BitLocker su una macchina virtuale è ancora compatibile con FIPS 140-2?

8

BitLocker può essere utilizzato come modulo crittografico per soddisfare FIPS 140-2 conformità al livello di sicurezza 1.

In una configurazione comune, è possibile utilizzare chiavette USB per sbloccare le unità crittografate da BitLocker all'avvio.

Che cosa succede se l'unità crittografata si trova su una macchina virtuale, è ancora FIPS 140-2 compatibile?

In una configurazione della macchina virtuale, BitLocker può essere utilizzato senza un'unità USB perché una delle unità sull'host delle macchine virtuali può agire come una chiavetta USB virtuale (o partizione).

L'unico problema è che tutto questo suona davvero in modo strano. Questo tipo di implementazione di BitLocker sovverte in gran parte la protezione fornita da BitLocker in primo luogo.

Quindi è un BitLocker su una macchina virtuale con una pen drive virtuale FIPS 140-2 compatibile?

    
posta Mark Rogers 17.01.2012 - 20:06
fonte

2 risposte

5

Nella lista dei moduli convalidati , tu Troveremo un link alla politica di sicurezza applicabile. Nella politica di sicurezza, §2.3 descrive le piattaforme su cui si applica la certificazione: elenca diverse versioni di Windows, senza riferimento a nessun particolare hardware. Quindi, §6 descrive i requisiti di utilizzo che devono essere soddisfatti affinché il certificato possa essere applicato. È necessario utilizzare uno dei meccanismi di avvio conformi a FIPS elencati in §5.2, pertanto la macchina deve disporre di un pad PIN, una connessione USB o un TPM. La politica non descrive esplicitamente la connessione tra la macchina che esegue Windows e queste periferiche, quindi una macchina virtuale sarebbe accettabile.

Una pen drive virtuale sarebbe diversa. Dato che non è coinvolta alcuna USB, non penso che la lingua possa essere interpretata per coprire questo caso.

Quanto è significativo allora Bitlocker? Discuterò che è ancora utile. Bitlocker (se soddisfa i suoi requisiti di sicurezza) protegge ancora i segreti contro qualsiasi attaccante che è confinato nella macchina virtuale.

Ma il fatto che Bitlocker sia FIPS 140-2 Livello 1 compatibile non significa di per sé che Bitlocker sia particolarmente sicuro. Come si può vedere leggendo la politica di sicurezza, ciò che si ha è una valutazione superficiale che Bitlocker implementa correttamente gli algoritmi crittografici, richiede un po 'di attenzione a non perdere materiale chiave e ha un'architettura di alto livello vagamente decente. È tutto. Dovresti andare più in alto nella gerarchia di certificazione (FIPS 140-2 Livello 2, o Criteri Commom con un EAL decente) per ottenere una certa sicurezza. E anche allora, quello che ottieni è proprio questo: una garanzia, non una garanzia di perfetta sicurezza.

    
risposta data 17.01.2012 - 21:01
fonte
0

Penso che sia più importante che sia conforme - la domanda è buona sarebbe? Se copio la VM e il disco fisso, il bitlocker si lamenterà? Bitlocker è stato progettato in modo da proteggere i dati a riposo. Non fermerà nessuno che abbia accesso alla macchina in esecuzione. Suggerirei EFS come soluzione migliore.

    
risposta data 18.01.2012 - 17:56
fonte

Leggi altre domande sui tag