@Desert-Eagle
Новичок во всем

Как запретить загрузку с LiveCD?

Установка пароля на биос и отключение кнопки F11 (или F12) для выбора с чего грузится - не вариант, потому что можно вынуть батарейку, подождать и все - настройки в дефолте.
Как можно еще запретить загрузку с liveCD чтобы не смогли к примеру сбросить пароли админов локальный и т.д. Есть какая-то панацея?
  • Вопрос задан
  • 248 просмотров
Пригласить эксперта
Ответы на вопрос 6
@Drno
никак. есил человек имеет физический доступ до ПК - он найдет способ

разве что шифровать целиком диск, но это тоже имеет свои "побочные" моменты
Ответ написан
@rPman
Серверные и не дешевые десктопные материнки имеют функционал установки и удаления ключей подписи загрузчика (secure boot), чтобы произвести загрузку в этом режиме, код загрузчика должен быть подписан ключем, указанным как доверенный в биосе. По умолчанию там прописаны ключи, которым подписаны загрузчики всех популярных ОС (windows/linux/...), если добавить свой ключ и удалить общий ключ, то загружаться такая машина будет только операционную систему, загрузчик которой подписан твоим ключом.

Кстати относительно недавно публичный ключ менялся и в современную материнку не получится загрузиться с очень старой версией windows/linux в режиме efi (только legacy mbr при котором защита отключена)

Сбросить это батарейкой не получится (как я понимаю можно выпаять чип и впаять свой, но там тоже есть подводные камни). Кстати это намек, что ошибка в настройке secure boot может окирпичить материнскую память (т.е. либо выбрасывать либо дорого чинить).

p.s. в любом случае наличие бесконтрольного доступа к железу злоумышленника это дыра в безопасности, например он может установить в клавиатуру/кабель жучок, записывающий все нажимаемые кнопки (так можно к примеру украсть пароль шифрования диска).

на все есть свои методы защиты, и соответственно на каждую свой тип атаки... борьба вечная и очень дорогая.
Ответ написан
Комментировать
CityCat4
@CityCat4
//COPY01 EXEC PGM=IEBGENER
Убрать приводы советовать не буду :) - их и так ни у кого уже нет. Можно заблокировать USB-порты. Причем не программными какими-то там блокировщиками - а тупо - заклеить бумажкой с печатью. Да, от вставки не защитит. Но сразу, как только "дефлорация" будет замечена - ответственный юзер получает люлей (даже если это и не он был).

Как всегда комбинация административных и технических методов.
Ответ написан
Комментировать
borisdenis
@borisdenis
Ленив и вреден...
Если винда - используйте BitLocker для системного диска. При загрузке с любого иного носителя - до информации не добраться.
Ответ написан
ValdikSS
@ValdikSS
не вариант, потому что можно вынуть батарейку, подождать и все - настройки в дефолте.

Только в том случае, если у вас компьютеры 12+-летней давности. UEFI хранит настройки в энергонезависимой памяти, батарейка нужна только для RTC.

Достаточно отключить загрузку со съемных носителей и установить пароль для UEFI.
Ответ написан
pindschik
@pindschik
ФЫВА ОЛДЖ
Если есть физический доступ к материнской плате и к контактам CMOS RESET - то никак. Любые настройки будут скинуты. Битлокер откроют с LiveCD.
Проблему надо решать иначе. Например пломбировкой корпуса. Или варварски - вместо болтиков зафигачить заклепки, а контакты сброса - откусить и залить это место эпоксидкой, чтоб не дотянулись проволочкой... :)
Против сброса паролей админов помогает политика безопасности в домене. Например удалением (а не блокировкой) учеток локальных админов. Если все пользователи доменные - сбрасывать пароль просто не от чего.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы