Osk
2021-08-20 00:27:21 +08:00
EFS: 使用用户证书加密文件内容, 请注意: 只加密内容, 文件名称是能够看到的. 证书(大概)由 Windows 用户登录密码保护.
个人觉得: 只加密部分文件没啥用, 考虑一下别人离线往 system32 里整个木马, 自启动等待你输入密码登录后拷文件.
建议:
Bitlocker 全盘加密, 根据情况启用以下 bios 功能:
- secureboot: 避免 boot-kit 攻击 /伪造 BitLocker 预启动界面来窃取密码.
- tpm: 用以验证并自动解锁 C: 盘, 实现无交互启动, 每次启动输入密码(BitLocker)反而可能存在风险, 尤其是公共场合.
- 设置 bios/固件密码, 避免其他人去改 secureboot 设置, 或清除 tpm.
- 可选: 针对 tpm 的攻击手段不少, tpm 自动解锁存在风险, 尤其是你身边有一堆精通 EE & CS 的高手(狗头保命;;). 若担心此类风险, 可以使用 bitlocker pin + tpm 来缓解一些安全风险, 甚至可以启用最强三重验证: tpm+pin+u 盘.
不过, bitlocker tpm 自动解锁已经可以挡住 9 成以上的恶意行为了.若周围没有搞安全的大神, 其实可以放心用 tpm 自动解锁.
- 可选: 加强生物识别验证(人脸 /指纹): 使用生物特征验证+pin 双重验证登录, 比单纯的指纹或 pin 的安全性高一些.但不方便了.
总结:
建议用 bitlocker 全盘加密, 可以用 tpm 自动解锁(开机不需要输入 bitlocker 密码), 或者 tpm+pin 验证(开机必须输入 bitlocker pin).
bitlocker 和指纹没半毛钱关系, 互相没影响的.
tpm 会影响到指纹 /Windows hello pin(和 bitlocker pin 区别好), 以及 bitlocker 的工作行为. 但只要别去清除 tpm 就没啥事.