008 18:28
Moas
Ved ak si das to heslo 2x po sebe, tak mu heslo z Win predsa na archiv fungovat nebude. Vseobecne,…
MM.. 28.01.2008 19:11
MM..
heslo do OS by nemalo byt mozne rekonstruovat Což třeba u xp s admin účtem pomocí patřičných nástro…
josephino 28.01.2008 22:29
josephino
Zjistit snad nejde, ne? Pouze vymazat...
MaSo 29.01.2008 11:25
MaSo
Ak je heslo slabe (malo znakov napr. len 6znakov) alebo ak je slovnikovo napadnutelne tak v principe…
MM.. 29.01.2008 13:26
MM..
To je jasné. To už pak ale není chyba Windows, nýbrž uživatele... Bruteforcem jde zjistit každé hesl… poslední
MaSo 29.01.2008 13:28
MaSo
Dělám to tak že mám šifrovanou malou fošnu ukrytou kdesy hluboko v systému a v něm mám hesla(silný)…
kmochna 28.01.2008 21:53
kmochna
to mi něco připomnělo z loňska: s šifrováním seznamu hesel se zrovna nepárám, prostě jsou v texťáku…
lední brtník 28.01.2008 23:03
lední brtník
1) je to dost hloupé mít stejné heslo. Nástroje na prolomení windows hesla jsou. Pracují na principu…
MM_tank 28.01.2008 23:28
MM_tank
Bude pětka s podporou šifrování windows na systémovém disku ? hmm,to se mi zamlouvá.Zřejmě integrujo…
kmochna 28.01.2008 23:48
kmochna
jenom tohle:-) a doufám si to správně vykládám;-) future.php
MM_tank 29.01.2008 00:08
MM_tank
Windows system partition encryption with pre-boot authentication Tůdlencto.Mi to taky tak přijde -…
kmochna 29.01.2008 00:12
kmochna
1) Najdenie kolizie neznamena prelomenie (je to od prelomenia na svetelne roky vzdialene). Ak nejake…
MM.. 29.01.2008 00:08
MM..
1) jestli to dobře chápu tak když program vytáhne z nějakého počítače hash tak je schopný vygenerova…
MM_tank 29.01.2008 00:16
MM_tank
jestli to dobře chápu tak když program vytáhne z nějakého počítače hash tak je schopný vygenerovat h…
MM.. 29.01.2008 00:20
MM..
truecrypt robi urcite iny hash ako Win Ten jde na to jinak.Máš na výběr z více druhů hashů,v žádným…
kmochna 29.01.2008 00:32
kmochna
daj si do truecryptu to Win heslo 2x za sebou a hotovo, este medzi to mozes dat nejaky sialeny znak…
MM.. 29.01.2008 00:53
MM..
Díky všem, použiju radši jiné heslo než do Win a dám mu víc než dvacet znaků.
Moas 29.01.2008 06:59
Moas
... inac dobre citanie na zaciatok je napr. toto http://www.lupa.cz/clanky/hasovaci-funkce-jak-se-od…
MM.. 29.01.2008 00:29
MM..
faq.php Q: Can TrueCrypt encrypt a Windows boot partition? A: TrueCrypt 5.0 (to be released in Feb…
L-Core 29.01.2008 09:07
L-Core

To je myšlenka! :i:

Ale na druhou stranu - jestliže s osmi znaky je doba odhalení 500 let a s 20 znaky je těch let 500 000, tak by mi stačilo těch osm...:-|

Mám taky obavu, že kdyby mi někdo ukradl disk, tak bude schopen si zjistit NĚJAK heslo do Windows a to bude to první, co ho napadne zkusit na enkryptovaný archiv. Haúúúú, další heslo musí být jinak...

Ved ak si das to heslo 2x po sebe, tak mu heslo z Win predsa na archiv fungovat nebude.

Vseobecne, heslo do OS by nemalo byt mozne rekonstruovat, kedze je to hash. Malo by sa dat len resetnut (nastavit ine heslo). Ale ktovie aky MS-totalexpert to hashovanie hesla robil, takze by som sa na to na 100% nespoliehal :-)

P.S. ak by niekto chcel zistit heslo na dialku apod (ked mas to PC este ty), tak nema problem pouzit keylogger. Ak ide ale len o ochranu pri ukradnuti PC, tak to je vpodstate bezpecne.
Ja osobne mam radsej heslo v BIOSe ktore zahesluje aj HDD, bohuzial velmi malo vyrobcov MB toto podporuje, videl som to len na "znackovejsich" NB, neviem preco to nerobia aj ini, je to IMHO super ochrana. Ani keyloggery sa nechytaju (jedine nejake HW-odpocuvadlo zapojene do kabla klavesnice).

Dělám to tak že mám šifrovanou malou fošnu ukrytou kdesy hluboko v systému a v něm mám hesla(silný) v keepass(hesla ve schránce smaže) a automatické doplňování-rychlý a bezpečný.
EDIT/// teď si to po sobě čtu a nerozumím slovu:-p v těch keepass heslech jsou teprva hesla k mým fošnám,možná skrytých, možná ne..

to mi něco připomnělo z loňska:
s šifrováním seznamu hesel se zrovna nepárám, prostě jsou v texťáku který najdu, lépe řečeno ho vyvolám v historii pspadu. měl svůj adresář a mi to vyhovovalo.
protože mě furt obtěžovala doménová politika mít nastavené uživatelské adresáře na síťové disky (při přenesení hibernovaného ntb mimo doménu poměrně smrtící pro stabilitu a normální odezvu jakékoli akce ve windows), přesměroval jsem m.j. bezcenný nepoužívaný zástupce "favorites" na jakýsi lokální adresář.
dost jsem pak zíral, když jsem uviděl v menu prohlížeče svůj tajný soubor s tajnými hesly :-|

p.s.: teď se na to dívám, je tam furt. asi mi to nestálo za změnu.
ale zítra raději nezapomenu zkontrolovat svůj putovní profil na jiných pc.

1) je to dost hloupé mít stejné heslo. Nástroje na prolomení windows hesla jsou. Pracují na principu kolize hashe viz například pro mě ne moc srozumitelný článek
http://www.root.cz/clanky/tunely-v-hasovacich-funkc ich-kolize-md5-do-minuty/
http://www.root.cz/clanky/nalezani-kolizi-md5-hrack a-pro-notebook/. Pochopitelně když někdo zjistí heslo do win zkusí jej použít i jinde.

2) heslo o osmi znacích je pro děcka nebo na max na firemní email. Prostě k tomu svému vymyšlenému heslu něco přidej nějakou náhodnou číslici a písmenko ať je toho aspoň 12písmen.

3) doporučil bych spíš AES měl by být modernější a lepší. Stejně ale schopnost něco pořádně zašifrovat podkopeš málobitovým heslem.

Jinak brzy má být truecrypt 5 a podporou šifrování windows na systémovém disku /jako drivecrypt plus pack/.

Já teď například hesla řeším na klíčence, jedno heslo k trucrypt souboru, druhé heslo ke keepass databázi v tom zašifrovaném souboru.Hesla v keepass databázi generuji automaticky.

1) Najdenie kolizie neznamena prelomenie (je to od prelomenia na svetelne roky vzdialene). Ak nejake nastroje su, tak bud vyuzivaju nedokonalost hash funkcie Win alebo pouzivaju brute force. Nepamatam sa uz presne ako to bolo zaoberal som sa s tym niekedy pred 2rokmi, myslim ze win nepouziva MD5, a na "prelomenie" MD5 sa da ist tusim len s bruteforce, ale ku kazdemu hashu existuje nekonecny pocet moznych povodnych hesiel, to vyplyva uz z principu hashovania, tak neviem ci by utocnik skusal nekonecny pocet hesiel :)

Len tak pre zaujimavost, uz si tie nastroje o ktorych pises skusal? Daj si napr. 15znakove heslo do win a skus si ich.

K ostatnym bodom sa nevyjadrujem, to je len polemika. S tym >12znakovym heslom suhlasim. Dnesne SW na kryptovanie su s dostatocnym heslom dostatocne bezpecne, mal by byt dosatatocne bezpecny aj ten truecrypt.

1) jestli to dobře chápu tak když program vytáhne z nějakého počítače hash tak je schopný vygenerovat heslo nebo náhradní heslo které mu odpovídá a které zabere. Čímž se obejde bruteforce.
Win používá tuším SHA ale nevím.

Nástroje co sem viděl a měl k dispozici používali metodu brute-force.

jestli to dobře chápu tak když program vytáhne z nějakého počítače hash tak je schopný vygenerovat heslo které mu odpovídá.

To prave nevie. Aspon napr. u MD5 nie. Vediet najst koliziu tomu nijak nepomoze. Vediet najst koliziu je len jedno zo slabsich "nebezpecenstiev" sifry, skor zneuzitelne u dig.podpisu, ale nestaci to na decryptovanie plaintextu. Win pouziva tusim nieco starsie nie MD5, takze u Win hesla to moze byt mozne decryptovat rychlo, pisem ze uz si nepamatam zaoberal som sa tym davno. Skus si do Win dat admin heslo napr. "cisunowiedjoweiuhioqwhdiehdewuh" :)) a skus ho decryptovat. Mozno to klapne ja uz sa nepamatam ako to ma Win. U kratkych hesiel a hesiel napadnutelnych slovnikom je samozrejme vysledok k dispozicii hodne rychlo, u sialenych hesiel neviem neviem.

P.S. a keby nasiel "nahradne" heslo (davajuce rovnaky hash) tak to ti ale potom nepojde v truecrypte pretoze truecrypt robi urcite iny hash ako Win, a ten u "nahradneho" hesla suhlasit nebude.

P.S.2. k tomu "vediet najst koliziu" - to sa robi tak ze poznas povodny text aj hash (resp. mozes si volit lubovolny), a chces najst iny text davajuci rovnaky hash. Ak sa ti to podari mozes povedat "viem najst koliziu", ale u decryptovania hesla nepoznas povodny text (povodne heslo, to prave hladas), takze hladanie kolizii je v tomto pripade nepodstatne, nijak ti nepomoze.

truecrypt robi urcite iny hash ako Win

Ten jde na to jinak.Máš na výběr z více druhů hashů,v žádným případě neoperuje s heslem(win taky ne).Zadáš heslo(musíš vědět)TC vygeneruje hashe které může a všechny je zkusí-pokud ani jeden nezapadne,tak neotevře.
Dobrá kombinace je heslo+ klíč/e a hash třeba whirpoolka - zpětný dešifrování je takřka nemožné-alespoň co o tom soudí odborníci.

daj si do truecryptu to Win heslo 2x za sebou a hotovo, este medzi to mozes dat nejaky sialeny znak (ale taky ktory budes vediet najst aj na inej klavesnici ako CZ :), to uz bude uplne bezpecne.
Co sa tyka sifry tak twofish pokial viem doteraz nikto necrackol podobne ako kopec inych (AES atd), pouzi co chces moznosti mas viac a vsetky su dobre.

faq.php

Q: Can TrueCrypt encrypt a Windows boot partition?

A: TrueCrypt 5.0 (to be released in February 2008) will support encryption of a Windows boot partition/drive. In the meantime, TrueCrypt can encrypt (on-the-fly) a disk image containing an installed operating system that you run (boot) under virtual-machine software, such as Virtual PC, VirtualBox, or VMware (VirtualBox OSE is free and open-source; Virtual PC and some editions of VMware are free).

Tip: That way, you can have Windows installed in a hidden volume.

Zpět do poradny Odpovědět na původní otázku Nahoru