เมื่อจัดเก็บกลุ่มข้อมูลการกู้คืนข้อมูล BitLocker ของลูกค้าใน Active Directory จะถูกส่งไปยัง AD ในรูปแบบข้อความที่ชัดเจนหรือปลอดภัยหรือไม่?


1

ฉันรู้ว่าเมื่อคุณบังคับใช้การจัดเก็บข้อมูลการกู้คืน BitLocker ใน Active Directory (ผ่าน GPO) ข้อมูลดังกล่าวจะถูกเก็บไว้ในแอตทริบิวต์ms-FVE-RecoveryPasswordของวัตถุคอมพิวเตอร์ ไมโครซอฟท์ยังมีข้อมูลที่ดีบางอย่างเกี่ยวกับวิธีการใช้ Active Directory สำหรับการสำรองข้อมูลของข้อมูลการกู้คืน อย่างไรก็ตามยังไม่ชัดเจนว่าข้อมูลนี้ถูกถ่ายโอนอย่างปลอดภัยจากไคลเอนต์ที่ถูกเข้ารหัสไปยังตัวควบคุมโดเมนที่เก็บข้อมูลนี้

ป้อนคำอธิบายรูปภาพที่นี่ ป้อนคำอธิบายรูปภาพที่นี่

คำถามของฉันคือถ้ารหัสผ่านการกู้คืนนี้ถูกเข้ารหัสเมื่อมันถูกส่งผ่านจากไคลเอนต์ไปยัง Active Directory หรือถ้ามันถูกส่งเป็นข้อความที่ชัดเจน ฉันคิดว่ามันถูกเข้ารหัส แต่ด้วยเหตุผลของสติฉันต้องการตรวจสอบนี้

มีใครรู้บ้าง


หากคุณมีเวลาไม่กี่นาทีคุณสามารถเรียกใช้ wireshark หรือถ่ายโอนข้อมูลเครือข่ายดิบและใช้ grep เพื่อค้นหารหัสผ่านในผลลัพธ์
Daisetsu

คำตอบ:


1

เมื่อเห็นว่ามีคู่ PKI อยู่ระหว่างโฆษณากับบัญชีคอมพิวเตอร์ของคุณฉันจะสมมติว่ามันถูกเข้ารหัสโดยใช้ลายเซ็นนั้น มีเพียงวิธีเดียวในการตรวจสอบ แต่ฉันไม่มีระบบเข้ารหัสบิตล็อกเกอร์และฉันไม่ได้อยู่ในเครือข่ายของฉันเพื่อตรวจสอบ


แต่เป็นไปได้ที่ผู้ใช้โลคัลสามารถล็อกอินเข้าสู่ระบบและเริ่มกระบวนการเข้ารหัสลับ BitLocker วัตถุคอมพิวเตอร์มีคู่ PKI กับ AD และบัญชีคอมพิวเตอร์ด้วยหรือไม่
Mick

ขออภัยฉันหมายถึงคอมพิวเตอร์และโฆษณา ใช่คอมพิวเตอร์ได้รับการระบุโดยไดเรกทอรีที่ใช้งานอยู่และมีคู่ PKI ของตนเอง
Michael Brown
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.