Система достаточно надежна в отдельных случаях, например, для краткосрочного шифрования быстро устаревающих данных. В случае повреждения ключей данные сравнительно легко восстановить. Не рекомендуется для шифрования данных, содержащих важную конфиденциальную информацию, т.к. система не очень устойчива к атакам "в лоб", особенно если пользовательский аккаунт обладает простым паролем. На данные, которые вы хотите зашифровать с помощью системы EFS, накладываются следующие ограничения:
— Невозможно зашифровать сжатые файлы (имеются в виду файлы, к которым применялась утилита для сжатия диска в Windows);
— Не могут быть зашифрованы символические ссылки на другие файловые системы, каталоги, файлы (т.н. точки монтирования);
— Если у файла стоит атрибут "системный", то EFS также откажется шифровать файл
Для повышения надежности EFS и надежности хранения паролей для входа в систему и других паролей можно задать дополнительное шифрование файла с паролями (доступно на системах Windows XP и выше). Можно поставить пароль на загрузку и расшифровку этого файла. Для этого необходимо в командной строке ввести syskey, после чего в появившемся окне управления шифрованием базы данных паролей нажать "обновить", и выбрать режим требования пароля при запуске системы. Затем необходимо указать пароль. Теперь при перезагрузке система будет предлагать ввести сначала пароль для загрузки базы данных паролей, а затем предложит ввести пароль к аккаунту пользователя.
Сравним…
По скорости быстродействия EFS уступает BitLocker, однако на современных ПК это не играет особой роли. Стоит помнить, что нежелание сотрудников выполнять требования по безопасности может привести к тому, что они не будут шифровать новые важные документы, если, конечно, они не помещаются в зашифрованный каталог. Однако в некоторых случаях система дает сбой и не шифрует новые файлы в каталоге, поэтому к ним получить доступ достаточно легко. Закономерности здесь нет, поэтому необходимо проверять, зашифровался файл или нет.
Слабое место обеих систем – в аутентификации пользователя, имеющего доступ к данным. В случае с BitLocker`ом возможен взлом ключей, хранящихся в области метаданных, в частности, путем помещения в загрузочный сектор трояна, который сможет перехватить ключи, которыми обменивается система с USB-ключом, и/или перехватить информацию из TPM чипа, требуемую при аутентификации пользователя.
При наличии внутри ОС трояна вся защита может оказаться бесполезной – вредоносная программа может просто передать расшифрованный документ по сети, поэтому рекомендуется важные файлы дополнительно шифровать с помощью программ сторонних разработчиков, использующих отличные от AES алгоритмы, например, BLOWFISH, или наши отечественные разработки, основанные на алгоритме ГОСТ 28147-89.
В случае с EFS уже существуют программы, которые могут дешифровать файлы, используя информацию из полей восстановления, а также методом "грубого" взлома алгоритма криптования, особенно в случае использования алгоритма DESX, или подбора ключа. Однако, при использовании этих программ зачастую необходим физический доступ к диску с файлами и большие временные затраты.
Также возможно фальсифицирование сертификатов (ключей) или подмена данных в полях восстановления, поэтому для лучшей защиты стоит использовать 256-битный ключ.
С точки зрения удобства пользования выигрывает BitLocker – он требует меньше внимания со стороны пользователя. В то же время, EFS лучше BitLocker в том, что можно зашифровать не весь диск, а только отдельный файл.
Итак, основным недостатком служб безопасности OC Windows является то, что эти средства защиты информации имеют закрытый код и представляют собой т.н. "черный ящик". С другой стороны, алгоритмы, положенные в основу этих утилит, сами по себе достаточно надежны, но не следует забывать о возможности потери доступа к данным по причине их повреждения собственными сотрудниками.