Premiär! Fyndchans i SweClockers Månadens Drop
Permalänk

TPM, funderingar kring kryptering

Hej,

Jag vill aktivera hårdvarukryptering i min dator men har lite funderingar först.

1, Antar att jag behöver köpa ett TPM-chip, fungerar vilken som? Jag har tittat på denna Webbhallen. Behövs det kablar eller något ytterligare?

2, Jag har dualboot men vill först och främst kryptera Kbuntu. Går det att ha dualboot och välja ena eller båda?

3, Jag har läst att det finns version 1.2 och 2.0. Behöver jag bry mig om det eller kan jag bara ta den senaste?

4, Är det svårt att aktivera krypteringen? Kommer jag behöva formatera disken?

HÅRDVARA
Msi gaming 5 z97 Moderkort
Intel 4690K processor
Samsung 860 evo (500gb, sata)

MJUKVARA
Kubuntu
Windows 10 Pro
Tror Windows är installerat i UEFI. Osäker på Linux.

Permalänk
Medlem

Kör du med LuksCrypt/dm-crypt i linux så behövs ingen TPM-modul - jag är inte ens säker på att man kan använda dessa moduler även om man skulle vilja.

Veracrypt använder heller inte TPM-modul.

Bitlocker i windows kräver normalt TMP-modul men finns tydligen metoder att ta sig förbi kravet
https://www.digitalcitizen.life/how-enable-bitlocker-without-...

(obs det är bara en länk i i mängden)

Personligen vet jag inte om TPM-modul verkligen ökar säkerheten eller om det bara fixar in bakdörr för NSA - all kod som är gömd på kisel och inte kan granskas om man vill är jag väldigt misstänksam på - speciellt om företagen som tillverkar modulerna har Amerikansk ursprung..., till detta så har TPM-moduler hackats tidigare... eller om man vill, klarar inte en kryptering att stå för sig själv utan TPM-modul som snuttefilt så kanske man skall överväga hela användningen av tänkta krypteringen

Det finns en tillämpning med TPM som främst kanske passar företagen, är att en utkopierad disk-imagen som kanske görs diskret i tullen i mindre demokratiska länder under förevändningen drogkontroll, så blir imagen extremt svårknäckt om man inte samtidigt har datorn (dvs. TPM-modulen) - men det gör också att diskimagen med tex. bitlocker medf TPM-modul kan bli helt oanvändbar om man får någon HW-fel på moderkortet då disken med datat inte kan flyttas till annan dator för att extrahera ut filerna.

Permalänk

Det går nog att göra en bra kryptering utan chip. Dock så kommer detta att tynga datorn, disken blir slöare och så vidare. Min tanke som driver mig är att mina enheter har stöd för hårdvarukryptering. Alltså kryptering utan att kompromissa prestanda.

Jag har inget att dölja förutom min personliga integritet. Kan jag kryptera utan att förlora något på det så vill såklart göra det. Ganska nice om man behöver skicka disken på reparation eller när den slängs, -att man vet att ingen kommer kunna läsa något ur den.

Pajjar modulen så är det säkert formatering som gäller. Det är en risk. Får se till safea med backup. Amerikanska tillverkare är obekvämt. Det finns grader av foliehatt, jag kommer inte var 100% säker men ganska nära känner jag. Det ska nog mycket till för att någon skulle vilja knäcka min krypterade disk.

Permalänk
Medlem
Skrivet av slicemenice:

Det går nog att göra en bra kryptering utan chip. Dock så kommer detta att tynga datorn, disken blir slöare och så vidare. Min tanke som driver mig är att mina enheter har stöd för hårdvarukryptering. Alltså kryptering utan att kompromissa prestanda.

Jag har inget att dölja förutom min personliga integritet. Kan jag kryptera utan att förlora något på det så vill såklart göra det. Ganska nice om man behöver skicka disken på reparation eller när den slängs, -att man vet att ingen kommer kunna läsa något ur den.

Pajjar modulen så är det säkert formatering som gäller. Det är en risk. Får se till safea med backup. Amerikanska tillverkare är obekvämt. Det finns grader av foliehatt, jag kommer inte var 100% säker men ganska nära känner jag. Det ska nog mycket till för att någon skulle vilja knäcka min krypterade disk.

Din processor har stöd för aes-ni. Du kan kryptera utan att det påverkar prestandan på datorn.
Kör på utan TPM är mitt tips.

Permalänk
Skrivet av slicemenice:

Det går nog att göra en bra kryptering utan chip. Dock så kommer detta att tynga datorn, disken blir slöare och så vidare. Min tanke som driver mig är att mina enheter har stöd för hårdvarukryptering. Alltså kryptering utan att kompromissa prestanda.

Stämmer inte. Oavsett om nyckeln lagras i TPM eller någon annanstans så ligger den i minnet när den krypterade volymen är upplåst:
"BitLocker accesses and stores the encryption key in memory only after a pre-boot authentication is completed using one or more of the following options: Trusted Platform Module (TPM), user provides a specific PIN, USB startup key."

Diskreta TPM-moduler sitter antingen på LPC- eller SPI-buss. Alldeles för långsamma.

Permalänk
Medlem
Skrivet av Hieronymus Bosch:

Stämmer inte. Oavsett om nyckeln lagras i TPM eller någon annanstans så ligger den i minnet när den krypterade volymen är upplåst:
"BitLocker accesses and stores the encryption key in memory only after a pre-boot authentication is completed using one or more of the following options: Trusted Platform Module (TPM), user provides a specific PIN, USB startup key."

Diskreta TPM-moduler sitter antingen på LPC- eller SPI-buss. Alldeles för långsamma.

Exakt, TPM chipet gör bara att du slipper hålla reda på en nyckel som antaligen behöver anges varje gång du låser upp disken. T.ex. startar datorn.

Visa signatur

Asus Strix Rog B550-F gaming | AMD Ryzen 7 5800x | 2x16GB Ballistix 3600MHz CL16 | ASUS TUF RTX 3080 |Gigabyte AORUS FI27Q-X 27" 1440p 240hz IPS + AOC 27" 1440p 144hz

Permalänk

Tack för bra svar! Nu vet jag mer. Jag kommer kryptera utan chip och utan prestandaförlust.