Chiffrement de disques : Linux et Mac OS X



Documents pareils
Chi rement des postes PC / MAC / LINUX

Chiffrement sur dual-boot windows et Ubuntu

Chiffrement des portables. Mise en œuvre et utilisation

Sécurisation des données par CHIFFREMENT des PC. Utilisation de TrueCrypt

Boot Camp Guide d installation et de configuration

Cloner un disque dur

Il est courant de souhaiter conserver à

Comment récupérer ses fichiers quand Windows ne démarre plus

SRS Day. Attaque BitLocker par analyse de dump mémoire

Utilisation et création de la clé USB OSCAR

Sécurité et fiabilité des SI : Chiffrement de disques durs

Procédure de restauration F8. Série LoRdi 2012 à Dell V131 V3360 L3330

Note Technique : Sauvegarder un NAS ND16000 ou ND26000 sur un disque dur externe USB ou esata

OpenMediaVault installation

Installation d un manuel numérique 2.0

PROCEDURE D EXPORT-IMPORT DU CERTIFICAT InVS INTERNET EXPLORER

Installation d'un serveur Zentyal

Procédure d'utilisation de Password Gorilla

Guide d installation de MySQL

L assistant Boot Camp pour utiliser aussi Windows sur un Mac sous OS X Yosemite

Authentification à deux facteurs Cryptage portable gratuit des lecteurs USB Cryptage du disque dur

ZEROSHELL NET BALANCING. Julien Dabin Page 1

Tutoriel : Utiliser Time Machine pour sauvegarder ses données

Retrouver un mot de passe perdu de Windows

TD 1 - Installation de système UNIX, partitionnement

Comment faire reconnaître l espace disque ajouté à votre OS?

Date : juin 2009 AIDE SUR LES CERTIFICATS. Comment sauvegarder et installer son certificat

JaZUp manuel de l'utilisateur v2.4

TESIAL sprl. Aide pour l installation et la gestion du backup. 27 novembre 2009

Mise en place d un firewall d entreprise avec PfSense

AOLbox. Partage de disque dur Guide d utilisation. Partage de disque dur Guide d utilisation 1

LiveUSB clefisn. Meilland jean claude et Kbida Abdellatif. 16 septembre 2012

MAVERICKS. 1 / Matériel et configuration requise. 2 / Téléchargement depuis l Apple Store. 3 / Créer une clé USB bootable. 4 / Mise à jour du système

GUIDE D INSTALLATION RAPIDE DEXH264

2X ThinClientServer Guide d utilisation

Systèmes informatiques

Routeur TP-Link Lite-N sans fil 4 Port 150Mbps WiFi (TL-WR741ND) Manuel de l utilisateur

GUIDE DE GESTION CYBERCLASSE. Personne Ressource. Serveur Windows

Manuel d installation et d utilisation du logiciel GigaRunner

Mac OS X 10.6 Snow Leopard Guide d installation et de configuration

Direction des Systèmes d'information

Prise en main d une Cyberclasse

Administration de Parc Informatique TP07 : Installation de Linux Debian

Tutoriel Création d une source Cydia et compilation des packages sous Linux

INSTALL ATION D UNE D I S T RIBUTION

TrueCrypt : installation et paramétrage

User Manual Version 3.6 Manuel de l Utilisateur Version

Enregistrement de votre Géorando Maxi Liberté

Upgrade du Huawei U8230 : Android 2.1 et rom custom

Procédure d installation Smart Map 3

Mettre Linux sur une clé USB bootable et virtualisable

Comment installer la configuration des salles sur son ordinateur personnel?

Stockage des machines virtuelles d un système ESXi jose.tavares@hesge.ch & gerald.litzistorf@hesge.ch

Guide utilisation SFR Sync. SFR Business Team - Présentation

PROTEGER SA CLE USB AVEC ROHOS MINI-DRIVE

CTIconnect PRO. Guide Rapide

Première édition en format électronique. Parallels Desktop 7 pour Mac OS X.

PACK ADSL WIFI. Configurer ma connexion ADSL avec Modem/Routeur Sagem 1400W

A Libre Ouvert. Médiathèque Jacques Ellul. le

Fiche Pratique. Présentation du problème. Installation du logiciel. Etape 1. MAJ le 17/10/2011

PPE 1 PRISE EN MAIN DE VMWARE VSPHERE 5.5 & CONFIGURATION D UNE MACHINE VIRTUELLE

Note Technique. 1. Objectif. 2. Prérequis. 3. Installation

Boot Camp Guide d installation et de configuration

Tutorial Ophcrack. I) Ophcrack en API. (ou comment utiliser Ophcrack pour recouvrir un mot de passe sous Windows XP et Windows Vista)

Retrospect 7.7 Addendum au Guide d'utilisation

ndv access point : Utilisation

Session 8: Android File System

ALLIANZ MODE OPERATOIRE DE MIGRATION D UNE AGENCE WINDOWS Août Version du document : 010

Documentation FOG. 3. Choisir le nom de la machine, le nom d utilisateur et le mot de passe correspondant (par exemple : fog, password)

Serveur de partage de documents. Étude et proposition d'une solution afin de mettre en place un serveur de partage de documents.

Paris, le 16 janvier Note à l'attention. des Directeurs d'unité. Objet: Protection des ordinateurs portables

Sophos SafeGuard Disk Encryption pour Mac Aide. Version du produit : 6

Notice de fonctionnement DVR H Méthode de Visionnage ESEENET

Mode d emploi de la clef USB de l I.P.I. Philosophie de la clef USB

Windows. Préparation. Windows

Universal Robots. Fiche Méthode : Installation du simulateur Polyscope

Effectuer un triple boot sur un Mac

Mission 2 : Déploiement/Configuration Windows Server 2008 R2

Installation et prise en main d UBUNTU

Installation et paramétrage de Fedora dans VirtualBox.

CERTIFICATS ELECTRONIQUES SUR CLE USB

FreeNAS Shere. Par THOREZ Nicolas

Procédure pas à pas de découverte de l offre. Service Cloud Cloudwatt

Guide de démarrage

PARAGON - Sauvegarde système

INSTALLATION DE WINDOWS 2000 SERVER POUR BCDI3. par. G.Haberer, A.Peuch, P.Saadé

Installation d'un FreeNAS (v0.684b du 30/03/2007) pour sauvegarder les données d'un ZEServer

Installation software

Adaptateur de présentation sans fil Manuel de l utilisateur

Au préalable, nous nous plaçons dans l espace au sein duquel nous allons créer notre raccourci vers l ENTG.

DESKTOP Internal Drive. Guide d installation

Machine virtuelle W4M- Galaxy : Guide d'installation

Documentation utilisateur, manuel utilisateur MagicSafe Linux. Vous pouvez télécharger la dernière version de ce document à l adresse suivante :

MODULE : MAINTENANCE DES STATIONS AVEC OSCAR

Chiffrement des terminaux : comment ça marche?

LES REGLES ELEMENTAIRES DE SECURITE PROTECTION CONTRE LES VOLS DE MATERIELS INFORMATIQUES VADE-MECUM CNRS RSSIC VERSION DU 23 AVRIL 2013

L Expertise numérique avec la tablette

Transcription:

Chiffrement de disques : Linux et Mac OS X Matthieu Herrb http://homepages.laas.fr/matthieu/talks/chiffrement-linux-mac.pdf 29 janvier 2013

Introduction Chiffrement des disques obligatoire dans unités CNRS depuis le 1er janvier... https://aresu.dsi.cnrs.fr/spip.php?rubrique99 Techniques retenues : pour Linux : dm-crypt + LUKS sur toutes les partitions Applicable simplement sur distributions récentes pour Mac OS X : FileVault 2 Supports amovibles : TrueCrypt 2/25

Linux

La technologie dm-crypt/luks Device mapper : gestionnaire de devices en mode bloc (disques, partitions) virtuels LVM2 : Logical Volume Manager (v2) : gestionnaire de partitions logiques basé sur device mapper dm-crypt : chiffrement de devices virtuels en mode bloc LUKS : Linux Unified Key Setup : standard de gestion du chiffrement 4/25

Installation Ubuntu 12.04 Choisir l installation sur un disque avec volume LVM chiffré Spécifier une phrase secrète Après le 1er reboot, créer une copie de sauvegarde de l entête du volume Éventuellement définir une phrase secrète additionnelle. 5/25

Choisir un disque avec volume LVM chiffré :

Spécifier une phrase secrète :

Confirmer la phrase secrète :

Démarrage du système 1/2 9/25

Démarrage du système 2/2 10/25

Séquestre de l entête (clé de chiffrement) luksheaderbackup cryptsetup luksheaderbackup /dev/sda5 --header-backup-file /tmp/headerbackup.img Puis copier le fichier HeaderBackup en un endroit sûr. 11/25

Ajout de phrases secrètes supplémentaires luksaddkey cryptsetup luksaddkey /dev/sda5 LUKS permet de stocker jusqu à 8 phrases secrètes. 12/25

Recouvrement Avec la phrase secrète de l admin créer une phrase secrète pour le service informatique. si l utilisateur à oublié la sienne : 1 démarrer la machine avec la phrase secrète du service informatique 2 supprimer le slot correspondant à la clé oubliée (lukskillslot) 3 créer une nouvelle phrase secrète (luksaddkey) Restauration de l entête si la clé secrète de l admin a été supprimée ou si l entête de chiffrement est vérolée... 1 connecter le disque à une autre machine 2 restaurer l entête à partir de la sauvegarde avec luksheaderrestore 13/25

Supports Amovibles En fonction de l usage : lecture seulement par du Linux : via Utilitaire Disque, formatter avec chiffrement en ligne de commande cryptsetup luksformat /dev/sdb cryptsetup luksopen /dev/sdb maclefusb mkfs -t ext4 /dev/mapper/maclefusb mount /dev/mapper/maclefusb /media/maclefusb... cryptsetup luksclose maclefusb eject /dev/sdb partage avec autres systèmes : Installer TrueCrypt et chiffrer avec TrueCrypt Attention au séquestre des mots de passe de chiffrement 14/25

Mac OS X

Introduction Technique retenue : FileVault 2 Pré-requis : Mac OS X 10.7 (Lion) ou 10.8 (Mountain Lion) Références : https://aresu.dsi.cnrs.fr/img/pdf/ CNRS-DR4-CRSSI-Chiffrement_FileVault2-v1-0.pdf http://support.apple.com/kb/ht4790 16/25

Modes de recouvrement à l aide d un certificat de recouvrement d établissement, commun à tous les disques chiffrés. à l aide d une clé de recouvrement générée lors de l activation de FileVault. 17/25

Génération d un certificat de recouvrement Sur une machine d admin : 1 Créer le mot de passe principal via le panneau utilisateurs et groupes, bouton services 2 Copier /Library/Keychains/FileVaultMaster.keychain vers un endroit sûr. 3 Ouvrir le trousseau FileVaultMaster et supprimer la password key 4 Quitter l application trousseau de clés. 5 Le fichier /Library/Keychains/FileVaultMaster.keychain est prêt à être utilisé pour chiffrer des disques. 18/25

Installation FileVault s active après l installation du système. Soit via l outil préférences système Soit en ligne de commande : fdesetup Définit une liste d utilisateurs autorisés. 19/25

Sans certificat de recouvrement Plus adapté pour une machine isolée ou un petit parc de machines. Créer un utilisateur d admin dont on conserve le mot de passe en lieu sûr. Lancer le chiffrement, en autorisant l utilisateur créé ci-dessus à ouvrir le disque : sudo fdesetup enable -user <login> à la fin du chiffrement copier dans un lieu sûr la clé de recouvrement (chaîne de la forme AAAA-BBBB-CCCC-DDDD-EEEE-FFFF) 20/25

Avec un certificat de recouvrement copier le trousseau FileVaultMaster dans /Library/Keychains/ sur la machine à chiffrer démarrer le chiffrement : sudo fdesetup enable -keychain -norecoverykey -forcerestart vérifier l avancement du chiffrement sudo fdesetup status 21/25

Ajout d utilisateurs Seuls les utilisateurs déclarés apparaissent dans l écran de boot et peuvent donc démarrer la machine. fdesetup add -usertoadd <login> Liste des utilisateurs sudo fdesetup list 22/25

Recouvrement Le plus simple Démarrer la machine avec le compte d admin Changer le mot de passe de l utilisateur Avec la clé de recouvrement de la machine au boot, après 3 tentatives de mot de passe infructueuse cliquer sur le triangle jaune, le prompt de la clé apparaît Avec un certificat maître Booter de la partition de réparation (Cmd-R) Monter un disque externe ou une clé USB contenant la copie de sauvegarde du trousseau débloquer le volume chiffré avec le trousseau de secours 23/25

Supports Amovibles En fonction de l usage : lecture seulement par des Macs : via Utilitaire Disque, formatter avec chiffrement partage avec autres systèmes : Installer TrueCrypt et chiffrer avec TrueCrypt Attention au séquestre des mots de passe de chiffrement 24/25

Autres systèmes Android : chiffrement mémoire flash et carte SD à partir de la version 3.0 - pas de recouvrement IOS (itrucs) : http://www.ilounge.com/index.php/articles/ comments/ios-encryption-and-data-protection/ OpenBSD : softraid(4) + clé sur support externe http://www.undeadly.org/cgi?action=article&sid= 20110530221728 FreeBSD : http://www.freebsd.org/doc/fr_fr. ISO8859-1/books/handbook/disks-encrypting.html 25/25