Windows Hello for Business vizsgálata

Editors' Pick

A német BSI technikai elemzése szerint a Windows Hello for Business erős, adathalászatnak ellenálló bejelentkezést kínál, mert a jelszó helyett az eszközhöz kötött, lehetőleg TPM-ben védett kulcspárt használ. A PIN nem kerül továbbításra a hálózaton, a biometrikus minta pedig helyben marad, az arc- vagy ujjlenyomat-felismerés valójában a privát kulcs használatát engedélyezi. A vizsgálat ugyanakkor arra jutott, hogy a biometrikus védelem szintje erősen függ a hardvertől és a konfigurációtól. Enhanced Sign-in Security nélkül a szenzor, az illesztőprogram és az operációs rendszer közötti adatút kevésbé védett, ezért egy helyi, magas jogosultsággal rendelkező támadó manipulálhatja a biometrikus ellenőrzést. Az ESS virtualizációalapú biztonsággal elkülönített, megbízható útvonalat hoz létre, de csak kompatibilis eszközökön működik, és bizonyos kamerák vagy ujjlenyomat-olvasók használatát kizárhatja. A BSI ezért a TPM 2.0, a Secure Boot, a VBS és az ESS együttes alkalmazását, megfelelő PIN-házirendet, naprakész firmware-t és ellenőrzött biometrikus hardvert javasol. A Windows Hello nem eleve gyenge, de a puszta bekapcsolása nem garantál egységes biztonsági szintet, az üzemeltetőnek azt is ellenőriznie kell, hogy az adott gépen valóban aktív-e a hardveralapú védelem.

FORRÁS