Ervaringen met file encryption in een enterprise-omgeving

Pagina: 1
Acties:

  • YellowOnline
  • Registratie: Januari 2005
  • Laatst online: 28-03-2023

YellowOnline

BEATI PAVPERES SPIRITV

Topicstarter
Ik ben op zoek naar een oplossing om voor onze gebruikers file encryption te voorzien in Windows XP. Gezien de grote schaal waar we op werken moet het centraal beheerbaar zijn. Hierdoor valt TrueCrypt spijtig genoeg af.

De goedkoopste oplossing is uiteraard een methode die in Windows ingebakken zit. Bitlocker, bijvoorbeeld, maar onze roll-out van Win7 begint pas volgend jaar en het einde van die roll-out is pas voor 2014 (we kunnen maar 6000 machines per jaar vervangen budgettair). Ik ben nu aan het uitzoeken hoe het met die encrypted files in Windows XP zit (EFS).

Ervaringen met verschillende encryptiesystemen die centraal beheerbaar zijn en werken op Windows XP: ik hoor ze graag.

  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Er zijn er natuurlijk genoeg, maar wil je de bestanden versleutelen, of wil je een gehele HDD versleutelen?
Deze bestanden: moeten die op een netwerkschijf geplaats kunnen worden, en nog steeds versleuteld zijn?

Aan de hand van je opmerking over Bitlocker ga ik er even van uit dat je full hdd encryption zoekt.

Ook nog eens centraal management, en eventueel later ook te gebruiken bij Windows Vista/Windows 7 :?
Dan zeg ik, kijk eens naar Utimaco/Sophos Safeguard Enterprise. Heeft enige tijd geleden de certificering ontvangen voor Departementaal Vertrouwelijk (VIR-BI) van het NBV. (Ik weet niet of jullie daar aan moeten voldoen)
Het heeft een eigen management interface, leunt op een MS SQL 2008 Database, en is zeer schaalbaar.
RBAC zit ingebakken, en is zelfs nog te customizen indien gewenst.

Policies zijn instelbaar op computers en gebruikers. (Computer policy zegt bijvoorbeeld dat de disk versleuteld moet worden, en een gebruikerspolicy zegt dat een bepaalde gebruiker ook mag booten van een andere disk/medium)

verder heb ik ook ervaring met Safeguard Easy, welke enigzins manageble is, maar niet te vergelijken met Safeguard Enterprise. Safeguard Easy (de 4.x versie wel te verstaan, want de standalone versie van versie 5.x heet nu ook safeguard Easy) werkt echter niet op Windows Vista of Windows 7.

Wil je echter alleen bestanden versleutelen, dan zijn er andere producten, (ook van Utimaco) welke dat kunnen doen. Denk aan LanCrypt.

  • YellowOnline
  • Registratie: Januari 2005
  • Laatst online: 28-03-2023

YellowOnline

BEATI PAVPERES SPIRITV

Topicstarter
In eerste instantie dacht ik eigenlijk aan het versleutelen van hun "Mijn Documenten" map terwijl die mensen op missie zijn. Zodra ze aan hun bureau zijn kunnen ze die bestanden op de SAN kwijt waar andere oplossingen voor bestaan. Een oplossing voor meteen de hele schijf is natuurlijk nog beter.

Het gaat, in dit geval, dus enkel om lokale encryptie. De centrale beheerbaarheid is vooral nodig voor het geval gegevens gerecupereerd moeten worden. Ik ga eens dat Sophos product bekijken, net zoals ik net naar McAfee Endpoint keek. De druk is wel hoog om een gratis oplossing te vinden aangezien we net keihard in onze licenties aan het snoeien zijn.

Ik ben vooral over EFS aan het bijlezen momenteel en vraag me af wat er gebeurt wanneer een geëncrypteerd bestand onder bv. linux gekopiëerd wordt naar een ander bestandssysteem. Als de gebruiker het zelf doet wordt het bestand automatisch gedecrypt. Maar in een ander geval?

[ Voor 17% gewijzigd door YellowOnline op 01-09-2010 13:31 ]


  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

EFS is (zoals de afkorting niet meldt) file based encryption. Wanneer een door EFS versleuteld bestand naar een ander medium wordt gekopieerd, dan zal het bestand ontsleuteld worden. Gebeurt dit door iemand die daar het recht niet toe heeft (het bestand niet mag lezen) dan zou het zomaar eens kunnen zijn dat het bestand niet gekopieerd mag worden. Als dat toch lukt, zal de versleutelings informatie verdwenen zijn daar EFS een NTFS filesysteem nodig heeft.

EFS is opzich een leuk ding, maar het vereist een goede voorbereiding en test. Bovendien raad ik je dan aan om een MS Enterprise Certification Authority op een Windows 2003 Enterprise Server in te richten die automatisch EFS certificaten uitdeelt aan de gebruikers.
Doe je dat niet, dan is je centraal management niet mogelijk, daar de certificaten dan lokaal op de PC's worden gegenereerd.
Ook moet je een EFS recovery agent definieren. (bijvoorbeeld de administrator, maar een andere gebruiker zou beter zijn. Dit zou bijvoorbeeld de lokale security officer kunnen zijn.)

  • deadlock2k
  • Registratie: Januari 2003
  • Laatst online: 10-08 20:26
-

[ Voor 100% gewijzigd door deadlock2k op 06-08-2021 16:23 ]


  • Q
  • Registratie: November 1999
  • Laatst online: 23:34

Q

Au Contraire Mon Capitan!

Google: safeboot

Wordt heel veel toegepast. :P

  • Wish
  • Registratie: Juni 2006
  • Laatst online: 29-11 19:46

Wish

ingwell

Q schreef op donderdag 02 september 2010 @ 08:08:
Google: safeboot

Wordt heel veel toegepast. :P
^^ Ook bekend als McAfee Endpoint Encryption. Wij gebruiken dit ook (~4000 man, waarvan nu ongeveer ~500 over). Redelijk eenvoudig uit te rollen, beschermd je hele harddisk en geeft geen vertraging voor de eindgebruiker bij opstarten etc. Wij zijn er vooralsnog content mee. De keuze is ook pas gemaakt na ampel onderzoek naar de mogelijkheden van verschillende pakketten en deze paste het best bij onze wensen.

No drama


  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Dan ben ik wel benieuwd met welke andere software jullie het vergeleken hebben. Wat waren dan de punten waarom jullie voor McAfee EE hebben gekozen?

Overigens heb je wel degelijk vertraging. Het realtime ontsleutelen van opgevraagde data kost nu eenmaal processorkracht. Dat het bijna te verwaarlozen is kan ik mee inkomen.

  • YellowOnline
  • Registratie: Januari 2005
  • Laatst online: 28-03-2023

YellowOnline

BEATI PAVPERES SPIRITV

Topicstarter
Met Endpoint was ik al bezig. Morgen heb ik een ontmoeting met McAfee in het kader van ePO en ik zal wel even over Endpoint polsen. Alleen: gezien EFS gratis is zullen ze toch zeer sterke argumenten aan bod moeten brengen om mijn manager voor hun product te laten kiezen. Vooral omdat we met ePO de ervaring hebben dat hun product toch niet ideaal is voor een organisatie zoals de onze. Ter illustratie: de volgorde der repositories ("kijk voor je updates eerst lokaal, dan centraal, dan bij NAI zelf") kan je enkel instellen door Up of Down te klikken. Er is geen To Top en To Bottom. Dat is heel sneu als je 400 repositories hebt 8)7
Ik ga er eens naar kijken, maar aangezien we net SLED buitengegooid hebben wegens te veel problemen is Novell hier niet echt populair :+

[ Voor 29% gewijzigd door YellowOnline op 02-09-2010 09:52 ]


  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
Bij onze toko (30.000 man 's werelds grootste financieel dienst verlener) gebruiken ze Pointsec. Om heel eerlijk te zijn, zijn alle disk encryption tools vuilnis. Bitlocker is eigenlijk de minst erge, maar het nadeel aan bitlocker is Vista+ en TPM 1.2
Veel machines hebben nog geen TPM 1.2 dus viel ook bitlocker bij ons af.
Dat spul van mcafee is ook afgevallen, ik weet eigenlijk niet waarom want we gebruiken wel veel ander spul van mcafee zoals DLP (DataLossProtection, ook een stuk vuilnis software, erger dan een virus).

edit: wat is trouwens je doelstelling van de encryptie?
met EFS kun je alleen selectieve bestanden encrypten. Encrypt je de C:\ root kun je niet meer booten. Hoe meer en encrypt hoe trager het wordt.

in 9 van de 10 toko's waar encryption toegepast moet worden is EFS niet het geschikte product en is disk encryption nodig.

[ Voor 23% gewijzigd door Razwer op 02-09-2010 09:55 ]

Newton's 3rd law of motion. Amateur moraalridder.


  • DarkSide
  • Registratie: Oktober 2000
  • Laatst online: 29-11 15:06

DarkSide

theres no place like ::1

Wij gebruiken ook Enpoint. En de ervaring is dat het een goed product is. Maar de recovery wordt ik altijd chagrijnig van. 4 regels met code doorgeven over de telefoon aan een klant duurt meestal lang.
Soms wel een half uur bezig voordat het recovery proces klaar is.

There are 10 kinds of people in this world..... Those who know binary. And those who don't.


  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Razwer schreef op donderdag 02 september 2010 @ 09:48:
Bij onze toko (30.000 man 's werelds grootste financieel dienst verlener) gebruiken ze Pointsec. Om heel eerlijk te zijn, zijn alle disk encryption tools vuilnis. Bitlocker is eigenlijk de minst erge, maar het nadeel aan bitlocker is Vista+ en TPM 1.2
Nou, vuilnis zou ik niet willen zeggen. Het is vaak lastig te beheren, het vertraagt het opstarten van de PC etc. Maar om bitlocker nou boven een Utimaco / SafeBoot /VSoft te plaatsen vind ik persoonlijk wat ver gaan.. Het beheer van bitlocker is zeg maar het meest uitgekleed (om het netjes te zeggen).
Dat het minder intrusief is, komt omdat het slechts 128bit AES ondersteund (alhoewel dat in Windows 7 weer verbeterd is)
Veel machines hebben nog geen TPM 1.2 dus viel ook bitlocker bij ons af.
Dat spul van mcafee is ook afgevallen, ik weet eigenlijk niet waarom want we gebruiken wel veel ander spul van mcafee zoals DLP (DataLossProtection, ook een stuk vuilnis software, erger dan een virus).

edit: wat is trouwens je doelstelling van de encryptie?
met EFS kun je alleen selectieve bestanden encrypten. Encrypt je de C:\ root kun je niet meer booten. Hoe meer en encrypt hoe trager het wordt.

in 9 van de 10 toko's waar encryption toegepast moet worden is EFS niet het geschikte product en is disk encryption nodig.
Topicstarter wil alleen de "My Documents" van de gebruiker versleutelen, en het moet zo goedkoop mogelijk. Dan is EFS best een aardige insteek, maar je moet weten hoe je het moet gebruiken en beheren.
DarkSide schreef op donderdag 02 september 2010 @ 09:54:
Wij gebruiken ook Enpoint. En de ervaring is dat het een goed product is. Maar de recovery wordt ik altijd chagrijnig van. 4 regels met code doorgeven over de telefoon aan een klant duurt meestal lang.
Soms wel een half uur bezig voordat het recovery proces klaar is.
Bedoel je nu op het volledig recoveren van een hdd, of alleen het resetten van een password?

Lang leve Safeguard Enterprise. Men wijst de hdd encryption key toe aan beheerder X en beheerder X kan de disk als 2e disk in zijn PC hangen. Probleem opgelost.

[ Voor 16% gewijzigd door Equator op 02-09-2010 10:51 ]


  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
Equator schreef op donderdag 02 september 2010 @ 10:47:
Topicstarter wil alleen de "My Documents" van de gebruiker versleutelen, en het moet zo goedkoop mogelijk. Dan is EFS best een aardige insteek, maar je moet weten hoe je het moet gebruiken en beheren.
Dan is EFS "the way to go". Weten hoe je iets moet gebruiken en beheren heb je met elk product.

Newton's 3rd law of motion. Amateur moraalridder.


  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

True, maar met EFS kan je wat foutjes maken die je wat lastiger ongedaan maakt :P

  • DiedX
  • Registratie: December 2000
  • Laatst online: 29-11 15:27
Je kan eens kijken naar PGP. Ik lees dat je feitelijk gezien je Documents and Settings wil crypten, PGP kan een hele schijf crypten met WDE.

Ik heb wel het idee dat PGP uitgekleed wordt, vooral na de overname van Symantec. Support is meteen via de chat (aangezien we geen supportcontract hebben), de nek omgedraaid.

Ik heb nog eens gekeken naar de management-tools van PGP, en dat ziet er toch leuk uit. Ik ben benieuwd waar PGP naar toe gaat na de overname van Symantec...

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • YellowOnline
  • Registratie: Januari 2005
  • Laatst online: 28-03-2023

YellowOnline

BEATI PAVPERES SPIRITV

Topicstarter
Het ziet er naar uit dat het EFS zal worden. Dank, allen, voor jullie expertise terzake. :)

  • RazorBlade72nd
  • Registratie: Januari 2006
  • Laatst online: 20-11 11:32
Zorg er in ieder geval dan wel voor dat je je swapfile wist bij het afsluiten. Anders kan een gestolen laptop nog steeds een probleem zijn.

| MCTS:Exchange 2007/2010 | MCTS: SQL 2005 | MCSE:2003 | MCITP: EA | VCP 3/4/5 | CCNA |


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Dan haal ik het uit je RAM. En nu?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • YellowOnline
  • Registratie: Januari 2005
  • Laatst online: 28-03-2023

YellowOnline

BEATI PAVPERES SPIRITV

Topicstarter
alt-92 schreef op vrijdag 03 september 2010 @ 18:59:
Dan haal ik het uit je RAM. En nu?
Verplicht de gebruikers de batterij er uit te halen bij het opbergen ;)

  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
alt-92 schreef op vrijdag 03 september 2010 @ 18:59:
Dan haal ik het uit je RAM. En nu?
wel meteen diep invriezen na uitschakelen heh? :P

Newton's 3rd law of motion. Amateur moraalridder.


  • deadlock2k
  • Registratie: Januari 2003
  • Laatst online: 10-08 20:26
-

[ Voor 99% gewijzigd door deadlock2k op 06-08-2021 16:26 ]

Pagina: 1