تنظیمات
پیش فرض در ویندوز 7 به كاربران اجازه میدهد تا تصمیم بگیرند كه چه موقع
میخواهند اطلاعات روی دستگاه قابل حمل را رمزگذاری نمایند. در این مقاله
توضیح میدهیم كه چگونه میتوان با استفاده از تنظیمات سیاست گروهی، BitLocker را اعمال كرد.
مقدمه
در بخش اول از این سری مقالات، نشان دادیم كه چگونه میتوانید به صورت دستی با استفاده از BitLocker محتوی یك درایو فلش USB
را رمزگذاری كنید. اگرچه روشی كه در مقاله قبل ارائه شد به خوبی عمل
میكند اما دارای محدودیتهایی نیز است. به عنوان مثال تصور كنید كه شركت
شما اطلاعات بسیار حساسی را در یك فایل نگهداری میكند. در حالت ایده آل،
احتمالا دوست دارید تا از بیرون رفتن آن اطلاعات از شركت جلوگیری نمایید.
از طرفی ممكن است كارمندانی داشته باشید كه برای انجام كارهایشان نیاز به
مراجعه به آن فایل را داشته باشند، حتی زمانی كه به شبكه متصل نیستند.
هنگامیكه یك كارمند یك درایو USB
حاوی اطلاعات شخصی درباره تمامی مشتریان سازمان را در اختیار داشته و
احتمال گم شدن آن نیز وجود دارد، رمزگذاری یك ضرورت میشود. قطعا BitLocker to Go
میتواند نوعی از رمزگذاری را ارائه دهد كه بدان نیاز دارید اما روش
رمزگذاری كه در بخش اول از این سری ارائه شد، نیازمند آن است كه كاربران به
صورت دستی درایوهای فلش USB خودشان را رمزگذاری كنند.
بدیهی
است نمیتوانیم تنها رمزگذاری را به عهده كاربران بگذاریم و برای انجام
این كار به آنها اعتماد نماییم. خوشبختانه ویندوز 7 و ویندوز سرور 2008
نسخه 2 شامل تنظیمات سیاست گروهی هستند كه میتوانید برای كنترل زمان و
موقعیت رمزگذاری BitLocker، از این تنظیمات استفاده نمایید.
ویرایشگر شی سیاست گروهی حاوی چند تنظیم مختلف سیاست گروهی مربوط به رمزگذاری BitLocker است، اما یك فولدر كامل حاوی تنظیمات مربوط به رمزگذاری BitLocker برای رسانه قابل حمل وجود دارد. می توانید از مسیر Computer Configuration \ Administrative Templates \ Windows Components \ BitLocker Drive Encryption \ Removable Data Drives به این فولدر دسترسی داشته باشید.
كنترل استفاده از BitLocker روی درایوهای قابل حمل
اولین تنظیم سیاست گروهی كه توضیح داده میشود، كنترل استفاده از BitLocker
روی تنظیمات درایوهای قابل حمل است. همانطور كه از نام آن پیداست، این
تنظیم به شما اجازه میدهد تا كنترل نمایید كه كاربران، مجاز به رمزگذاری
رسانه قابل حمل بوسیله BitLocker
هستند یا مجاز نیستند. در ساده ترین بیان، غیرفعال نمودن این تنظیم به
كاربران اجازه رمزگذاری رسانه قابل حمل را نمیدهد، در حالیكه اگر هیچ
تنظیمی صورت نگیرد، به كاربران این اجازه را میدهد تا رسانه قابل حمل خود
را رمزگذاری نمایند.
با
فعال نمودن این تنظیم سیاست گروهی، دو گزینه برای تنظیم وجود دارد. اولین
گزینه اجازه میدهد تا انتخاب نمایید آیا به كاربران این اجازه را میدهید
تا حفاظت BitLocker
را بر روی درایوهای داده قابل حمل فعال نمایند یا این اجازه را نمیدهید.
بدیهی است این گزینه كمی غیر ضروری است اما مایكروسافت به آن دلیل این
گزینه را لحاظ كرده است تا بتوانید تنظیمات دلخواه را اعمال نمایید. تنظیم
بعدی كه به طور مستقل در موردش صحبت خواهیم كرد زمانی است كه تنظیم سیاست
گروهی فعال باشد.
دومین تنظیم به كاربران اجازه میدهد تا رمزگذاری را متوقف نمایند و حفاظت BitLocker را روی درایوهای داده قابل حمل رمزگشایی نمایند. به بیان دیگر، شما میتوانید مشخص كنید كه آیا كاربران اجازه دارند تا BitLocker را برای دستگاه ذخیره قابل حمل غیرفعال نمایند یا اجازه ندارند.
پیكربندی استفاده از كارتهای هوشمند روی درایوهای قابل حمل
این
تنظیم سیاست گروهی اجازه میدهد تا كنترل كنید كه آیا كارتهای هوشمند
میتوانند به عنوان یك مكانیسم برای احرازهویت كاربران برای دسترسی به
محتوی رمزشده BitLocker
استفاده شوند یا نه. اگر تصمیم داشتید تا این تنظیم سیاست گروهی را فعال
نمایید، در نتیجه یك زیر گزینه وجود دارد كه میتوانید برای درخواست
استفاده از كارت هوشمند این گزینه را فعال نمایید. اگر این گزینه را انتخاب
كنید، كاربران قادر خواهند بود تنها با استفاده از كارت هوشمند مبتنی بر
احرازهویت به محتوی رمز شده BitLocker دسترسی داشته باشند.
منع حق نوشتن روی درایوهای قابل حمل توسط BitLocker
منع حق نوشتن روی درایوهای قابل حمل در تنظیمات BitLocker
یكی از مهمترین تنظیمات سیاست گروهی در رابطه با رمزگذاری رسانه قابل حمل
است. هنگامیكه این تنظیم را فعال میكنید، ویندوز هر دستگاه ذخیره قابل
حملی كه به سیستم وارد میشود را بررسی میكند كه آیا رمزگذاری BitLocker بر روی آن فعال است یا نه. اگر BitLocker
روی آن درایو غیرفعال باشد، در نتیجه آن درایو تنها قابلیت خواندن دارد.
كاربران زمانی بر روی دستگاه ذخیره قابل حمل حق نوشتن دارند كه BitLocker روی این درایو فعال باشد. با این روش میتوانید مانع نوشتن اطلاعات روی رسانه قابل حمل غیر رمز شده شوید.
روشهای بالا برخی از حالتهای حفاظتی را در اختیار شما قرار میدهد اما هنوز برای كاربر این امكان وجود دارد تا بتواند BitLocker را روی یك كامپیوتر خانگی فعال سازد، یك درایو فلش USB
را رمزگذاری نماید و سپس درایو رمز شده را به شركت بیاورد و روی آن
اطلاعات را بنویسد. فعال كردن گزینه ای با عنوان به دستگاههایی كه در
سازمان دیگری حق نوشتن به آنها داده شده است اجازه نوشتن نده، به ویندوز
این امكان را میدهد تا به مكانی كه دستگاه ذخیره قابل حمل در آنجا رمز
شده است، نگاهی بیاندازد. اگر دستگاه توسط سازمان دیگری رمزگذاری شده باشد
در نتیجه BitLocker حق نوشتن آن دستگاه را نمی پذیرد.
پیكربندی استفاده از رمزهای عبور برای درایوهای داده قابل حمل
این
تنظیم یكی از بدیهیترین تنظیمات است. به شما اجازه میدهد تا كنترل
نمایید آیا میخواهید برای رمزگشایی محتویات درایوهای قابل حمل از رمز عبور
استفاده نمایید. فرض كنید كه میخواهید حفاظت رمز عبور برای درایوهای قابل
حمل را اعمال نمایید، گزینه ای وجود دارد كه می توان شرائط طول رمز عبور و
پیچیدگی آن را تنظیم نمود.
نتیجه
یكی
از مشكلاتی كه در رابطه با دادههای رمزگذاری وجود دارد، گم شدن كلیدهای
رمزگذاری است، در نتیجه دادهها رمزگشایی نمیشوند. در قسمت سوم تكنیكی را
نشان میدهیم كه به كمك آن میتوانید با این مشكل مقابله نمایید.
+ نوشته شده توسط وحید قاسمی در دوشنبه هفتم فروردین ۱۳۹۱ و ساعت
8:41 |
