电脑加锁的方式有五种,分别针对系统的登陆、硬盘的数据、单个文件、硬件启动和外设接入这五个方面的安全问题。Windows本身就提供了账户登录密码、BitLocker全盘加密以及BitLocker To Go移动设备加密的功能,在进行这些操作的时候只需要用到系统的设置或者控制面板就可以完成了;对于一些需要单独给某个文件或者文件夹加上密码的情况,则可以利用操作系统自带的功能或者是可信的安全软件来达到轻量级的安全防护效果;在BIOS/UEFI层面上设置开机密码则是从硬件的角度上对设备进行保护;另外还可以利用组策略或者第三方终端管理方案(比如洞察眼MIT系统)来进行USB接口、打印机输出等高危行为的一体化管控。每一种方法都有它自己的适用范围,在保证了足够的安全性的同时也兼顾到了使用的方便快捷性,只有把它们结合起来使用才能够形成一个多层次的安全防护网。

用户的账号登录密码是最基本也是必须设置的安全防线
这是保证正常使用的第一道屏障,在所有的Windows版本中都适用。操作步骤简单明了:打开开始菜单—进入设置—选择账户—点击登录选项—添加密码—再输入一次新的密码并设定一个提示问题。如果是Win7或者更低版本的操作系统的话,则需要进入到控制面板里去找到用户账户的地方来给自己的账号设置一个密码。需要注意的是这个密码只起到保护开机的作用,并不能阻止别人把电脑拆开之后查看硬盘里的东西;最好能设一个八位以上的由大写字母、小写字母、数字和特殊字符组成的复杂密码,不要用容易被人猜测到的内容作为密码比如生日、电话号码等等。
第二部分是BitLocker全盘加密,即对硬盘上的所有数据进行高强度保护的方法
适用于Windows专业版、企业版以及教育版用户的BitLocker驱动器加密功能,在控制面板中找到“系统和安全”选项卡下的“BitLocker驱动器加密”,然后点击要进行加密的系统盘,并打开BitLocker。第一次使用的时候可以选择存储恢复密钥的方式(建议存放在微软账户或者USB设备上),并且确定好加密模式之后就可以让后台自动完成了。在整个过程中不需要人工干涉,只需要在第一次启动的时候设置一个PIN码或者插入启动U盘即可(如果已经安装了TPM芯片的话可以实现无感解锁)。此方法可以防止硬盘被转移到别的电脑上读取原始数据,也是保护设备丢失后个人信息不被窃取的重要手段之一。
第三部分是对文件和文件夹进行级别的加解密,根据需要来保护重要的信息
在没有全部进行文件系统级别的加密的情况下可以采取以下两种较为简单的办法:第一种方法是右击要加密的文件夹,在弹出的菜单中选择“属性”->“高级”->勾选“加密内容以保护数据”,只允许当前登陆的用户查看;第二种方法就是用WinRAR或者7-Zip来创建一个带有密码的ZIP或者RAR格式的压缩文件,并且给它设置一个比较强的密码之后再把原来的文件删除掉。前一种方式依靠的是Windows EFS机制并且必须要是NTFS分区并且和用户的证书绑定在一起;而后一种方式则更加灵活一些但是也要保证所使用的压缩软件的安全性而且密码长度不能低于12位。适用于需要对合同、财务报表等敏感资料进行临时性的保护。
BIOS或者UEFI开机密码就是硬件级别的安全防护的第一步
开机后连续按下Del、F2、F10等键(不同品牌的主板所对应的按键也不同),进入到安全或者主菜单之后就可以看到有一个叫做“Set Supervisor Password”的选项了,在这里给它起一个名字,并且设置好这个密码之后就不再需要其他的操作了。此密码和操作系统的密码是不一样的,可以用来防止未经授权的人访问到BIOS设置或者是通过U盘或者光驱来启动电脑,但是并不能够阻止硬盘被拔出来然后连接到别的地方进行读取。为了增加安全性还可以加上BitLocker的功能一起使用,从而达到硬件锁加软件密的效果。如果忘记了这个密码的话就会造成主板被重置的风险,所以在平时一定要做好备份工作并且要妥善保存好自己的密码。
第五部分 外设和端口控制:切断数据泄露途径
使用组策略编辑器(gpedit.msc),在计算机配置下的管理模板中找到系统下的可移动存储访问,并将其设置为禁止USB存储设备的读写功能;或者安装洞察眼MIT系统来对U盘的使用进行审批、对打印行为进行审计、对外发文件添加水印并发出预警。这些方法不需要传统的密码保护方式,而用策略规则代替了人工审核的过程,在企业的办公环境中可以有效地防止研发资料和客户信息被非法拷贝出去。
因此五种方法各有所长,在单独使用的时候不能解决所有的安全隐患,要根据实际情况分级次地启用。



留言 · 0
还没有留言,说点什么吧
写留言