И опять про резервное копирование.
2012-Aug-24, Friday 17:02Q: Как защитить хранящуюся открыто резервную копию информации, чтобы её никто не сумел расшифровать?
Получившийся архив .RAR можно распространять как угодно, где угодно выкладывать. Взломать его полным перебором нереально.
A: Наиболее простым для понимания пользователя и достаточно доступным методом является следующий:
- Берём программу winrar ну почти любой версии
- Берём пачку файлов, которую надо зашифровать и складываем в один каталог
- Придумываем ДВА РАЗНЫХ пароля достаточной (длиннее 16 символов - достаточно) длины, мнемонику которых Вы лично сможете запомнить так, чтобы не забыть и ничего не перепутать. "Сорок тысяч обезьян в жопу сунули банан" или что-то в этом духе.
- Архивируем программой Winrar с первым паролем, без сжатия, с шифрованием, с шифрованием имён файлов. Имя архива лучше всего если будет случайной последовательностью символов.
- Получившийся архив пакуем ЕЩЁ РАЗ, теперь уже ВТОРЫМ паролем, также с шифрованием имени файла.
Получившийся архив .RAR можно распространять как угодно, где угодно выкладывать. Взломать его полным перебором нереально.
Q: У нас два (три...) ответственных лица. Как сделать, чтобы открыть резервную копию могли только они вместе?
A: Описанную выше процедуру следует преобразовать так, чтобы пароли, созданные для этих двух лиц, были использованы единственный раз в процедуре шифрации, и тут же переданы - первый первому лицу, второй - второму. При этом человек, построивший такую процедуру НЕ ДОЛЖЕН видеть оба этих пароля. Иначе именно он станет "слабым звеном" безопасности.
Отчасти про то же: SSSS
Date: 2012-Aug-24, Friday 12:55 (UTC)no subject
Date: 2012-Aug-25, Saturday 09:45 (UTC)Мои ответы на заданные вопросы - это попытка именно достичь понимания.
no subject
Date: 2012-Aug-24, Friday 13:14 (UTC)Вполне возможно, что подобное можно реализовать и на Windows.
no subject
Date: 2012-Aug-24, Friday 14:49 (UTC)Но главный - оно с огромным трудом может быть вполне понято заинтересованным пользователем. Ибо использует намного больший спектр сущностей, нежели моё.
Я данными формулировками пытаюсь достичь именно понимания со стороны заинтересованных лиц компьютерной квалификации ниже моей - ЗАЧЕМ и КАК это делается.
Моё решение НЕуниверсально.
Но в некоторых случаях - намного более эффективно, чем альтернативные.
no subject
Date: 2012-Aug-24, Friday 18:31 (UTC)-----------------------------
Всё что от заинтересованных пользователей будет требоваться - зайти по "удалёнке" на компьютер содержащий этот файл. Шлёпать по иконкам то они умеют (в случае если нет, то и с запароленным архивом фиг разберутся)? Создаёте линк удаленного соединения - всё остальное происходит автоматически - нужно только авторизоваться (вбить логин и пассворд, что по трудозатратам почти то же самое, что вы предлагаете делать с архивом).
Схематически: Кликаем по иконке удаленного соединения --> авторизовываемся в системе (логин, пароль) --> юзаем файл.
Перед этим не забываем позвонить всем заинтересованным с просьбой сделать то же самое (авторизоваться).
Подчеркну - юзер звонит коллегам, кликает по иконке, заходит с логином и паролем - всё ! Не нужно даже задницу от стула отрывать !
Другой плюс - если кто-то из троих отсутствует (командировка и т.д.), то в Вашем случае доступа к файлу не будет. Либо же кто-то из них будет вынужден "поделиться паролем, таким образом его пароль будет скомпроментирован.
Так как файл всё равно лежит на компе, то можно воспользоваться и вашим методом, если очень хочется.
Минусы Вашего решения на мой взгляд:
1. Для доступа к файлу пользователи должны быть в одном месте, в троём, что не всегда возможно и удобно.
2. Различного вида "отвернитесь, мне нужно написать пароль" и другие не удобные вещи.
3. Нет полной уверености, что чужой пароль "не удёт" другому лицу - если они вместе легко можно подсмотреть. Учитывая уровень компютерной грамотности пользователей, представляю что там будут за пароли. Если пароли будете придумывать Вы, юзеры будут стонать - "сложные, не запомнить".
Вполне возможно я не вижу каких-то подводных камней, напишите "массу очевидных недостатков", действительно интересно.
=========================
ЗАЧЕМ и КАК это делается.
---------------------------------------
А для чего пользователям знать "ЗАЧЕМ" и самое главное "КАК" это делается ? "Им шашечки или ехать ?"(с)
no subject
Date: 2012-Aug-25, Saturday 01:42 (UTC)Данный текст не решает задачу "описать наилучший способ тем, кто и так это знает, чтобы они воспользовались для клиентов" (Вам, например :)
То, как считаете нужным действовать Вы - это mainstream путь "клиент дурак, платит магу-волшебнику-технарю за магические действия, которых не понимает, не хочет и не может понять"
Данный же текст - попытка ответить клиенту на заданные вопросы.
Родился он именно из-за задаваемых вопросов.
Не все клиенты хотят "только ехать".
Некоторым хочется понимать хотя бы - почему я, админ и параноик, совершенно спокойно копирую бесценные резервные копии на публично доступные http сервера и в e2k сети, а не в (например) dropbox или на флешки, запираемые в сейф.
Или - почему я не использую стандартных платных решений.
no subject
Date: 2012-Aug-25, Saturday 01:48 (UTC)Это РАЗНЫЕ задачи.
no subject
Date: 2012-Aug-24, Friday 15:44 (UTC)no subject
Date: 2012-Aug-25, Saturday 01:33 (UTC)Чтобы у первого брутфорса/словарного перебора не было ну никаких шансов на раннее опознавание невалидности пробуемого пароля (что при апрориорно известной части содержимого для некоторых архиваторов вполне было возможно. :)
no subject
Date: 2012-Aug-25, Saturday 16:14 (UTC)no subject
Date: 2012-Aug-24, Friday 16:05 (UTC)no subject
Date: 2012-Aug-24, Friday 18:38 (UTC)no subject
Date: 2012-Aug-24, Friday 16:29 (UTC)Мало ли что может случиться с любым одним из ответственных.
no subject
Date: 2012-Aug-24, Friday 19:27 (UTC)а PGP ключик на три части поделить не?
тут кстати можно решить и родственную задачу: зашифровать ключ по два раза в разных комбинациях ключами доверенных лиц. Таким образом для дешифровки информации будет достаточно любых двух-из-трёх.
no subject
Date: 2012-Aug-24, Friday 19:41 (UTC)no subject
Date: 2012-Aug-24, Friday 19:54 (UTC)no subject
Date: 2012-Aug-24, Friday 20:50 (UTC)no subject
Date: 2012-Aug-24, Friday 21:00 (UTC)Ваш К.О.
no subject
Date: 2012-Aug-24, Friday 19:59 (UTC)no subject
Date: 2012-Aug-25, Saturday 09:39 (UTC)В том числе потому, что большинство пользователей всё-таки сталкивается с понятием "архив ZIP", "архив RAR" и с тем, чтобы оные архивы раскрывать, а иногда и генерить.
Все пользователи, которым я пытался впиндюрить PGP в целях "обезопасить резервную копию", оказывались или неспособны понять логику "ключ-замок", или оказывались способны понять, но ОЧЕНЬ БЫСТРО ЗАБЫВАЛИ даже очень простую (для меня и для Вас!) необходимую последовательность действий. А в ряде случаев просто проёбывали криптоконтейнер с ключами. :)
Поэтому я попробовал сориентироваться на имеющиеся у пользователей НАВЫКИ, дабы достичь понимания.
no subject
Date: 2012-Aug-25, Saturday 11:15 (UTC)Проимеют оба ключа, потом вы же будете виноваты.
no subject
Date: 2012-Aug-26, Sunday 09:45 (UTC)И искренне надеюсь (уже не верю), что если кто-то из пользователей в результате моих объяснений и лучшего понимания станет действовать осознанно - хотя бы ему станет лучше. Ну может кому-нибудь ещё.
Реальные примеры перед глазами у меня есть.
no subject
Date: 2012-Aug-24, Friday 20:11 (UTC)no subject
Date: 2012-Aug-25, Saturday 01:34 (UTC)Этот факап неизбежен и при любых других построениях.
no subject
Date: 2012-Aug-25, Saturday 11:26 (UTC)no subject
Date: 2012-Aug-25, Saturday 19:08 (UTC)no subject
Date: 2012-Aug-25, Saturday 19:30 (UTC)И зачем, если можно всё на первом этапе скомпрессировать?
Просто отказ от компрессии на первом этапе не даст никакого выигрыша в размере итогового архива. Я пытаюсь понять, ради чего такая жертва.
no subject
Date: 2012-Aug-25, Saturday 19:35 (UTC)GPG, как и прочие средства именно что криптования применяют упаковку даже до гаммирования, не то что до применения масок или блочно-полоковых ключей, ровно потому.
Но это совсем про другое.
Upd: tar.<anyarchive> тоже пойдёт, но для целевой данному посту аудитории гораздо сложнее объяснять будет.
no subject
Date: 2013-Feb-28, Thursday 12:40 (UTC)cybersafe, к примеру. Через 10 минут в ней можно уже работать даже будучи полным ламером в технологиях шифрования.
Погуглите и попробуйте. Крайне многофункциональная штука. Делает все - от шифрования файлов и целых разделов до облачных хранилищ и шифрования скайпа.
а все ваши винрары... это как есть сырую капусту, когда есть фуагра.))