Windows系统自带的EFS加密功能是最简单的也是最安全的一种文件夹加密方式,并不需要安装其他的软件,在硬盘为NTFS格式的情况下只需要右击选择属性-高级-勾选“加密内容以保护数据”就可以实现;被加密后的文件夹名称会变成绿色并且和当前登陆账号紧密相连,别人即使把文件复制出来也无法解开;相比于使用压缩包密码或者隐藏属性的方式来说,EFS可以做到系统的完全透明化地进行加解密工作——打开就可使用而关闭则会自动上锁,并不会影响到用户的正常使用习惯也不会降低安全性;对于一些重要的文件比如办公文档和个人证件扫描件等敏感信息而言,这便是微软所给出的企业级别的数据保护方案之一了。

一、EFS 加密的操作步骤和必须满足的前提条件
在使用EFS之前要确保目标磁盘是NTFS格式:右击“此电脑”中的相应驱动器—>点击“属性”—>在“常规”标签页下查看“文件系统”是否为NTFS;如果是FAT32或者exFAT的话就需要先备份数据再用命令提示符运行convert X:/fs:ntfs(X为盘符)来转换格式。在进行加密的时候要注意以下几点:一定要用管理员权限登录才能进行操作,并且不能对系统的根目录或者是程序文件夹这样的受保护路径直接进行加密;最好创建一个单独的文件夹用来存放敏感文件,在整个过程中把所有需要保护的文件都移动到这个文件夹里然后再一起加密;勾选了“加密内容以便保护数据”的选项之后就会出现一个应用范围的选择框,在这里一定要选择“应用于该文件夹及其子文件夹和其中的所有文件”,否则只会对当前用户的个人文件夹起作用;完成上述步骤之后会出现一个绿色图标表示已经成功加密了,但是只有当前用户可以看到它;如果想要让其他人也可以看到这些被加密过的文件的话,在此之前需要提前导出EFS证书然后导入到其他的账号中去,否则别人登录之后就无法打开了。
二、用压缩包加密来代替其他的方法
在需要跨平台传输或者暂时移动文件的时候,使用WinRAR或者7-Zip创建带有密码的压缩包是一个很好的选择。操作步骤如下:右击要加密的文件夹——选择“添加到压缩文件……”——进入“高级”选项卡——点击“设置密码”——输入一个包含大写字母、小写字母、数字和特殊字符并且长度不少于8位的强密码——一定要勾选上“加密文件名”(如果不勾选的话,即使文件内容被加密了,文件名也会暴露出来)——压缩完成后立刻手动删除原来的文件夹并清空回收站。这种方法不需要依赖于系统的环境条件,但是存在着单点故障的风险:如果忘记了密码就没有任何办法可以找回;而且压缩包没有被解开之前不能查看里面的内容,在日常生活中频繁使用起来不如EFS方便快捷。
第三部分 双重防护策略的意义和实施方法
单纯的隐藏或者单纯的加密都有明显的不足之处:单纯的隐藏只能避免被看到,但是EFS在账户泄露的情况下仍然会被同账户下的其他程序读取到;而单纯的加密又不能防止被看到。所以推荐采用组合的方式来进行操作——即首先进行EFS加密,然后在同一个属性窗口里勾选上“隐藏”的选项,在进入到“此电脑→查看→选项→更改文件夹和搜索选项”之后,在“查看”标签页里取消掉“显示隐藏的项目”的勾选。这样即使别人打开了显示隐藏项目的功能,也只能看到一个没有图标、空洞的文件夹;想要去打开它的话就会遇到EFS权限拦截的问题。这样的组合不需要任何其他的辅助工具就可以实现,并且把访问门槛提高到了账户凭证加上系统的设置双重验证的程度。
四、注意点以及常见的错误认识
EFS 加密不能用于移动硬盘或者 U 盘(除了格式化为 NTFS 并禁止使用快速删除之外),在重装系统之前一定要先导出 EFS 证书并且保存到一个安全的地方,否则所有的被加密过的文件都会永远无法恢复;对于已经进行过压缩包加锁的操作之后不要留下任何原始文件痕迹,比如临时缓存、缩略图数据库以及卷影副本等;另外,“隐藏+取消显示隐藏项目”的方式并不能起到真正的加密效果,在没有使用 EFS 或者设置密码压缩的情况下都不能代替前者的作用。
因此EFS在Windows生态系统中是最合理的原生解决方案,在需要传输的时候使用压缩加解密的方式,在需要保密的情况下采用双重保险的方法来保证安全性和可访问性。



留言 · 0
还没有留言,说点什么吧
写留言