Symantecin pcanywhere-tietosuojasuositusopas Tämä asiakirja sisältää tietoja pcanywhere 12.5 SP4- ja pcanywhere Solution 12.6.7 -versioihin tehdyistä parannetun tietosuojan muutoksista, keskeisimpien parannusten toiminnasta ja tarvittavista toimenpiteistä tietosuojauhkien vähentämiseksi. SSL-kättely ja -salaus TCP/IP:lle TCP/IP-yhteydet on nyt suojattu SSL-protokollalla, joka käyttää 256- tai 128-bittistä salausta. Salaus voidaan jättää käyttämättä valitsemalla vaihtoehto None (Ei mitään), mutta tällöinkin tarkistetaan tietojärjestelmän eheys. Symantec suosittelee optimaalisen suojaustason varmistamiseksi, että käytössä on oletusarvoinen 256-bittinen salaus. Vaihtoehdot "128-bittinen" ja None (Ei mitään) ovat käytettävissä suorituskyvyltään herkissä suojatuissa ympäristöissä. Itse allekirjoitetut SSL-varmenteet pcanywhere käyttää itse allekirjoitettuja SSL-varmenteita. Käytössä on kaksi avaintiedostoa: host.key ja host.cer. Host.key sisältää yksityisen avaimen, ja Host.cer käsittää X.509- varmenteen, joka sisältää julkisen avaimen. Yksityinen avain on suojattu käytönvalvontaluetteloilla, jotka sallivat ainoastaan pääkäyttäjien, tehokäyttäjien ja järjestelmän käyttää sitä. Varoitus: Yksityinen avaintiedosto on suojattava. Jos henkilö, jolla ei ole käyttöoikeutta, pääsee käsiksi yksityiseen avaintiedostoon, hän saattaa kyetä esiintymään isäntänä tai tekemään välimieshyökkäyksen (man-in-the-middle, MITM) ketä tahansa käyttäjää kohtaan, joka yrittää hallita isäntää etäyhteyden välityksellä. Jos epäilet, että isännän yksityisavain on joutunut vaaran kohteeksi, voit luoda uuden yksityisavaimen suorittamalla seuraavat toimenpiteet: 1. Pysäytä isäntäprosessi. 2. Poista yksityinen avaintiedosto ja varmennetiedosto. 3. Tyhjennä luotettujen varmenteiden luettelo. Katso ohjeet tämän asiakirjan Luotettujen varmenteiden luettelo -osiosta. 4. Käynnistä isäntäprosessi uudelleen. Kun isäntä on käynnistetty ja avaintiedostot eivät ole käytössä, isäntäprosessin aikana luodaan automaattisesti uusi joukko. SSL-allekirjoitusvahvistus Etäkäyttäjät vahvistavat isäntätietokoneen aitouden SSL-allekirjoitusvahvistuksella. Tämä vahvistus on tehtävä, jotta etätietokoneen ja isäntätietokoneen välille voidaan muodostaa suojattu yhteys ja jotta voidaan suojautua välimieshyökkäykseltä. Oletusarvoisesti etäkäyttäjä yrittää muodostaa yhteyden etätietokoneeseen TCP/IP-protokollalla ja tällöin käyttäjälle tulee näkyviin valintaikkuna, joka näyttää isäntätietokoneen julkisen
avaimen allekirjoituksen. Etäkäyttäjän tulee varmistaa, että valintaikkunassa oleva allekirjoitus on sama kuin isäntätietokoneen. Tämä allekirjoitus ei ole salainen. Se voidaan tulostaa, lähettää sähköpostitse tai ilmoittaa puhelimen välityksellä. Allekirjoitus on tallennettu kohteen cert.thumbprint.txt isäntähakemistoon. Jos etäkäyttäjä hyväksyy isäntävarmenteen valitsemalla Accept Always (Hyväksy aina), isännän julkinen avain tallennetaan paikallisesti Luotetut varmenteet -luetteloon ja se hyväksytään automaattisesti vastaisuudessa yhteyttä muodostettaessa. Jos haluat lisätietoja luotettujen varmenteiden luettelosta, tutustu tämän asiakirjan Luotettujen varmenteiden luettelo -osioon. Modeemin vaihdot Modeemiviestintää varten on nyt tarjolla uusi 256-bittinen salaustaso. Symantec suosittelee uuden salaustason käyttöä. Symantec suosittelee käytettäväksi ainoastaan alemman tason salausta, jos suojaus ei ole kovinkaan tai lainkaan tärkeää, vaikka nämä vaihtoehdot saattavatkin toimia paremmin joissakin ympäristöissä. Modeemiviestinnässä käytetty suojaus ei sisällä allekirjoituksen vahvistusvaihetta, ja sen vuoksi modeemiviestintä on altis isäntätietokoneeksi tekeytymiselle tai välimieshyökkäyksille. Hyökkääjä onnistuu tekemään tällaisia hyökkäyksiä vain, jos hän kykenee aktiivisesti manipuloimaan puhelinlinjan signaaleja. Jos hyökkääjä pystyy ainoastaan seuraamaan linjan signaaleja, hän ei voi aiheuttaa vahinkoa. Aikakatkaisukehotteen muutoksen hyväksyminen päivityksen aikana vs. uusi asennus Aikakatkaisun oletusasetus on muuttunut 10 sekunnista 30 sekuntiin. Suojauksen oletusasetukset AES256 on oletusarvoinen salaustaso kaikille yhteyksille. Symantec suosittelee, että oletusarvoiset suojausasetukset tarkistetaan manuaalisesti. Tarkista oletusarvoiset suojausasetukset suorittamalla tässä osiossa kuvatut toimenpiteet. Myös jos olet päivittänyt pcanywhere 12.5 SP4- tai pcanywhere Solution 12.6.7 - versioon,prompt to confirm connection (Kehote yhteyden vahvistamiseen -asetus säilyy samana, joksi se määritettiin ennen päivitystä. Määritä tämä asetus ja tarkista muut oletusasetukset suorittamalla tässä osiossa kuvatut toimenpiteet. 1. Siirry pcanywhere-sovelluksessa kohtaan Host Options > Security Options (Isäntävaihtoehdot > Suojausasetukset ja valitse seuraavat asetukset: Prompt when receiving (Anna kehote, kun vastaanotetaan) a remote TCP/IP session request (TCP/IP-etäistuntopyyntö) - Tämä asetus määrittää, tuleeko allekirjoitusvalintaikkuna näkyviin isäntätietokoneella. Prompt to confirm connection (Anna kehote yhteyden vahvistamiseen) - Tämä asetus määrittää, näytetäänkö valintaikkuna, joka kehottaa
isäntätietokoneen käyttäjää hyväksymään tai hylkäämään etähallintapyynnön. Jos kehote näytetään ja aikakatkaisuun tarvittava aika on kulunut (oletusasetus 30 sekuntia), käyttö estetään, ellei etäkäyttäjä ole superkäyttäjä, jolloin käyttö sallitaan. Jos kehotetta ei näytetä, kaikki etäkäyttäjät voivat jatkaa yhteyden käyttöä. 2. Siirry kohtaan Remote option > Encryption (Etäkäyttöasetus > Salaus) ja valitse seuraava asetus: Prompt when connecting over TCP/IP untrusted/unknown hosts (Anna kehote, kun muodostetaan yhteys TCP/IP:llä isäntätietokoneisiin, joihin ei luoteta tai joita ei tunneta) - Tämä asetus määrittää, näytetäänkö kehote yhdessä isäntätietokoneen julkisen avaimen allekirjoituksen kanssa. Isäntätietokoneen kehote näyttää TCP/IP-istuntopyynnöt on näkyvissä vain, jos etätietokoneen TCP/IP-kehote on myös valittu ja etäkäyttäjä ei hyväksy tai peruuta sitä viiden sekunnin kuluessa. Isäntätietokoneen kehote on näkyvissä viiden sekunnin ajan sen jälkeen, kun sen julkinen avain on siirretty etätietokoneelle. Istuntopyyntö jatkuu, jos etätietokoneen kehotetta ei ole määritetty esittämään epäluotettavia verkkoja, isäntätietokoneen varmenne on jo luotettujen varmenteiden luettelossa tai etätietokoneen käyttäjä valitsee viiden sekunnin kuluessa yhteyden muodostamisesta joko Trust (Luota) tai Deny (Estä). Kun yhteyttä jatketaan, isäntätietokoneen käyttäjä saa kehotteen vahvistaa yhteys oletusarvoisesti. Yhteyden kättelyn vaiheet Vaihe Etätietokone Isäntätietokone 1 Jos Prompt when connecting over TCP/IP untrusted/unknown hosts (Anna kehote, kun muodostetaan yhteys TCP/IP:llä isäntätietokoneisiin, joihin ei luoteta tai joita ei tunneta) on valittu, etätietokone rekisteröi takaisinsoiton käyttämällä varmennetta ssl_ctx_set_verify API. 2 Etätietokone käynnistää yhteyden kutsumalla toiminnon ssl_connect. 3 Isäntätietokone hyväksyy yhteyspyynnön kutsumalla toiminnon ssl_accept. 4 Isäntätietokone ajastaa isännän allekirjoitusvalintaikkunan ilmestymään viiden sekunnin kuluessa. 5 Jos etätietokone rekisteröi takaisinsoiton vaiheessa 1, etätietokoneen takaisinsoittotoiminto on nyt kutsuttu ja etätietokoneen allekirjoitusvalintaikkuna on näkyvillä. *Jos etäkäyttäjä valitsee Deny (Estä), yhteys keskeytetään ja isännän allekirjoituskehote ei näy, jos valinta tehdään ennen viiden sekunnin viivästystä, tai kehote suljetaan automaattisesti, jos se oli näkyvillä.
Jos käyttäjä valitsee Trust always (Luota aina), julkinen avain tallennetaan tulevaa käyttöä varten, ja etätietokone jatkaa kättelyprosessia. Jos käyttäjä valitsee Trust once (Luota kerran), etätietokone jatkaa kättelyprosessia. Close (Sulje)-painike sisältyi kehotteeseen, joten etäkäyttäjä voi sulkea kehotteen. Jos etäkäyttäjä kuitenkin valitsee Trust (Luota) tai Deny (Estä), yhteys jatkuu tai se keskeytetään, ja isäntäkehote sulkeutuu automaattisesti. Jos käyttäjä valitsee Deny (Estä), etätietokone keskeyttää yhteyden muodostamisen.* 6 Kättelyprosessi jatkuu, ja yhteys muodostetaan. 7 Jos isännän allekirjoitusikkuna ei ole vielä ilmestynyt näkyviin (viiden sekunnin viive on aina käytössä), sitä ei näytetä, koska se on peruutettu. 8 Etätietokone lähettää todennustiedot isäntätietokoneelle. 9 Jos isäntätietokone on määritetty antamaan kehote (isäntätietokoneen asetus 2), valintaikkuna tulee nyt näkyviin. Jos isäntätietokoneen käyttäjä valitsee Yes/Accept (Kyllä/Hyväksy), tietoja käytetään käyttäjän todentamiseen, ja prosessi jatkuu. Jos isäntätietokoneen käyttäjä valitsee No/Deny (Ei/Estä), isäntätietokone sulkee yhteyden. Varmenteiden hallinta Vanha varmenteiden hallintatoiminto on poistettu käytöstä. Uusi luottamusjärjestelmä antaa oletusarvoisesti etäpääkäyttäjälle kehotteen asettaa tietokoneen luottamusasetukset. Jos pääkäyttäjä valitsee Trust Always (Luota aina), tietokone lisätään luotettujen varmenteiden luetteloon. Pääkäyttäjälle ei lähetetä kehotetta seuraavan kerran, kun hän muodostaa yhteyden tähän nimenomaiseen tietokoneeseen. Jos pääkäyttäjä valitsee Trust Once (Luota kerran), luottamuskehote näytetään uudelleen, kun yhteys muodostetaan seuraavan kerran. Luotettujen varmenteiden luettelo Luotettujen varmenteiden luettelo on tiedosto, joka sisältää isäntätietokoneen luotetut varmenteet. Luettelo on tallennettu trusted_certs.pem-tiedostoon. Jos epäilet, että isäntätietokoneen yksityinen avain on joutunut vääriin käsiin, sinun tulee poistaa trusted_certs.pem-tiedosto. Kaikki isännät on tämän jälkeen määriteltävä uudelleen luotetuiksi.
pcanywhere-tietokoneen kuvantaminen Kun kuvannat pcanywhere-tietokoneen (fyysisen tai virtuaalisen), Symantec suosittelee, että poistat yksityisen avaimen, varmenteen ja paikalliset salausrekisterin avaintiedostot, jotka sijaitsevat seuraavissa sijainneissa: 64-bittiset versiot: HKLM\Software\Wow6432Node\Symantec\pcAnywhere\ Nykyinen versio\{hash} 32-bittiset versiot: HKLM\Software\Symantec\pcAnywhere\Nykyinen versio\{hash} Kun käytät uusia kuvia tai klooneja, nämä arvot määritetään uudelleen pcanywheren ensimmäisellä käyttökerralla. Salasanan käsittely Kun salausasetukseksi on asetettu None (Ei mitään), pcanywhere-salasanat lähetetään tekstimuodossa. Symantec suosittelee, että etäyhteyttä käyttäessäsi et koskaan käytä toimialueen pääkäyttäjän kirjautumistietoja. Luo sen sijaan omat kirjautumistunnukset etäkäyttöä varten. Symantec suosittelee myös, että noudatat normaaleja salasanaa koskevia periaatteita. Näitä ovat esimerkiksi seuraavat: Vaihda usein salasanaa Käytä vahvoja salasanoja Rajoita kirjautumistietojen käyttöä ja saatavuutta Rajoita etäkäyttökirjautumistietojen käyttölupien määrää Levysalaus Isäntätietokoneen ja etätietokoneen asetusten määritystiedostot on tallennettu levylle salatussa muodossa. Nämä tiedostot on salattu avaimella, joka on tietokonekohtainen. Jos tietokone on kloonattu toisesta tietokoneesta, johon on asennettu pcanywhere, avain on sama, ja tietokoneet voivat lukea toistensa tiedostoja. Oletusarvoisesti vain pääkäyttäjillä, tehokäyttäjillä ja järjestelmällä on oikeus käyttää isäntätietokoneen asetusten määritystiedostoja. Lisäksi kaikilla tietokoneen käyttäjillä on oletusarvoisesti etäkäyttöasetusten määritystiedostojen käyttöoikeus. Vaikka nämä tiedostot onkin salattu, ne eivät ole suojattuja. Kuka tahansa, jolla on näiden tiedostojen käyttöoikeus, saattaa kyetä purkamaan tiedoston salauksen ja tutustumaan sen sisältöön. Jos jokin näistä tiedostoista halutaan suojata, tiedostoon on määritettävä sopivat käytönvalvontaluettelot. Huomaa, että Mac- tai Linux-järjestelmiin ei voida tehdä salausta. Jos käytät näitä järjestelmiä, suojaa tiedostot tiedoston käyttölupien avulla. Asetusten määritystiedostojen tuonti ja vienti Oletusarvoisesti isäntätietokoneen ja etätietokoneen asetusten määritystiedostot salataan. Jos haluat siirtää jonkin näistä tiedostoista toiselle tietokoneelle, sinun on ensin poistettava salaus suorittamalla awfilemgr.exe.
Kun olet poistanut salauksen, voit siirtää tiedoston uuteen järjestelmään ja tuoda sen käyttämällä samaa työkalua. Tuontiprosessi salaa tiedoston uuden tietokoneen avaimella. Isäntätietokoneen ja etätietokoneen käyttäminen Ketkä voivat käyttää isäntätietokonetta Pääkäyttäjät ja tehokäyttäjät voivat suorittaa isäntäprosessin. Näillä käyttäjillä on käyttöoikeus kaikkiin isäntätietokoneen asetusten määritystiedostoihin, yksityiseen avaimeen ja X.509- varmenteeseen. Ketkä voivat käyttää etätietokonetta Kaikki käyttäjät, jotka pystyvät kirjautumaan ikkunaan, voivat käyttää etätietokonetta. Näillä käyttäjillä on käyttöoikeus kaikkiin etätietokoneen asetusten määritystiedostoihin ja luotettujen varmenteiden luetteloon. Isäntätietokonetta käyttävien käyttäjien ympäristö Etätietokoneen käyttäjät, jotka voivat muodostaa yhteyden isäntätietokoneeseen, voivat tehdä isäntäjärjestelmään muutoksia, jotka voivat vaarantaa järjestelmän toiminnan. Joitakin toimintoja, joita etäkäyttäjä voi suorittaa ainoastaan etäistunnon aikana: Käynnistää pääkäyttäjän komentorivin Käynnistää tietokoneen uudelleen Huomaa, että kun isäntätietokone toimii palveluna, näkyviin tulee kehote antaa kirjautumistiedot. Jos sen sijaan isäntätietokone suoritetaan sovelluksena, kirjautumistietoja ei pyydetä. Internet-pohjaiset etätietokoneen hallintaistunnot pcanywhere Access Server ei ole enää turvallinen internet-pohjaisiin etähallintaistuntoihin. Analysoituaan Access Server -palvelimen yhteydet Symantec ei enää suosittele Access Server - palvelimen käyttöä. Jos Access Server ei ole käytettävissä, Symantec suosittelee, että käytät VPN:ää internetpohjaisiin etähallintaistuntoihin. Unable to attach to specified device (Ei voida liittää määritettyyn laitteeseen) -virhe Virheviesti Unable to attach to specified device (Ei voida liittää määritettyyn laitteeseen) näytetään useissa eri tapauksissa. Määritä ongelman perimmäinen syy suorittamalla seuraavat toimenpiteet annetussa järjestyksessä. 1. Varmista, että sekä etätietokone että isäntätietokone käyttävät samaa salausta. 2. Tarkista todennustyyppi ja varmista, että annat oikeat kirjautumistiedot. 3. Jos olet pääkäyttäjä, luo seuraavissa sijainneissa sijaitsevat isäntä- tai avaintiedostot uudelleen poistamalla ne ja käynnistämällä sitten pcanywhere-konsolin uudelleen.
Vista tai uudempi versio: C:\ProgramData\Symantec\pcAnywhere\Hosts XP: C:\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere\Hosts 4. Varmista, että verkkoyhteys isäntäjärjestelmään toimii kunnolla. Tarkista, että palomuuri on määritetty oikein, tai lähetä isäntäjärjestelmään tiedustelupaketti jne.