Có thể mã hóa toàn bộ đĩa dựa trên phần cứng trên máy Mac không?


21

Có thể sử dụng mã hóa toàn bộ đĩa dựa trên phần cứng (có lẽ trên SSD Samsung 840 Pro) trên máy Mac, cụ thể là Macbook Pro 8.2? Nếu vậy thì thế nào?

Tôi hiểu rằng điều này sẽ được xử lý trong BIOS hoặc có thể là EFI, tuy nhiên tôi nghĩ rằng EFI của Apple thường bị khóa.

Tôi không tìm kiếm bất kỳ giải pháp dựa trên phần mềm nào như FileVault 2 hoặc TrueCrypt. Tôi khởi động kép và vấn đề sẽ đơn giản hơn nếu nó được xử lý trong phần cứng.


3
Mặc dù tôi hiểu rằng mã hóa dựa trên phần cứng là tốt hơn nếu có thể, tôi muốn đặt câu hỏi về động lực của bạn: Mã hóa ổ đĩa của các nhà cung cấp phần cứng khác nhau dường như được ghi chép kém. Ít thông tin được cung cấp nhưng cần thiết để bảo mật thông tin thực hiện. Mặt khác, FileVault 2 hiện đang được chứng nhận Trin 140-2 [1 ] - một tiêu chuẩn NIST cho các mô-đun mật mã.
gentmatt

1
Theo kinh nghiệm cá nhân của tôi, mã hóa toàn bộ đĩa dựa trên phần mềm trong thiết lập khởi động kép với Windows 7 không có vấn đề gì nếu tôi chỉ mã hóa khối lượng khởi động OS X bằng FileVault 2 (đây là thiết lập hiện tại của tôi). Nếu bạn cũng muốn mã hóa âm lượng Windows hoặc Linux của mình, mọi thứ trở nên lộn xộn - vì vậy tôi đã nghe nhưng không tự mình kiểm tra.
gentmatt

Chà, tôi thực sự đang sử dụng Ubuntu chủ yếu với OSX ở bên cạnh. Ngoài ra tôi có một phân vùng được chia sẻ, mặc dù có lẽ điều đó có thể được xử lý bằng TrueCrypt. Có vẻ như ít rắc rối hơn và sẽ cần ít phần mềm hơn nếu tôi chỉ có thể có một mật khẩu duy nhất khi khởi động.
Eric Marsh

Bạn đã sử dụng Filevault 2 cùng với mã hóa toàn bộ đĩa của Ubuntu chưa? Nó có hoạt động tốt không? Tôi chỉ tò mò vì tôi muốn bỏ phân vùng Windows của mình cho Ubuntu 12.04.
gentmatt

Không, xin lỗi tôi đã không thử nó. Tôi không nghĩ nó sẽ là một vấn đề miễn là bạn không muốn đọc một phân vùng trong khi khởi động sang phân vùng khác. Tôi hy vọng có lẽ bạn có thể khắc phục điều đó bằng cách sử dụng TrueCrypt cho cả hai. Tôi đã sử dụng TrueCrypt một chút, mặc dù không phải là một chuyên gia
Eric Marsh

Câu trả lời:


3

Tôi đã tự hỏi chính xác điều tương tự như tôi cũng đã mua một chiếc Samsung 840 Pro cho MacBook Pro của mình. Sau một số nghiên cứu, tôi đã tìm thấy bài đăng này chỉ ra rằng mã hóa phần cứng của 840 Pro yêu cầu hỗ trợ TPM và điều đó chỉ được tìm thấy trong BIOS PC, không phải trong EFI của Mac (U). Để chắc chắn, tôi đã yêu cầu Samsung hỗ trợ các tiêu chuẩn "ATA-Security", "Seagate DriveTrust" và "TCG OPAL" được hỗ trợ bởi 840 Pro và câu trả lời của họ là:

Khách hàng thân mến,

Cảm ơn bạn đã liên hệ với bộ phận hỗ trợ SSD Samsung liên quan đến yêu cầu của bạn. Đáp lại câu hỏi của bạn, người duy nhất trong số 3 người mà đơn vị hỗ trợ là ATA Security feaure. Về phần mã hóa, SSD Sê-ri 840 Pro chỉ hỗ trợ mã hóa mức phần cứng AES 256 bit nhưng yêu cầu BIOS phải được kích hoạt TPM.

Vì vậy, không có cách nào để kích hoạt mã hóa phần cứng của 840 Pro trong máy Mac.

Tuy nhiên, cũng có M500 quan trọng hỗ trợ Opal của TCG . Kết hợp với một phần mềm quản lý Opal đặc biệt như SecureDoc cho Mac của WinMagic , có vẻ như có thể để mã hóa phần cứng hoạt động trên máy Mac.

BTW, lưu ý rằng theo hỗ trợ của Sophos, SafeGuard của họ chỉ hỗ trợ Opal trên Windows, không phải trên Mac OS. Ngoài ra, Hỏi & Đáp chung của McAfee cho các tiểu bang Opal

H: Các ổ đĩa Opal có được hỗ trợ trên Mac OS X không?

Trả lời: Không. Apple hiện không gửi thiết bị của họ bằng ổ đĩa Opal vì vậy Opal không được hỗ trợ trên Mã hóa điểm cuối cho Mac.

Nhưng tất nhiên điều đó không nói lên điều gì xảy ra nếu bạn tự đặt ổ đĩa Opal vào máy Mac.


TPM là không bắt buộc. Trong quá trình cài đặt Windows 8.1, tôi có thể kích hoạt tự mã hóa ổ đĩa này mà không cần sử dụng TPM - bạn chỉ cần thay đổi cài đặt BitLocker trong gpedit.msc. Vì vậy, về mặt lý thuyết, điều này cũng có thể xảy ra với OS X, nếu HĐH hỗ trợ nó.
Sange Borsch

Bạn có muốn chia sẻ chính xác cài đặt nào bạn đã thay đổi trong gpedit.msc không?
sschuberth


Bài viết đó rất giống với BitLocker sẽ sử dụng mã hóa phần mềm trong trường hợp đó, tức là việc giải mã được thực hiện bởi CPU thay vì chính ổ cứng. Đặc biệt là khi họ giới thiệu TrueCrypt như một giải pháp thay thế.
sschuberth

tôi đã không nói những phần khác là chính xác. btw, hướng dẫn đầy đủ nhất có tại đây: superuser.com/a/700251/161593
SUND Borsch

2

Mở rộng dựa trên câu trả lời của sschuberth, kể từ tháng 12 năm 2013, Samsung 840 EVO (nhưng không phải PRO) cũng có phần mềm hỗ trợ trực tiếp TCG OPAL. Thật may mắn khi một bản cập nhật firmware 820 Pro sẽ làm điều tương tự sẽ đến sớm.

Bạn cần một số phần mềm để quản lý ổ SED, nếu không bạn sẽ nhận được rất ít hoặc không có lợi ích gì từ bảo mật tích hợp.

WinMagic SecureDoc sẽ quản lý ổ đĩa, nhưng không phải cho mọi bản phát hành OS X ngoài đó (bằng chứng giai thoại cho thấy 10.8.1: ok, 10.8.2: không ổn).

Bạn cũng sẽ cần chạy phần mềm doanh nghiệp WinMagic. Mặc dù họ có phiên bản SecureDoc độc lập để hỗ trợ SED, nhưng có vẻ như nó chỉ có sẵn cho Windows.

LƯU Ý: SecureDoc không yêu cầu TPM cho SED, cũng như 840 EVO chạy ở chế độ TCG Opal. SecureDoc có thể hỗ trợ sử dụng TPM nếu bạn có và bật tính năng này (chỉ dành cho Windows).


1

Đây là một câu hỏi hay và - có - tìm câu trả lời cho nó là gần như không thể. Samsung gửi tới bộ phận hỗ trợ của Apple. Tôi mong đợi được nghe từ Apple rằng điều đó là không thể.

Mã hóa toàn bộ đĩa CT vs FileVault - sự khác biệt về hiệu suất là đáng chú ý. Nếu bạn không phải là người dùng doanh nghiệp theo các yêu cầu mã hóa nghiêm ngặt, thì chúng tôi cần tìm giải pháp Samsung dựa trên CTNH. Nhưng làm thế nào để kích hoạt nó trên Mac - nỗi đau để tìm hiểu.


1
Với các CPU gần đây, FileVault2 sử dụng AES phần cứng và có tác động không đáng kể đến hiệu suất theo một số báo cáo: osxdaily.com/2011/08/10/ trên
Alan Shutko

Chúng tôi không thực sự là người dùng trung bình. Tôi thích sử dụng HW FDE vì đây là giải pháp "chính xác", đặc biệt là khi khởi động kép với phân vùng dùng chung.
Eric Marsh

1

Có, phạm vi sản phẩm Eclypt của Viasat hoạt động với Mac (EFI) và cung cấp toàn bộ đĩa, mã hóa phần cứng được phê duyệt, Trin.

Xem: Ổ cứng nội bộ tự mã hóa Eclypt Core

Bảng dữ liệu cho phạm vi sản phẩm Eclypt chưa được cập nhật (nhưng Mac OS X 10.5+ được hỗ trợ như Apple UEFI). Bạn có thể xem sản phẩm cụ thể tại http://www.amazon.co.uk/Eclypt-Core-200-Iternal-Encrypted/dp/B00GJV2OE4 . Ngoài ra, bạn có thể xem blog này http://robert-palmer.net/carget/eclypt-protects/ để chứng minh. Hoặc thay thế liên hệ trực tiếp Viasat UK.


Hmm, bảng dữ liệu của nó không đề cập bất cứ điều gì về EFI hoặc Mac, chỉ Windows.
sschuberth
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.