Come proteggere il laptop e i dati da accessi non autorizzati: una guida pratica

Come proteggere il laptop e i dati da accessi non autorizzati: una guida pratica

Sul portatile ci sono documenti personali, progetti di lavoro, corrispondenza, password e l’accesso ai tuoi account. Se lo perdi o te lo rubano, il dispositivo si può ricomprare. Molto peggio è se un estraneo accede ai dati.

Questa guida spiega quali misure proteggono davvero i dati sul portatile, che cosa può e non può fare ciascuna di esse e come combinarle.

Perché la password di Windows non basta

La password di Windows protegge solo l’accesso a Windows. Non protegge i file sul disco:

  • il disco si può smontare e collegare a un altro computer;
  • il portatile si può avviare da una chiavetta USB con un altro sistema operativo;
  • se le impostazioni UEFI (BIOS) non sono protette da password, chiunque può cambiare l’ordine di avvio.

In tutti questi casi Windows non si avvia affatto, quindi la sua password non conta. Una protezione affidabile è fatta di tre parti: una password UEFI, una password di avvio e la crittografia dei dati.

1. Password UEFI (BIOS) e niente avvio da USB

Questo primo passo è gratuito. Nelle impostazioni UEFI (BIOS) del portatile:

  • imposta una password di amministratore (supervisor password);
  • disattiva l’avvio da USB e da altri dispositivi esterni, oppure metti il disco interno al primo posto nell’ordine di avvio;
  • lascia attivo Secure Boot.

Senza la password UEFI nessuno può modificare queste impostazioni, e avviare il portatile da una chiavetta USB diventa molto più difficile.

2. Una password prima dell’avvio del sistema operativo

Disk Password Protection chiede una password prima dell’avvio del sistema operativo:

  • senza la password corretta Windows non si avvia;
  • la password viene richiesta anche quando si avvia da questo disco su un altro computer, e anche dopo la disinstallazione del programma;
  • nella modalità nascosta la finestra della password non viene mostrata, e il computer sembra bloccato;
  • le singole partizioni si possono nascondere: Windows e gli altri programmi non le vedono finché non togli la protezione con la password;
  • sono supportati BIOS e UEFI, dischi MBR e GPT e Windows x86, x64 e ARM64, e i moduli UEFI sono firmati con il certificato Microsoft UEFI CA 2023.

È importante sapere anche che cosa Disk Password Protection non fa: il programma non cripta i dati. Se il portatile viene avviato da una chiavetta USB, la richiesta della password non compare, e le partizioni nascoste si possono trovare con i programmi di recupero dati. Per questo la password di avvio va combinata con una password UEFI (passo 1) e con la crittografia (passo 3).

3. Crittografia dei dati

La crittografia protegge i dati stessi. Senza la password o la chiave il contenuto del disco sembra una sequenza di byte casuali, anche se il disco viene collegato a un altro computer.

BitLocker

  • integrato in Windows Pro, Enterprise ed Education;
  • cripta il disco di sistema ed è veloce;
  • Windows Home offre una “Crittografia dispositivo” semplificata, ma solo sui computer compatibili e quasi senza impostazioni;
  • conserva la chiave di ripristino: senza di essa, dopo una sostituzione dell’hardware o un aggiornamento del firmware puoi perdere l’accesso ai dati.

VeraCrypt

Un programma gratuito e open source, che può criptare anche il disco di sistema. È più complicato da configurare, e chi è alle prime armi può sbagliare facilmente.

Cryptic Disk

Cryptic Disk cripta le partizioni con i dati, i dischi esterni, le chiavette USB e i file contenitore:

  • crittografia trasparente: monti il disco criptato con la password e poi lo usi come qualsiasi altro disco;
  • volumi nascosti all’interno di quelli criptati, quando bisogna nascondere l’esistenza stessa dei dati;
  • file chiave e token di sicurezza al posto della password o insieme a essa;
  • accelerazione hardware di AES, quindi la crittografia quasi non rallenta il lavoro;
  • modalità portatile: il programma funziona senza installazione e non lascia tracce nel sistema.

Cryptic Disk non cripta la partizione di sistema. È più comodo tenere i dati importanti su una partizione separata o in un contenitore, e criptare il disco di sistema con BitLocker se serve.

Come combinarle

Per la maggior parte dei portatili funziona questa combinazione:

  • una password UEFI (BIOS) e niente avvio da USB;
  • Disk Password Protection per la password di avvio e le partizioni nascoste;
  • BitLocker per il disco di sistema e Cryptic Disk per le partizioni con i dati, i dischi esterni e i contenitori.

Breve lista di controllo

  • Imposta una password UEFI (BIOS) e disattiva l’avvio da dispositivi esterni.
  • Attiva una password di avvio.
  • Cripta i dischi e i contenitori con i dati importanti.
  • Conserva la chiave di ripristino di BitLocker e una copia di riserva della chiave di Cryptic Disk in un luogo sicuro, ma non su questo portatile.
  • Usa password lunghe e diverse tra loro.
  • In viaggio spegni completamente il portatile invece di metterlo in sospensione: in sospensione i dischi criptati restano montati e le chiavi di crittografia restano in memoria.

Conclusione

Nessuna misura da sola blocca tutte le minacce. La password UEFI tiene gli estranei lontani dalle impostazioni di avvio. Disk Password Protection impedisce l’avvio del sistema senza password e nasconde le partizioni. E la crittografia con Cryptic Disk o BitLocker protegge i dati anche se il disco finisce in mani altrui.