雖然條件看似嚴格,但在現實情境中並不罕見,例如:
在這些情境下,很多組織原本假設 BitLocker 已足以保護資料。
公開的概念驗證(PoC)顯示,攻擊主要利用 Windows Recovery Environment(WinRE) 的復原機制。WinRE 是 Windows 內建的系統工具,用來修復開機問題或進行系統復原。
攻擊流程大致如下:
換句話說:攻擊者不需要 BitLocker 金鑰或使用者密碼,就可能讀取磁碟資料。
如果攻擊者能夠控制開機流程,例如:
就有可能利用這類漏洞取得資料。因此在安全模型中,開機鏈(boot chain)與復原環境其實與加密本身同樣重要。
Microsoft 建議從 WinRE 映像檔的 BootExecute registry value 中移除 autofstx.exe。
另一項重要建議是將 BitLocker 改為 TPM + PIN 驗證模式。
企業亦可透過以下方式進一步降低攻擊面:
在正式修補發布之前,安全團隊可留意以下異常跡象:
YellowKey 再次提醒一個安全原則:
全磁碟加密本身並不足以保護資料,如果攻擊者可以操控開機或復原鏈。
開機載入器、復原環境與韌體設定,都屬於同一個信任邊界。只要其中任何一環出現弱點,就可能削弱原本設計用來保護資料的加密機制。
對於依賴 BitLocker 的企業來說,在補丁推出之前,結合 預開機驗證、韌體安全設定與嚴格的開機控制 仍然是最實際的防護策略。
Comments
0 comments