• BitLocker — Шифрование диска. Шифрование дисков в Linux

    Здравствуйте, друзья! Практически у каждого из нас на компьютере найдется несколько файлов, которые требуют особой защиты.

    Нам требуется создать такой некий секретный уголок, где можно хранить информацию, зная, что доступ к ней будет только у вас. В реализации этой задачи нам поможет программа TrueCrypt

    Для хранения подобного содержимого существует два основных типа программ: первый - делает файлы невидимыми для посторонних, второй - шифрует их содержимое. Конкретно в этой статье я расскажу, как создать специальный раздел на жестком диске, который будет зашифрован, скрыт и доступ к нему можно будет получить только введя пароль.

    Например, я использую эту возможность для хранения базы данных с паролями. В вашем случае это может быть любая другая важная информация или файлы, которые требуют надежной защиты от взора посторонних глаз.

    TrueCrypt считается одной из лучших программ для шифрования данных. Несмотря на то, что ее разработчики в 2014 году полностью закрыли проект (на мой взгляд под давлением спец. служб, и рекомендация переходить на BitLocker лишь тому подтверждение), функциональность последних версий остается на достаточно высоком уровне.

    За счет инструментов TrueCrypt вы произведете шифрование любых файлов, размещенных на вашем ПК, разделов ОС, дисков или сменных носителей. Также вы сможете создать «секретный контейнер», находящийся, по принципу матрешки, внутри первого, мало защищенного тома. Основная роль подобного контейнера состоит в том, что даже, если вам придется выдать пароль для открытия первого контейнера, у вас есть отличные шансы скрыть существование второго, в котором и будут находиться ваши секретные файлы.

    Установка TrueCrypt

    Скачать эту бесплатную утилиту в разделе Downloads под свою операционную систему можно с сайта truecrypt.ch .

    В установке программы нет каких-либо сложностей достаточно использовать параметры по умолчанию. Далее, открыв уже установленную программу, мы увидим небольшое окно, со стандартным интерфейсом, где присутствует меню, рабочая область с перечнем томов и кнопки для выполнения основных задач.

    Интерфейс программы на английском языке. Если вас это смущает, достаточно вернуться на страницу загрузки утилиты и в разделе «Language Packs for TrueCrypt» скачать необходимый языковой пакетданном случае - русский). Произвести русификацию программы.

    Русификация TrueCrypt

    Разархивируйте языковой пакет и файл «Language.ru» скопируйте в папку с установленной программой (по умолчанию это C:\Program Files\TrueCrypt).

    Перед тем, как перейти к шифрованию, необходимо разобраться с основными принципами работы программы.

    Принцип работы TrueCrypt

    Работа программы основана на достаточно простом принципе. Мы создаем на компьютере некий файл и задаем ему определенный размер. Программа TrueCrypt этот файл шифрует, плюс мы ставим на него пароль. В итоге у нас получается некий контейнер, информация внутри которого будет зашифрована.

    Программа подключает этот контейнер в виде виртуального диска который будет отображается в проводнике и присваиваем ему букву. Монтируя диск и введя пароль вы сможете пользоваться им как обычном диском и скидывать в него, например, новую информацию, которая так же нуждается в шифровании.

    Создаем зашифрованный диск

    Следуя подсказкам мастера создания томов TrueCrypt приступим к созданию зашифрованного диска. Нажимаем «Создать том» и выбираем пункт «Создать зашифрованный файловый контейнер». Далее выбираем «Обычный том» и указываем, где он будет располагаться, нажимаем кнопку «Файл».

    Допустим, в моем случае он будет расположен на Диске С. Чтобы не вызывать лишних подозрений я рекомендую создать файл, внешне напоминающий мультимедийный, то есть файл имеющие соответствующее расширение, например, «cipher.avi»

    В этом случае наш будущий секретный контейнер будет выглядеть как обычный видеофайл, и даже если он большого размера - это никого не удивит. Нажимаем «Далее», выбираем алгоритм шифрования и размер этого файла (будущего контейнера).

    Указываем размер тома, который будет зависеть от того что вы будете хранить. Если это будет контейнер с мультимедийным контентом (видео, фото, аудио) то и размер должен быть соответствующим.

    На следующем этапе нужно задать пароль для этого тома и выбрать файловую систему. Если предполагаемый размер контейнера будет более 4 Гб, то файловая система NFTS.

    Нажимаем «Разметить» и видим надпись, что том TrueCrypt успешно создан. Контейнер успешно создан и как вы понимаете это наш первоначально созданный и замаскированный файл - cipher.avi.

    Теперь наша задача заключается в том, чтобы этот контейнер подключить в виде виртуального диска к системе. В главном окне программы выбираем букву для будущего диска и нажимаем кнопку «Файл». Указываем путь к нашему контейнеру - cipher.avi.

    Вводим пароль и теперь у нас в системе должен появиться только что созданный зашифрованный диск.

    Диск успешно создан. С ним можно работать как с обычным локальным диском: копировать, переносить и редактировать необходимые файлы. Поскольку шифрование происходит «на лету» скорость работы может отличаться, но это актуально только для более слабых систем.

    Когда работа с диском закончена, мы открываем TrueCrypt, выбираем этот диск и нажимаем «Размонтировать».

    Когда в следующий раз нам потребуется получить доступ к этому секретному содержимому, мы запускаем программу, в окне приложения нажимаем кнопку «Файл» и указываем «cipher.avi». Далее нажимаем «Смонтировать» и вводим пароль. После ввода пароля наш зашифрованный диск вновь появится в проводнике. Поработали - размонтировали.

    Программа позволяет шифровать не только файлы на винчестере или на съемном диске, но и весь диск, раздел или съемный носитель. Кроме этого, TrueCrypt может зашифровать даже дополнительную операционную систему и сделать невидимым не только существование каких-нибудь файлов, но и работающей дополнительной ОС. Эта функция может понадобиться, если вам нужно не просто скрыть пару десятков файлов, а засекретить большой объем информации, в том числе и те программы, которыми вы пользуетесь.

    TrueCrypt обладает действительно огромными возможностями, а в данной статье я ознакомил вас лишь с наиболее востребованной его функцией шифрования диска. Помните, что любые действия с системными файлами и разделами несут в себе потенциальную угрозу утраты функциональности операционной системы. Перед работой с TrueCrypt рекомендую создать резервную копию ОС. Также при выполнении всех действий внимательно читайте пояснения и дополнительные инструкции.
    На этом здесь все. Надеюсь, вам было интересно. До встречи в новой статье.

    Здравствуйте Друзья! В этой статье мы продолжим изучать встроенные в Windows системы призванные повысить безопасность наших данных. Сегодня это система шифрования дисков Bitlocker . Шифрование данных нужно для того что бы вашей информацией не воспользовались чужие люди. Как она к ним попадет это уже другой вопрос.

    Шифрование — это процесс преобразования данных таким образом что бы получить доступ к ним могли только нужные люди. Для получения доступа обычно используют ключи или пароли.

    Шифрование всего диска позволяет исключить доступ к данным при подключении вашего жесткого диска к другому компьютеру. На системе злоумышленника может быть установлена другая операционная система для обхода защиты, но это не поможет если вы используете BitLocker.

    Технология BitLocker появилась с выходом операционной системы Windows Vista и была усовершенствована в Windows 7 . Bitlocker доступен в версиях Windows 7 Максимальная и Корпоративная а так же в Windows 8 Pro. Владельцам других версий придется искать альтернативу .

    Не вдаваясь в подробности выглядит это так. Система шифрует весь диск и дает вам ключи от него. Если вы шифруете системный диск то без вашего ключа компьютер не загрузится. Тоже самое как ключи от квартиры. У вас они есть вы в нее попадете. Потеряли, нужно воспользоваться запасными (кодом восстановления (выдается при шифровании)) и менять замок (сделать шифрование заново с другими ключами)

    Для надежной защиты желательно наличие в компьютере доверенного платформенного модуля TPM (Trusted Platform Module). Если он есть и его версия 1.2 или выше, то он будет управлять процессом и у вас появятся более сильные методы защиты. Если же его нет, то возможно будет воспользоваться только ключом на USB-накопителе.

    Работает BitLocker следующим образом. Каждый сектор диска шифруется отдельно с помощью ключа (full-volume encryption key, FVEK). Используется алгоритм AES со 128 битным ключом и диффузором. Ключ можно поменять на 256 битный в групповых политиках безопасности.

    Когда шифрование будет завершено увидите следующую картинку

    Закрываете окошко и проверяете в надежных ли местах находятся ключ запуска и ключ восстановления.

    Шифрование флешки — BitLocker To Go

    Почему нужно приостанавливать шифрование? Что бы BitLocker не заблокировал ваш диск и не прибегать к процедуре восстановления. Параметры системы (BIOS и содержимое загрузочного раздела) при шифровании фиксируются для дополнительной защиты. При их изменении может произойти блокировка компьютера.

    Если вы выберите Управление BitLocker, то можно будет Сохранить или напечатать ключ восстановление и Дублировать ключ запуска

    Если один из ключей (ключ запуска или ключ восстановления) утерян, здесь можно их восстановить.

    Управление шифрованием внешних накопителей

    Для управления параметрами шифрования флешки доступны следующие функции

    Можно изменить пароль для снятия блокировки. Удалить пароль можно только если для снятия блокировки используется смарт-карта. Так же можно сохранить или напечатать ключ восстановления и включить снятие блокировки диска для этого компьютера автоматически.

    Восстановление доступа к диску

    Восстановление доступа к системному диску

    Если флешка с ключом вне зоны доступа, то в дело вступает ключ восстановления. При загрузке компьютера вы увидите приблизительно следующую картину

    Для восстановления доступа и загрузки Windows нажимаем Enter

    Увидим экран с просьбой ввести ключ восстановления

    С вводом последней цифры при условии правильного ключа восстановления автоматически пойдет загружаться операционная система.

    Восстановление доступа к съемным накопителям

    Для восстановления доступа к информации на флешке или внешнему HDD нажимаем Забыли пароль?

    Выбираем Ввести ключ восстановления

    и вводим этот страшный 48-значный код. Жмем Далее

    Если ключ восстановления подходит то диск будет разблокирован

    Появляется ссылочка на Управление BitLocker, где можно изменить пароль для разблокировки накопителя.

    Заключение

    В этой статье мы узнали каким образом можно защитить нашу информацию зашифровав ее с помощью встроенного средства BitLocker. Огорчает, что эта технология доступна только в старших или продвинутых версиях ОС Windows. Так же стало ясно для чего же создается этот скрытый и загрузочный раздел размером 100 МБ при настройке диска средствами Windows.

    Возможно буду пользоваться шифрованием флешек или внешних жестких дисков . Но, это маловероятно так как есть хорошие заменители в виде облачных сервисов хранения данных таких как DropBox, Google Диск , Яндекс Диск и подобные.

    Предлагаем Вашему вниманию обзор самых популярных аппаратных и программных средств для шифрования данных на внешнем жестком диске.

    Начнем с самого простого. В Mac OS X встроена Дисковая утилита, которая позволяет создать зашифрованный образ диска. Также для шифрования файлов или папок можно использовать стороннее программное обеспечение, например , FileWard, . Кроме этого, некоторые приложения для создания резервных копий предлагают шифрование бекапов из коробки.

    Эти методы хороши. Но иногда использование программного шифрования не является лучшим вариантом. Например, когда Вам нужно шифровать резервные копии Time Machine. Для защиты таких бекапов придется проделать хитрые манипуляции, потому что Time Machine не поддерживает шифрование. Обычное ПО не поможет в том случае, когда нужно создать зашифрованную копию загрузочного диска так, чтобы он оставался загрузочным. Зашифрованных дисков касается и другое ограничение: их нельзя использовать на других компьютерах (Mac или PC) без специального ПО.

    – одно из тех приложений, позволяющих шифровать содержимое диска, который остается загрузочным и пригодным для использования на Mac и PC. Это прекрасное приложение, но для доступа к информации на каждом компьютере, к которому подключается такой диск, необходима инсталляция PGP. Также, в случае повреждения диска шифрование может помешать восстановлению данных.

    Если Вам нужно универсальное решение, которое не накладывает ограничения на использование диска, стоит приобрести HDD со встроенным шифрованием. Диск самостоятельно шифрует и дешифрует данные, поэтому необходимость в установке дополнительного программного обеспечения отсутствует. При этом диск можно использовать в качестве загрузочного тома или для Time Machine. Одно предостережение: если у диска откажет контроллер или другая электроника, у Вас не будет возможности перенести данные с устройства (даже с полностью работающей механикой) до полного восстановления HDD.

    Жесткие диски с поддержкой шифрования бывают нескольких типов, в зависимости от механизма дешифровки:

    Аппаратные ключи

    Некоторые производители предлагают шифрующие HDD-боксы, которые блокируются с помощью физического устройства. До тех пор, пока присутствует ключ (подключен или находится рядом с диском), диск может быть прочитан.

    HDD такого типа: RadTech’s (95 долларов), RocStor и несколько устройств от (от 50 долларов). Все боксы имеют два или три совместимых ключа, которые подключаются в специальный порт устройства. SecureDISK предлагает с инфракрасным ключом (для использования диска носитель должен находится рядом).

    Сканеры отпечатков пальцев

    Если Вы беспокоитесь из-за потери физического носителя, то можно посмотреть в сторону HDD-боксов со сканером отпечатков пальцев. Несколько примеров: MXI Security (419-599$) и LaCie (400$ за 2Гб модель). (Некоторые старшие модели боксов LaCie, формата 2.5″ не шифруют данные, а используют менее надежную блокировку в прошивке). Эти диски удобные в использовании и могут хранить отпечатки пальцев до пяти человек. Стоит отметить, что существуют несколько техник обмана сканера пальцев (без наличия оригинального пальца).

    Клавиатура

    (230-480$) – шифрующие дисковые боксы, для которых не нужны физические ключи или биометрические считыватели. Вместо них используется клавиатура для введения пароля (до 18 символов). Применение клавиатуры вместо физического ключа удобно том случае, когда диск часто ходит по рукам. Диски поддерживают функцию “самоликвидации”, которая удаляет всю хранимую информацию после нескольких неудачных попыток ввода пароля.

    Аутентификация двух типов

    Как минимум один продукт – предлагает комбинацию физического ключа (в виде смарт карты) и встроенной клавиатуры в компактной дисковой оболочке. Этот вариант для защиты жесткого диска является самым надежным, поскольку для доступа к информации пользователь должен иметь ключ и знать секретный пароль.

    Для предотвращения несанкционированного доступа к системе и данным в Windows 7/10 предусмотрена возможность установки пароля, в том числе графического, однако такой способ защиты не может считаться сколь либо надежным. Пароль от локальной учетной записи легко может быть сброшен сторонними утилитами, а самое главное, ничто не мешает получить доступ к файловой системе, загрузившись с любого LiveCD со встроенным файловым менеджером.

    Чтобы защитить свои данные по-настоящему, необходимо использовать шифрование. Для этого сгодится и встроенная функция BitLocker, но лучше воспользоваться сторонними программами. Долгое время наиболее предпочтительным приложением для шифрования данных был TrueCrypt, однако в 2014 году его разработчики свернули проект, заявив, что программа не является более безопасной. Вскоре, однако, работа над ним была возобновлена, но уже новой командой, да и сам проект получил новое имя. Так на свет появился VeraCrypt.

    По сути, VeraCrypt это усовершенствованная версия TrueCrypt и именно эту программу мы предлагаем использовать для защиты вашей информации. В приведенном примере мы задействуем VeraCrypt «по максимуму», зашифровав с ее помощью весь жесткий диск с системным и пользовательским разделами. Такой способ шифрования имеет определенные риски – есть доля вероятности, пусть и очень небольшая, что система не сможет загрузиться, поэтому прибегать к нему советуем только тогда, когда это действительно вам нужно.

    Установка и базовая настройка VeraCrypt

    Процедура установки VeraCrypt ничем не отличается от инсталляции других программ, за одним лишь исключением. В самом начале вам будет предложено выбрать между режимами установки Install или Extract .

    В первом случае программа будет внедрена в ОС, что позволит вам подключать зашифрованные контейнеры и шифровать сам системный раздел. Режим Extract просто распаковывает исполняемые файлы VeraCrypt, позволяя использовать его как портативное приложение. Часть функций, в том числе шифрование диска с Windows 7/10, при этом становится недоступной.

    Сразу после запуска зайдите в меню Settings – Language , так как по умолчанию программа устанавливается на английском языке.

    Шифрование диска

    Несмотря на кажущуюся сложность задачи, все очень просто. Выберите в меню «Система» опцию «Зашифровать системный раздел/диск».

    В открывшемся окне мастера в качестве метода выберите «Обычный» (этого достаточно), область шифрования – весь диск.

    По завершении поиска скрытых секторов (процедура может занять продолжительное время), укажите число операционных систем и…

    алгоритм шифрования (здесь все лучше оставить по умолчанию).

    Примечание: если во время поиска скрытых секторов Windows перестанет отвечать, перезагрузите ПК принудительно и в следующий раз пропустите этот этап, выбрав «Нет».

    Придумайте и введите в поля пароль.

    Хаотично перемещая мышь, сгенерируйте ключ и нажмите «Далее».

    На этом этапе программа предложит создать VRD – диск восстановления и записать его на флеш- или оптический носитель.

    Когда на экране появится запрос на выполнение пре-теста шифрования системы, нажмите «Тест».

    Потребуется перезагрузка компьютера. После включения ПК появится экран загрузчика VeraCrypt. Здесь вам нужно будет ввести придуманный пароль и PIM – количество итераций шифрования. Если вы раньше нигде не вводили PIM, просто нажмите ввод, значение опции будет установлено по умолчанию.

    Спустя несколько минут Windows загрузится в обычном режиме, но при этом на рабочем столе появится окошко Pretest Completed – предварительное тестирование выполнено. Это означает, что можно приступать к шифрованию. Нажмите кнопку «Encrypt» и подтвердите действие.

    Процедура шифрования будет запущена. Она может занять длительное время, все зависит от размера диска и его заполненности данными, так что наберитесь терпения и ждите.

    Примечание: если на диске имеется шифрованный раздел EFI, что характерно для последних версий ПК, в начале шифрования вы можете получить уведомление «Похоже, Windows не установлена на диске…». Это означает, что зашифровать такой диск с помощью VeraCrypt не получится.

    После того как все содержимое диска будет зашифровано, окно загрузчика VeraCrypt станет появляться каждый раз при включении компьютера и каждый раз вам нужно будет вводить пароль, другим способом получить доступ к зашифрованным данным нельзя. С расшифровкой диска все намного проще. Все, что вам нужно будет сделать, это запустить программу, выбрать в меню «Система» опцию «Перманентно расшифровать системный раздел/диск» и проследовать указаниям мастера.

    Требования к конфиденциальности и безопасности компьютера полностью определяются характером хранящихся на нем данных. Одно дело если ваш компьютер служит развлекательной станцией и на нем кроме нескольких игрушек и папочки с фотографиями любимого котика ничего нет и совсем другое — если на жестком диске есть данные, являющиеся коммерческой тайной, потенциально представляющие интерес для конкурентов.

    Первым «рубежом обороны» является пароль на вход в систему, который запрашивается при каждом включении компьютера.

    Следующая ступень защиты — права доступа на уровне файловой системы. Пользователь, не имеющий разрешительных привилегий, при попытке получить доступ к файлам получит ошибку.

    Однако у описанных способов есть один крайне существенный недостаток. Они оба работают на уровне операционной системы и их можно относительно легко обойти если иметь немного времени и физический доступ к компьютеру (например, загрузившись с USB-флешки можно сбросить административный пароль или изменить файловые разрешения). Полную уверенность в безопасности и конфиденциальности данных можно получить только если задействовать достижения криптографии и надежно их. Ниже мы рассмотрим два способа подобной защиты.

    Первым рассматриваемым сегодня способом будет встроенная криптозащита от Microsoft. Шифрование, названное BitLocker, впервые появилось в Windows 8. Обезопасить с его помощью отдельную папку или файл не получится, доступно только шифрование всего диска целиком. Из этого в частности вытекает тот факт, что шифровать системный диск нельзя (система не сможет загрузиться), хранить важные данные в системных библиотеках типа «Мои документы» также нельзя (по умолчанию они располагаются на системном разделе).
    Чтобы включить встроенное шифрование, проделайте следующее:

    1. Откройте Проводник, сделайте правый клик на шифруемом диске и выберите пункт «Включить BitLocker».
    2. Отметьте пункт «Использовать пароль для снятия блокировки диска», придумайте и дважды введите пароль, удовлетворяющий требованиям безопасности (длина не менее 8 символов, наличие строчных и прописных букв, желательно ввести хотя бы один спец$имвол) и нажмите кнопку «Далее». Второй вариант разблокировки в рамках этой заметки мы рассматривать не будем поскольку ридеры смарткарт довольно редки и используются в организациях, имеющих собственную службу информационной безопасности.
    3. На случай утери пароля система предлагает создать особый ключ восстановления. Его можно прикрепить к учетной записи Microsoft, сохранить в файл или просто напечатать на принтере. Выберите один из способов и после сохранения ключа нажмите «Далее». Этот ключ следует беречь от посторонних поскольку он, являясь страховкой от вашей забывчивости, может стать «задней дверью», через которую и утекут ваши данные.
    4. На следующем экране выберите, необходимо ли шифровать весь диск или только занятое место. Второй пункт медленнее, но более надежен.
    5. Выберите шифрующий алгоритм. Если не планируете миграцию диска между компьютерами, выбирайте более стойкий новейший режим, иначе — режим совместимости.
    6. После настройки параметров нажмите кнопку «Начать шифрование» После некоторого ожидания данные на вашем диске будут надежно зашифрованы.
    7. После выхода из системы или перезагрузки защищенный том станет недоступным, для того чтобы открыть файлы потребуется ввод пароля.

    DiskCryptor

    Второй рассматриваемой сегодня криптографической утилитой является DiskCryptor — бесплатное решение с открытым исходным кодом. Чтобы использовать его, воспользуйтесь следующей инструкцией:

    1. Скачайте установщик программы с официального сайта по ссылке . Запустите скачанный файл.
    2. Процесс установки предельно прост, заключается в нажатии несколько раз кнопки «Next» и итоговой перезагрузки компьютера.

    3. После перезагрузки запустите программу DiskCryptor из папки с программой или щелкнув по ярлыку на рабочем столе.
    4. В открывшемся окне кликните на шифруемый диск и нажмите кнопку «Encrypt».
    5. Следующим шагом выберите алгоритм шифрования и определитесь, нужно ли стереть с диска перед шифрованием все данные (если не планируете уничтожать информацию, обязательно выберите «None» в списке «Wipe Mode»).
    6. Введите дважды пароль дешифровки (рекомендуется придумать сложный пароль, чтобы в поле «Password Rating» было значение как минимум «High»). Потом нажмите «ОК».
    7. После некоторого ожидания диск будет зашифрован. После перезагрузки или выхода из системы для доступа к нему нужно будет запустить утилиту, нажать на кнопку «Mount» или «Mount All», ввести пароль и нажать «ОК».

    Безусловным плюсом этой утилиты по сравнению с механизмом BitLocker является то, что использовать ее можно на системах, вышедших до Windows 8 (поддерживается даже снятая с поддержки Windows XP). Но DiskCryptor имеет и несколько существенных минусов:

    • не существует способов восстановления доступа к зашифрованной информации (если забыли пароль, то гарантированно потеряли свои данные);
    • поддерживается только разблокировка с помощью пароля, использование смарткарт или биометрических датчиков невозможно;
    • пожалуй самый большой недостаток использования DiskCryptor в том, что злоумышленник с административным доступом к системе сможет стандартными средствами отформатировать диск. Да, он доступа к данным не получит, но и вы их потеряете.

    Резюмируя могу сказать, что если на компьютере установлена ОС начиная с Windows 8, то лучше использовать встроенный функционал.