Seguridad de la contraseña del disco duro del BIOS?


12

Tengo un Dell Latitude E6400 y me gustaría saber qué tan segura es la configuración de una contraseña de BIOS HDD. ¿Aplica esto alguna forma de encriptación al contenido de la unidad o es solo un simple bloqueo para acceder a la unidad? Es decir, si la computadora portátil se perdió o fue robada, ¿alguien con un poco de conocimiento podría acceder a los datos?

Respuestas:


11

Las contraseñas del BIOS son bloqueos simples. Si no proporciona la contraseña, el BIOS simplemente se detiene y no continúa el proceso de arranque.

Hay dos formas de sortear este simple bloqueo:

  1. Borre la memoria BIOS / CMOS (generalmente requiere acceso directo a la placa base).

  2. Retire la unidad y conéctela a otra computadora (más fácil).


Actualización : como menciona la respuesta de Blackbeagle, hay una contraseña de HDD definida como parte de las especificaciones de ATA. Este también es un bloqueo simple, pero está implementado en la unidad, por lo que ninguno de los pasos anteriores lo omitirá. Se requieren algunos conocimientos técnicos (y posiblemente algún hardware adicional). Puede que le interese este artículo de introducción sobre las contraseñas de HDD .


El bloqueo del BIOS es un elemento de disuasión decente en cualquier cantidad de escenarios de trama de película: alguien con conocimientos técnicos limitados o situaciones en las que el atacante puede acceder a la computadora pero no tiene el tiempo o la libertad suficiente para desarmarla. Si solo está tratando de evitar el acceso de su compañero de trabajo o familiar, esto funciona. Sin embargo, esto no es un elemento de disuasión significativo para un atacante determinado o alguien que tiene acceso físico ilimitado.

El bloqueo de nivel ATA es un mejor elemento de disuasión, pero no es perfecto. Una vez más, un atacante determinado, dado el tiempo suficiente, obtendrá sus datos.

El cifrado de disco completo está disponible y proporciona una mejor protección. Existen unidades de autocifrado que hacen esto en hardware, y hay muchas opciones de software. El cifrado de datos hace que sea mucho más difícil para un atacante obtener sus datos, pero siempre hay formas de evitar el cifrado. (En particular, tenga cuidado con el criptoanálisis de tuberías de plomo ).


OK eso tiene sentido. La documentación de Dell indica que mover el disco a otra PC no evitará la contraseña del HDD, pero no se menciona el cifrado. Parece que esto probablemente sería adecuado si el sistema se pierde o es robado y evitaría que la mayoría de las personas acceda a los datos en el disco, pero ciertamente no es una seguridad de alta gama.
usuario10762

2
Estamos utilizando estos SSD de Samsung que usan la contraseña del disco duro en el BIOS para encriptarse: samsung.com/au/consumer/pc-peripherals/solid-state-drive/ ... He intentado poner el disco encriptado en otra máquina y Windows cree que el disco aún no se ha inicializado.
Matthew Lock

8

Con el debido respeto, existe un malentendido entre las contraseñas del BIOS y las del HDD. Otro entre contraseña y cifrado. Otro entre la seguridad HDD y el chip de seguridad en el mobo.

  1. Los pwds del BIOS solo protegen el proceso de arranque: si la contraseña no se proporciona al BIOS durante la secuencia de encendido, entonces la secuencia de encendido se detiene. BIOS pwd se almacenan en el mobo. En esta etapa, ni siquiera se ha accedido al disco. La contraseña del HDD (el nombre real es Seguridad ATA) la proporciona solo la unidad y no el BIOS. Los discos duros HDD se almacenan solo en la unidad. Sin embargo, el BIOS debe solicitar el pwd al usuario y pasarlo a la unidad (el BIOS tampoco lo verifica). El HDD decidirá si desbloqueará el disco. Si no, no se pueden leer ni escribir datos.

  2. Las contraseñas de HDD no se relacionan con el cifrado de disco. La función de seguridad ATA es solo un mecanismo de bloqueo / desbloqueo. Los datos pueden estar encriptados o no por el sistema, esto es transparente para el controlador HDD a bordo del HDD. Tenga en cuenta que algunos discos Hitachi Travelstar siempre están encriptados, pero no están protegidos (la clave de encriptación no se libera fuera de la unidad, solo la unidad lo sabe). El objetivo es codificar los datos y obligarlos a ser leídos solo por el chip HDD, pero se proporcionan a todos. La protección estará disponible solo por medio de ATA Security.

  3. Las contraseñas y las credenciales en general se pueden almacenar en un almacenamiento simple (EEPROM simple) o en un almacenamiento inteligente. La EEPROM desnuda puede leerse y escribirse. El almacenamiento inteligente es ofrecido por chips de microcontroladores (similares a las tarjetas MMC) como el famoso "TPM" (uno de los estándares del Trusted Computing Group). TPM puede almacenar contraseñas o claves criptográficas de forma segura. Están asociados con el mobo de la computadora antes de usarse, por lo que el intercambio de TPM entre la computadora no funciona. No es posible leerlos. Solo se pueden borrar. Simplemente dijo que proporcionó la contraseña que desea confirmar, el chip dice Sí o No, pero no puede adivinar qué contraseña llevaría a Sí. El nuevo BIOS EFI utiliza TPM para garantizar que el proceso de arranque sea seguro, la firma del software y hardware de arranque se almacena en el TPM. Si difieren en el momento del arranque,


Entonces, ¿cómo explica que la contraseña del disco duro se puede omitir mediante la configuración del BIOS? (Vea mi respuesta.)
jarno

3

Para la contraseña de arranque del BIOS, la respuesta es correcta: relativamente fácil de omitir. Normalmente corto el CMOS hacia abajo.

Para bloqueos de contraseña del disco duro: creo que normalmente tienen un pequeño chip de cifrado en la placa de circuito. Cuando los habilita, la especificación ATA luego envía una señal de regreso al BIOS que da como resultado que el control pase al chip. Luego solicita la contraseña. Inicialmente, cuando lo configura, toma la contraseña, la cifra y la almacena en los discos de la unidad. Posteriormente, cuando se arranca la unidad, el chip de cifrado asume el control, consulta la contraseña y la compara con la copia almacenada. Si coinciden, el chip de cifrado permite un arranque adicional.

Hay descifradores de disco. No sé el precio, pero los he visto. Se conectan directamente a la unidad y pueden descifrar este tipo de protección. Podría ser posible intercambiar placas de circuito, pero eso no funcionaría si el fabricante de la unidad fuera lo suficientemente inteligente como para mover el chip criptográfico dentro de la carcasa junto a los platos.


Creo que la contraseña del disco duro ATA no se almacena en los platos de la unidad, sino solo en un chip en la placa del sistema de la unidad. Pero esto podría depender del fabricante ...
sleske

"envía una señal al BIOS que hace que el control pase al chip" - no. La BIOS u otro software del usuario (como la utilidad de Linux hdparm) lee la contraseña y la envía a la unidad.
psusi

0

La contraseña del disco duro no parece ser segura. Si cambio la configuración del BIOS Seguridad> Omitir contraseña> Omitir reinicio, salgo del BIOS, inicio y cuando hay una consulta de contraseña, presione Ctrl-Alt-Supr para reiniciar, no se me pedirá la contraseña y puedo leer la unidad.

Al usar nuestro sitio, usted reconoce que ha leído y comprende nuestra Política de Cookies y Política de Privacidad.
Licensed under cc by-sa 3.0 with attribution required.