我在Stack Exchange Workplace社区上阅读了这个问题,它表明IT团队能够阻止用户打开笔记本电脑(打开电源)。

我的笔记本电脑访问权限已关闭(IT以某种方式远程关闭它,
它无法开机),公司部门无法正常工作,无法通过
webmail访问电子邮件。

我知道IT系统管理员可以阻止用户登录。但这可能吗?
如果可以,那么可以使用哪些技术来执行类似的操作?
链接的问题:https:// worker.stackexchange.com/q/166838/86347

评论

有人(@TymoteuszPaul)在原始帖子中评论说:“如果公司足够重视,您可以锁定公司设备。对于手机这样的移动设备,您可以在可以远程锁定它的软件级别上进行锁定(因此它们甚至无法启动) ),而对于笔记本电脑,则通常必须安装芯片(或购买带有芯片的笔记本电脑)。通常在发生盗窃时安装该芯片,但在锁定员工方面也很有效,在这里就是这种情况。 br />
给它洗个冷水。

@ BobJarvis-ReinstateMonica我准备将您的评论标记为删除,因为我认为它与之后已删除的其他评论有关。但是除非我完全确定发生了什么,否则我通常不会举报。然后,经过令人尴尬的长时间拖延,我终于明白了。谢谢你的微笑。 :)

#1 楼

带外管理
英特尔管理引擎和AMD DASH是独立的微处理器,可远程管理企业PC。它们可以在计算机上以Ring -3特权运行,并且可以在主机OS之外运行。实时USB启动。

它能够访问任何内存区域,而无需主x86 CPU知道这些访问的存在。它还在网络接口上运行TCP / IP服务器,并且在某些端口上进入和离开计算机的数据包会绕过系统上运行的所有防火墙。 [1]

由于需要电源,因此在企业台式机中,保持关闭状态足以使主板消耗电源,因为关闭主机操作系统不会关闭交流电源主板的供电单元。
无法从UEFI禁用它。卸下微处理器或修改存储在UEFI中的固件将阻止系统启动。禁用安全启动或使用自定义UEFI密钥不会禁用其固件验证。
这是英特尔进行验证的方式,AMD的实现可能有所不同:嵌入在芯片组中的芯片组,该芯片组首先检查公钥的SHA256校验和与出厂时的校验和是否匹配,然后通过重新计算并与存储的签名进行比较来验证固件有效负载的RSA签名。这意味着没有明显的方法可以绕过签名检查,因为即使我们拥有公共密钥和签名,该检查也是通过存储在埋在硅中的ROM中的代码完成的。 [1]

一旦被盗设备被锁定,它们将不响应电源按钮信号。在装有BIOS的旧主板中,它们曾经响应但立即关闭。
消费类计算机还预先在Windows中预装了英特尔管理引擎微处理器和英特尔管理引擎接口驱动程序,但OEM并未在消费类计算机中安装英特尔主动管理技术软件。 ,或者这会阻塞设备吗?

如果设备被远程管理员锁定,则可以使用LAN唤醒和针对芯片的特定解锁指令来对其进行解锁。这就是我的组织用来处理具有敏感数据的企业笔记本电脑的方式。该芯片以其在UEFI中的固件为界,并使用芯片制造商的公钥进行硬编码,并且可能被硬接线至主板,以便在移除芯片时对设备进行固定。英特尔对其实施保密。用于禁用已被比喻为后门的Intel ME主控制器。 (2017)

带外管理
[1]英特尔x86隐藏了另一个可以接管您的计算机的CPU(您无法对其进行审核)

评论


它可以反转,还是会阻塞设备?

–marcellothearcane
20-11-16在16:28

@Mark Morgan Lloyd我不确定其法律方面。企业PC的所有权和使用主体受员工协议的约束。消费类PC不支持Intel AMT(在UEFI设置中不可用)。

– Defalt
20/11/16在19:30

@defalt请注意,IME芯片仍然存在,因此从理论上讲,您仍然可以激活类似的功能。 (这可能相当困难,或者我希望恶意软件已经被发布了……但是,再次,这种访问会让您从RAM中窃取任意数据而没有任何人注意,因此人们会发现它确实将其用于“ lolz”?)

– wizzwizz4
20 Nov 16在19:50



@MarkMorganLloyd法律-公司很可能拥有并控制硬件。现在是否合理完全不同,几乎与是否合法无关;)。也是一个很好的答案!

–蒂莫特兹·保罗(Tymoteusz Paul)
20 Nov 16 '19:58

@marshalcraft作为TPM的英特尔安全防护区(英特尔软件防护扩展)与英特尔ME不同。两者都存在于英特尔主板中。 @JonathanReez存储驱动器始终在企业PC中进行加密,并且加密密钥由TPM存储。 IME就像另一个用户一样,但是在设备上具有最高特权(Ring -3)。

– Defalt
20/11/18在5:29

#2 楼

defalt的答案非常好,但请记住三件事:用户是不可靠的叙述者,他们对“它将无法开机”的定义相当广泛,可能包括设备开始但无法登录。


如今,MDM(移动设备管理)适用于笔记本电脑以及移动设备和平板电脑,并且大多数MDM系统都可以通过某种方式完全集成



即使没有所有这些,即使没有OOB管理,大多数系统管理员也可以推送脚本来运行rm / * -rf或其等效的Windows。 >


评论


它甚至需要'rm -rf',仅仅丢弃加密密钥是否足够?

–哈珀-恢复莫妮卡
20-11-18在22:02

@Rob,谢谢您的回答。 rm / * -rf命令有什么作用?

–DxTx
20-11-19在12:39

@DxTx-语法可能略有错误,但这是一个众所周知的Unix trope,当以admin身份运行时,此类命令将清除整个驱动器系统。不太确定这几天的真实性,但希望您现在明白我的目标。

–罗布·莫尔
20-11-19在12:41