La criptatura hardware dei dischi è sufficientemente affidabile? È vero che, in caso di furto di un disco criptato, è impossibile accedere alle informazioni presenti sul supporto? Proviamo a capirlo.
Nel settembre 2015 i colleghi Gunnar Alendal (Norvegia) e Christian Kison (Germania) hanno pubblicato i risultati del loro studio intitolato “got HW crypto? On the (in)security of a Self-Encrypting Drive series”. Nel corso dello studio gli autori hanno acquistato diversi dischi rigidi dotati di criptatura hardware e, sulla base dei risultati delle loro ricerche, sono giunti alla conclusione che la criptatura hardware è in generale inaffidabile, indipendentemente dal produttore del disco. Ecco perché.
In alcuni modelli di dischi con criptatura hardware è possibile accedere ai dati persino senza password (poiché l’opzione di protezione con password è disattivata per impostazione predefinita). Un’impostazione predefinita di questo tipo mette in dubbio l’utilità stessa della criptatura hardware: i dati sono criptati, ma chiunque può leggerli dal disco senza alcuna difficoltà.
Se l’opzione di protezione con password è attivata, la password, come hanno scoperto i ricercatori, viene conservata in forma criptata nella memoria del controller del disco oppure in uno dei suoi settori nascosti. Andrebbe anche bene, ma un malintenzionato può comunque recuperare la password da uno qualsiasi di questi luoghi di archiviazione e decifrarla con un semplice attacco di forza bruta usando comuni strumenti software.
I controller dei dischi con criptatura hardware meritano un’attenzione particolare. I dischi testati erano dotati di diversi tipi di controller e alcuni di essi si sono rivelati potenzialmente vulnerabili agli attacchi. Da un tipo di controller i ricercatori sono riusciti a ottenere la password criptata semplicemente mettendolo in modalità di aggiornamento del firmware. Un altro tipo di controller utilizzava chiavi di criptatura a 32 bit invece dei 256 bit dichiarati (violare una chiave a 32 bit è banale). In un altro tipo ancora la chiave di criptatura viene conservata in chiaro, il che permette di accedere alle informazioni senza alcuna password.
Lo studio pubblica anche informazioni su altre vulnerabilità della criptatura hardware dei dischi, ma già dai risultati sopra descritti si può trarre una conclusione evidente: l’acquisto di dischi con criptatura hardware integrata non può da solo garantire la sicurezza assoluta dei tuoi dati, ed è opportuno cercare anche una protezione software aggiuntiva. Una protezione di questo tipo esiste. Essendo software, è almeno altrettanto valida della protezione hardware e spesso molto più efficiente e affidabile.
La criptatura software non salva le password direttamente sul disco rigido. Permette di criptare solo le informazioni sul disco che richiedono la criptatura (e non semplicemente tutto) e consente di criptare sia i dischi fisici sia quelli virtuali: in altre parole, elimina completamente la necessità di un disco rigido con protezione hardware. Un esempio è l’avanzato programma professionale di criptatura Cryptic Disk.
Puoi scaricare e installare una versione completamente funzionante di Cryptic Disk in modo del tutto gratuito per un massimo di 30 giorni. Il programma permette di proteggere non solo i file locali dell’utente, ma anche i file che si trovano negli archivi cloud, ad esempio su Dropbox.
In conclusione, possiamo dire che, se le informazioni di valore che conservi sul disco rigido sono soltanto le foto del ballo di fine anno, la criptatura hardware integrata sarà più che sufficiente. Ma se si tratta della sicurezza di informazioni davvero preziose, la cui perdita potrebbe causare conseguenze o danni irreparabili, pensa a chi affidare la protezione dei tuoi dati: ai produttori di dischi rigidi o ai produttori di software.