Skip to main content
  • Place orders quickly and easily
  • View orders and track your shipping status
  • Enjoy members-only rewards and discounts
  • Create and access a list of your products

自我加密磁碟機漏洞 (CVE-2018-12037 和 CVE-2018-12038):Dell Encryption 產品的緩解步驟。

Summary: 固態硬碟漏洞 395981 降低疑慮的問題。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

受影響的產品:

  • Dell Encryption Enterprise
  • Dell Encryption Personal
  • Dell Endpoint Security Suite
  • Dell Endpoint Security Suite Enterprise
  • Dell Encryption - BitLocker Manager
  • Dell 加密 - 自我加密磁片磁碟機管理

Dell 針對漏洞注意事項 VU# 395981 此超連結會帶您前往 Dell Technologies 以外的網站。 所述,已察覺在某些自我加密固態硬碟的硬體加密中的漏洞報告。我們正在調查這些漏洞對我們產品可能造成的影響,並會儘快提供更新。我們的第一要務是保護客戶,並確保其資料和電腦的安全性。

在注意事項 VU#395981 中所概述的漏洞定義了漏洞的特性,該漏洞可能允許存取受硬體加速 BitLocker 實作所保護的磁碟機 (通常稱為 eDrive 以及許多 SED)。

由 BitLocker 硬體加速加密管理的磁碟機是以 eDrive 規格為基礎,這可能不一定代表它們是自我加密磁碟機 (SED)。eDrive 規格需要符合 IEEE 1667 規範,這與許多自我加密磁碟機管理技術的 OPAL2 規格不同。

eDrive的規格要求 (硬體加速 BitLocker 的 Microsoft 名稱) 如下所示:HTTPs://docs.microsoft.com/en-us/windows/security/information-protection/encrypted-hard-drive此超連結會帶您前往 Dell Technologies 以外的網站。

此漏洞也會影響某些 SED,其中許多屬於 TCG OPALOPAL2 規格,定義如下: HTTPs://trustedcomputinggroup.org/resource/storage-work-group-storage-security-subsystem-class-opal/此超連結會帶您前往 Dell Technologies 以外的網站。

此漏洞會影響磁碟本身而非 Dell 加密軟體,且並非所有磁碟機都會受到此漏洞的影響。Dell 正與其廠商合作以判斷其影響,並確保已針對受影響的磁碟機制定補救方案。

Cause

不適用

Resolution

透過 Dell Encryption 降低漏洞疑慮

針對使用 Dell Self-Encrypting Drive Management 解決方案的客戶,Dell 建議為其電腦增加額外的安全層。將 Dell 原則式加密分層到有已識別為可能易受攻擊的磁碟機的電腦上,直到可以取得這些磁碟的韌體更新為止,即可完成此作業。

在 SED 上執行原則式加密的裝置,可讓您使用系統資料加密金鑰加密 SED。如需詳細資訊,請參閱:如何在使用自行加密磁碟機的系統上為 Dell Encryption Enterprise 或 Dell Encryption Personal 啟用 SDE加密

或者,如果需要整個磁碟區加密解決方案,則可將硬體加密取代為 BitLocker 的軟體加密。

如何使用 Dell Encryption 停用 BitLocker 的硬體加速

Dell 的 BitLocker Manager 客戶若擔心自己可能容易受到 VU#395981 中所述的問題影響,可藉由更新其原則來降低風險。透過 Dell Security Management Server of Use Hardware-Based Encryption for Fixed Data Drive停用原則,以及作業系統磁片磁碟機和抽取磁片磁碟機的相同原則 (每個磁片磁碟機類型都有類似利用硬體加速的原則 (若有的話) 會停用在這些磁片磁碟機上使用硬體加速加密的功能。如果磁碟機已運用 eDrive 或硬體加速加密以進行保護,則磁碟機會以軟體型方法將資料解密並重新加密。

這些原則是端點式原則,位於磁片磁碟機類型 (作業系統磁片區、固定資料磁片區、抽取式儲存裝置) 各自類別內的 BitLocker 加密 原則集內。如需在 Dell Security Management Server 中修改原則的詳細資訊,請參閱:如何修改 Dell Data Protection Server 上的原則

對於未執行 Dell Data Security Management Server 的客戶,可使用 GPO 或登錄檔項目來管理允許硬體加密的設定 (如果可在磁碟機上使用)。此資料可在 Microsoft 網站的 GPO 中找到,並依據下列原則進行:

我要如何判斷端點是否可能受到影響?

如果想要快速找到磁片磁碟機可能容易受到攻擊,Dell 可以提供 DellOpalCheckerLite,一種可用的公用程式,使用腳本來識別 SED 並判斷其狀態。

注意:此公用程式可由 Dell Data Security ProSupport 使用 Chat (僅限美國) 提供,或透過電話提供,網址為本文底部的連結。

可使用 DellOpalCheckerLite 可以使用命令列執行。它需要所要分析之磁碟的磁碟機編號;例如,若要分析呈現至作業系統 (通常為作業系統磁碟機) 的第一個磁碟,您可以使用語法:

DellOpalCheckerLite.exe 0

如果有額外的磁碟號碼,則可以在指令檔中提供額外的行,以輸出電腦中其他磁碟的狀態。

在每個實例中 DellOpalCheckerLite 執行時, ERRORLEVEL 電腦變數已更新,可呼叫以分析磁片狀態。

此清單包含執行 DellOpalCheckerLite

SUPPORTED_NOT_OWNED 0 測試表示安裝會成功。
NOT_SUPPORTED 1 測試表示不支援此磁碟。
SUPPORTED_OWNED 2 測試表示支援磁碟,但已有人擁有 AdminSP。
COMPATIBILITY_ERROR 3 測試表示有一些相容性問題。
NO_OPAL_DISK 4 測試表示這不是 Opal 磁碟。
LOCKINGSP_ACTIVE_NOT_OWNED 6 測試表示鎖定 SP 作用中,而 AdminSP 有 SID == MSID (先前的測試可能已失敗)。
LOCKINGSP_ACTIVE_OWNED_TESTSID 7 測試表示鎖定 SP 作用中,但 DellOpalChecker 測試 SID 已擁有 AdminSP (先前的測試可能已失敗)。
OTHER_ERROR 50 其他一些未指定的錯誤
PARAMETER_ERROR 100 無效的參數
MUST_BE_ADMINISTRATOR 101 計畫執行層級必須為系統管理員才能執行測試。

以下為 OPAL 磁碟機且受到支援的輸出範例 (返回代碼 ERRORLEVEL = 0)。

ERRORLEVEL 的範例 = 0
圖 1:(僅限英文) ERRORLEVEL = 0 的範例

注意:Dell Encryption 原則式加密用戶端、軟體型完整磁碟加密用戶端和 Dell Data Guardian 不會遇到這類漏洞,因為它們不會使用這些磁碟機的硬體加速加密。

如需此漏洞的詳細資訊,以及特定製造商的注意事項,請參閱:

美國電腦緊急應變團隊:https://www.us-cert.gov/ncas/current-activity/2018/11/06/Self-Encrypting-Solid-State-Drive-Vulnerabilities 此超連結會帶您前往 Dell Technologies 以外的網站。

Samsung:https://www.samsung.com/semiconductor/minisite/ssd/support/consumer-notice/ 此超連結會帶您前往 Dell Technologies 以外的網站。

Crucial:http://www.crucial.com/usa/en/support-ssd 此超連結會帶您前往 Dell Technologies 以外的網站。

漏洞的進一步資訊:https://www.kb.cert.org/vuls/id/395981/ 此超連結會帶您前往 Dell Technologies 以外的網站。


如要聯絡支援部門,請參閱 Dell Data Security 國際支援電話號碼
請前往 TechDirect,以線上產生技術支援要求。
如需更多深入見解與資源,請加入 Dell 安全性社群論壇

Affected Products

Dell Encryption, Dell Endpoint Security Suite Pro, Dell Endpoint Security Suite Enterprise
Article Properties
Article Number: 000130689
Article Type: Solution
Last Modified: 04 Nov 2024
Version:  10
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.