Skradziony lub zgubiony laptop jest irytujący, laptop z niezabezpieczonymi danymi firmowymi może kosztować przedsiębiorstwo słono. Obok rozwiązań programowych, takich jak zapory sieciowe i ochrona antywirusowa, robustne laptopy oferują szereg fizycznych i związanych z oprogramowaniem układowym mechanizmów ochrony: szyfrowanie SSD wg OPAL 2.0, blokadę Kensington, BIOS zabezpieczony według wytycznych NIST, moduł chipowy TPM 2.0 i skanery linii papilarnych. Ten artykuł przedstawia pięć mechanizmów, porównuje ich poziomy bezpieczeństwa i pokazuje, które z nich oferują według karty danych aktualne laptopy Durabook.
OPAL to standard zarządzania dyskami samoszyfrującymi. Aktualną wersją dla notebooków jest OPAL 2.0: szyfrowanie wspomagane programowo, którego obciążenie obliczeniowe jest przenoszone na sam dysk SSD, odciążając tym samym procesor. OPAL 2.0 jest kompatybilny ze wszystkimi popularnymi systemami operacyjnymi i oferuje centralnie zarządzalną politykę bezpieczeństwa, wraz z odzyskiwaniem hasła i zarządzaniem użytkownikami. Wadą wobec w pełni sprzętowego szyfrowania jest to, że OPAL 2.0 nie oferuje tej samej wszechogarniającej ochrony, ale można nim elastyczniej zarządzać w trakcie pracy.
Blokada Kensington to kabel zabezpieczający z zamkiem, za pomocą którego mobilne urządzenia można zakotwiczyć w stałym punkcie. Ten mechanizm bezpieczeństwa opracowano już w 1992 roku, ale do dziś wszystkie porównywalne blokady noszą tę nazwę. Wysokiej jakości wykonania mają specjalnie umieszczone gniazda, dzięki czemu gwałtowne wyłamanie czyni urządzenie bezużytecznym, zamiast jedynie zwalniać blokadę. Wadą jest to, że stalową linkę można przeciąć przecinakiem bocznym, a bez solidnego zakotwiczenia na stanowisku pracy blokada oferuje niewielką ochronę.
National Institute of Standards and Technology (NIST) publikuje wytyczne bezpieczeństwa dla implementacji BIOS. Zabezpieczony według nich BIOS rozpoznaje nieautoryzowane zmiany we własnym kodzie, które podczas procesu uruchamiania mogłyby umożliwić wykonanie złośliwego oprogramowania, i zgłasza krytyczne zmiany konfiguracji. Ten mechanizm ochrony działa więc jeszcze przed właściwym uruchomieniem systemu operacyjnego i zamyka lukę, której czyste rozwiązania programowe nie są w stanie objąć.
Trusted Platform Module (TPM) oznacza mały fizyczny chip na płycie głównej, który służy jako dodatkowa kotwica bezpieczeństwa. TPM 2.0 przejmuje między innymi szyfrowanie dysku twardego, ochronę przed manipulacją oprogramowania układowego przez rootkity BIOS, uwierzytelnianie biometryczne oraz przekazywanie stanu systemu przy dostępie do usług chmurowych. Wadą z perspektywy użytkownika są ograniczone możliwości kontroli nad kluczami zapisanymi w TPM, co przy awarii lub wymianie urządzenia może prowadzić do dodatkowego nakładu pracy.
Skaner linii papilarnych oferuje wysoki komfort obsługi i niezawodną identyfikację, bez konieczności zapamiętywania haseł przez użytkowników. W praktyce przy odczycie zdarzają się okazjonalnie błędy rozpoznania, a odciski palców zasadniczo można odtworzyć. Do codziennego użytku z umiarkowanymi wymaganiami ochrony zysk komfortu wobec haseł jest mimo to znaczny; dla środowisk o wysokiej wrażliwości skaner linii papilarnych powinien być połączony z kolejnym czynnikiem, na przykład czytnikiem kart chipowych.
Według karty danych trzy aktualne laptopy Durabook wyraźnie różnią się wyposażeniem bezpieczeństwa. Durabook S14I łączy seryjnie czytnik kart chipowych z modułem TPM. W Durabook S15 skaner linii papilarnych i czytnik kart chipowych można opcjonalnie dodać przez konfigurator. Starszy Durabook S15AB oferuje TPM 2.0, blokadę Kensington oraz opcjonalnie czytnik kart chipowych jako wyposażenie.
Zarówno Durabook S15, jak i Durabook S14I opierają się na procesorach Intel® z obsługą vPro™. Sam vPro™ nie jest mechanizmem szyfrowania ani ochrony dostępu, ale umożliwia centralną zdalną administrację i konfigurację floty urządzeń, co pozwala wdrażać politykę bezpieczeństwa w całym przedsiębiorstwie bez konieczności odwiedzania każdego urządzenia osobno. Jest to szczególnie istotne w przypadku robustnych laptopów w terenie, ponieważ fizyczny dostęp dla personelu IT jest często rzadko możliwy.
Obok szyfrowania danych przy robustnych laptopach istotną rolę odgrywa także fizyczna ochrona dostępu: kto używa w terenie urządzenia z wymiennym akumulatorem, powinien zadbać o to, aby zamek komory akumulatora nie dało się otworzyć bez narzędzia. Podobnie istotne są dezaktywowalne złącza USB, za pomocą których można zablokować nieautoryzowany transfer danych przez pendrive, o ile obsługuje to dany system operacyjny lub dodatkowe oprogramowanie zarządzające. Dla urządzeń z opcjonalnym złączem RS232 lub RJ45 obowiązuje ta sama zasada: niepotrzebne złącze z reguły można dezaktywować przez politykę, zamiast pozostawiać je trwale otwarte.
Żadna z opisanych tu funkcji bezpieczeństwa nie zastępuje regularnej kopii zapasowej danych. Dane zaszyfrowane TPM 2.0 są wprawdzie chronione przed nieuprawnionym dostępem, ale przy uszkodzeniu chipu TPM lub samego dysku SSD są bez kopii zapasowej tak samo bezpowrotnie stracone jak dane niezaszyfrowane. Dla pracy w terenie zalecana jest więc automatyczna kopia zapasowa na centralny serwer, gdy tylko urządzenie ponownie ma dostęp do sieci, zamiast polegać wyłącznie na lokalnym szyfrowaniu.
Obok samego skanera linii papilarnych aktualne wersje Windows obsługują logowanie biometryczne przez Windows Hello, które łączy rozpoznawanie odcisku palca lub twarzy z modułem TPM. Dzięki temu klucz biometryczny nie jest zapisywany w samym systemie operacyjnym, lecz w TPM, co dodatkowo zwiększa ochronę wobec czystych rozwiązań programowych. Dla przedsiębiorstw z wieloma pracownikami mobilnymi zmniejsza to ponadto nakład wsparcia, który w innym przypadku powstaje z powodu zapomnianych haseł.
Do zastosowania z umiarkowanie wrażliwymi danymi często wystarcza kombinacja szyfrowania OPAL 2.0 i ochrony hasłem. Kto używa urządzeń w terenie lub na budowach, gdzie kradzież jest bardziej prawdopodobna, powinien dodatkowo zaplanować blokadę Kensington i TPM 2.0. Dla środowisk o wysokiej wrażliwości z surowymi wymogami zgodności, na przykład w ochronie zdrowia lub w urzędach, zalecana jest pełna kombinacja TPM 2.0, czytnika kart chipowych i centralnego zarządzania vPro™. Pomocna jest następująca reguła kciuka: im większa liczba urządzeń we flocie i im wyższe zapotrzebowanie na ochronę przetwarzanych danych, tym bardziej opłaca się dodatkowy nakład na infrastrukturę kart chipowych i centralne zarządzanie w porównaniu z czystym rozwiązaniem hasłowym.
Urządzenia Robustbook można konfigurować zależnie od modelu z opisanymi tu funkcjami bezpieczeństwa. Oferujemy z Durabook S14I, Durabook S15 i Durabook Z14I robustne laptopy do pracy w terenie, wszystkie z obudową ze stopu aluminiowo-magnezowego i certyfikacją MIL-STD-810H. Aby uzyskać poradę dotyczącą odpowiedniego wyposażenia bezpieczeństwa dla Państwa branży i wymogów zgodności, zespół jest dostępny przez stronę kontaktową.