Preboot Encryption mit Smartcard

Sukrim

Lieutenant
Registriert
Apr. 2009
Beiträge
958
Hallo miteinander.

Folgenes Wunschszenario:
Bootloader auf USB-Stick oder DVD/CD dabei, am PC/Laptop sind NUR verschlüsselte Platten ohne irgendwelchen Bootcode.
BIOS bootet von USB (DVD/CD), findet Bootloader (unter Linux eventuell eben auch die /boot Partition) und fragt USB-Smartcardreader nach dem secret.
Smartcard in Reader stecken, PIN eintippseln, secret wird freigegeben und der Bootloader kann die HDDs entschlüsseln, bootet das OS von dort und alle sind fröhlich.

Truecrypt kann das schon beinahe, erlaubt aber mit Preboot Authentication nur Passwörter als Sicherheitsfeature (dann bräuchte ich sowas wie einen YubiKey, was ich mir eigentlich mit Smartcards ersetzen möchte) und keine Keyfiles (die eben auch auf Smartcards liegen dürfen). Reine HDD Encryption funktieniert dort ja schon (recht gut) mit Smartcards.

Gibt es eventuell andere OpenSource Verschlüsselungsprogramme die Systemverschlüsselung, idealerweise von Windows, bieten und im Bootloader auf Smartcards zugreifen können?
 
Microsoft sagt dazu (bzgl. BitLocker):
"BitLocker does not support smart cards for pre-boot authentication. There is no single industry standard for smart card support in the BIOS, and most computers either do not implement BIOS support for smart cards, or only support specific smart cards and readers. This lack of standardization makes supporting them very difficult."
Also fällt das Windows-Hausmittel weg ;)

Ich wage mich zu erinnern, in "McAfee Endpoint Encryption" (http://www.mcafee.com/de/products/endpoint-encryption.aspx) sowas gehört zu haben, informier dich doch hier mal.
OpenSource - keine Ahnung :/
 
Microsoft will wohl eh nur ihren TPM Mist weiter pushen...
Naja, vielleicht kommt ja noch was, ansonsten scheint es wohl doch auf Truecrypt oder Diskcryptor mit YubiKey(s) hinauszulaufen. Die üblichen Verdächtigen scheinen da auch nicht viel bieten zu können - schade eigentlich, gerade Smartcards als Token sind doch irgendwie schon angenehmer als irgendwelche RSA-keygens und co. meiner Meinung nach.
 
Darf ich nochmal was fragen...
möchtest Du wirklich ein Medium mit dem Bootloader und dann noch einen Token mit Dir rumschleppen?
Oder habe ich da was falsch verstanden?

Ich finde einen reinen USB Token einfach praktischer.
Aber wie gesagt... vermutlich verstehe ich deine Anforderungen da nicht.
 
Das Medium mit Bootloader könnte ich ja angesteckt lassen (z.B. low-profile USB Stick), das wäre aber eh eher sekundär. Ich habe nur gehofft, es gäbe was Ordentliches mit dem Smarcardreader anzufangen. Leider ist das offenbar doch nicht so standardisiert wie ich gehofft hatte...
 
Zurück
Oben