Все первые 10 лет XXI века сопровождали скандалы, связанные с воровством личных данных и информации, являющейся государственной и коммерческой тайной. И большинство таких случаев — это всего лишь последствия человеческого фактора: кто-то оставил ноутбук незащищенным паролем, кто-то потерял флешку. Для многих такое развитие событий обернулось крахом карьеры и солидными убытками. Однако всего этого можно было бы избежать, если бы к безопасности хранения данных относились бы серьезнее. А ведь всего-то и требовалось, что шифровать данные.
В Windows Vista, Windows 7 и Windows 8 версий Pro и выше разработчики предлагают пользователям специальную технологию для шифрования содержимого логических разделов на жестких дисках всех видов, внешних дисках и USB-флешках — BitLocker. В чем суть? Если активировать BitLocker, то все файлы, находящиеся на логическом диске, будут шифроваться. Шифрование происходит прозрачно, то есть вам не нужно будет каждый раз вводить пароль при сохранении файла — система все делает автоматически и полностью незаметно. Однако как только вы отключите этот диск, то при следующем его включении потребуется специальный ключ (специальная смарт-карта, флешка или пароль) для доступа к нему. То есть если вы случайно потеряете ноутбук, то прочитать содержимое зашифрованного диска на нем не получится, даже если вы вытащите этот жесткий диск из этого ноутбука и попробуете его прочитать на другом компьютере. Ключ шифрования имеет такую длину, что время на перебор всех возможных комбинаций для подбора правильного варианта на самых мощных компьютерах будет исчисляться десятилетиями. Конечно, пароль можно выведать под пытками либо украсть заранее, но если флешка была потеряна случайно, либо ее украли, не зная, что она зашифрована, то прочесть ее будет невозможно.
Шифрование системного диска
Требованием для работы BitLocker для шифрования логического диска, на котором установлена операционная система Windows, является наличие незашифрованного загрузочного раздела: система должна все же откуда-то запускаться. Если правильно устанавливать Windows 8/7, то при установке создаются два раздела — невидимый раздел для загрузочного сектора и файлов инициализации и основной раздел, на котором хранятся все файлы. Первый как раз и является таким разделом, который шифровать не нужно. А вот второй раздел, в котором находятся все файлы, подвергается шифрованию.
Чтобы проверить, есть ли у вас эти разделы, откройте Управление компьютером,
перейдите в раздел Запоминающие устройства — Управление дисками.
На скриншоте раздел, созданный для загрузки системы, помечен как SYSTEM RESERVED. Если он есть, то вы смело можете использовать систему BitLocker для шифрования логического диска, на котором установлена Windows. Для этого зайдите в Windows с правами администратора, откройте Панель управления,
перейдите в раздел Система и безопасность,
и войдите в раздел Шифрование диска BitLocker.
Вы увидите в нем все диски, которые можно зашифровать. Кликните по ссылке Включить BitLocker.
Настройка шаблонов политики безопасности
В этом месте вы можете получить сообщение о том, что шифрование диска невозможно до тех пор, пока будут настроены шаблоны политики безопасности.
Дело в том, что для запуска BitLocker нужно системе разрешить эту операцию — это может сделать только администратор и только собственными руками. Сделать это намного проще, чем кажется после прочтения непонятных сообщений.
Откройте Проводник, нажмите — откроется строка ввода.
Введите в нее и выполните:
gpedit.msc
Откроется Редактор локальной групповой политики. Перейдите в раздел
Административные шаблоны
— Компоненты Windows
— Этот параметр политики позволяет выбрать шифрование диска BitLocker
— Диски операционной системы
—- Этот параметр политики позволяет настроить требование дополнительной проверки подлинности при запуске.
Установите значение параметра Включено.
После этого сохраните все значения и вернитесь в Панель управления — может запускать шифрование диска BitLocker.
Создание ключа и его сохранение
Вам на выбор система предложит два варианта ключа: пароль и флешка.
При использовании флешки вы сможете воспользоваться жестким диском только в том случае, если вставите эту флешку — на ней будет записан в зашифрованном виде ключ. При использовании пароля вам нужно будет его вводить каждый раз, когда будет происходить обращение к зашифрованному разделу на этом диске. В случае с системным логическим диском компьютера пароль будет нужен при холодной (с нуля) загрузке или полном рестарте, либо при попытке прочитать содержимое логического диска на другом компьютере. Во избежание каких-то подводных камней пароль придумывать, используя английские буквы и цифры.
После создания ключа вам будет предложено сохранить информацию для восстановления доступа в случае его утери: вы можете сохранить специальный код в текстовом файле, сохранить его на флешке, сохранить его в учетной записи Microsoft, или распечатать.
Обратите внимание, что сохраняется не сам ключ, а специальный код, необходимый для процедуры восстановления доступа.
В дальнейшем вы можете еще раз сохранить этот код или сменить пароль доступа, перейдя в раздел BitLocker в Панели управления или напрямую через свойства диска.
Шифрование USB-дисков и флешек
Вы так же можете шифровать и внешние USB-диски и флешки — эта возможность впервые появилась в Windows 7 под названием BitLocker To Go. Процедура такая же: вы придумываете пароль и сохраняет код восстановления.
Когда вы будете монтировать USB-диск (присоединять к компьютеру), либо попробуете его разблокировать, система запросит у вас пароль.
Если вы не хотите каждый раз вводить пароль, так как уверены в безопасности при работе на этом компьютере, то можете в дополнительных параметрах при разблокировке указать, что доверяете этому компьютеру — в этом случае пароль будет вводиться всегда автоматически, до тех пор, пока вы не отмените настройку доверия. Обратите внимание, что на другом компьютере система у вас попросит ввести пароль, так как настройка доверия на каждом компьютере действует независимо.
После того, как вы поработали с USB-диском, размонтируйте его, либо просто просто отсоединив, либо через меню безопасного извлечения, и зашифрованный диск будет защищен от несанкционированного доступа.
Два способа шифрования
BitLocker при шифровании предлагает два способа, имеющих одинаковый результат, но разное время выполнения: вы можете зашифровать только занятое информацией место, пропустив обработку пустого пространства, либо пройтись по диску полностью, защифровав все пространство логического раздела, включая и не занятое. Первое происходит быстрее, однако остается возможность восстановления информации с пустого места. Дело в том, что с помощью специальных программ можно восстанавливать информацию, даже если она была удалена из Корзины, и даже если диск был отформатирован. Конечно, практически это выполнить трудно, но теоретическая возможность все равно есть, если вы не используете для удаления специальные утилиты, удаляющие информацию безвозвратно. При шифровании всего логического диска будет шифроваться и место, помеченное как пустое, и возможности восстановления информации с него даже с помощью специальных утилит уже не будет. Этот способ абсолютно надежный, но более медленный.
При шифровании диска желательно не выключать компьютер. На шифрование 300 гигабайт у меня ушло примерно 40 минут. Что будет, если внезапно отключилось питание? Не знаю, не проверял, но в интернете пишут, что ничего страшного не произойдет — нужно будет просто начать шифрование заново.
Вывод
Таким образом, если вы постоянно пользуетесь флешкой, на которой храните важную информацию, то с помощью BitLocker можете защитить себя от попадания важной информации в чужие руки. Так же можно защитить информацию и на жестких дисках компьютера, включая и системные — достаточно полностью выключить компьютер, и информация на дисках станет недоступной для посторонних. Использование BitLocker после настройки шаблонов политики безопасности не вызывает никаких затруднений даже у неподготовленных пользователей, какого либо торможения при работе с зашифрованными дисками я не заметил.