Como proteger seu notebook e seus dados contra acesso não autorizado: um guia prático

Como proteger seu notebook e seus dados contra acesso não autorizado: um guia prático

No notebook ficam documentos pessoais, projetos de trabalho, correspondência, senhas e o acesso às suas contas. Se ele for perdido ou roubado, o aparelho pode ser substituído. Muito pior é um estranho ter acesso aos dados.

Este guia mostra quais medidas realmente protegem os dados no notebook, o que cada uma delas faz e não faz, e como combiná-las.

Por que a senha do Windows não basta

A senha do Windows protege apenas o login no Windows. Ela não protege os arquivos no disco:

  • o disco pode ser removido e conectado a outro computador;
  • o notebook pode ser iniciado a partir de um pendrive com outro sistema operacional;
  • se as configurações do UEFI (BIOS) não tiverem senha, qualquer pessoa pode mudar a ordem de inicialização.

Em todos esses casos o Windows nem chega a iniciar, e a senha dele não faz diferença. Por isso uma proteção confiável tem três partes: senha do UEFI, senha de inicialização e criptografia dos dados.

1. Senha do UEFI (BIOS) e nada de inicializar pelo USB

Este primeiro passo é gratuito. Nas configurações do UEFI (BIOS) do notebook:

  • defina uma senha de administrador (supervisor password);
  • desative a inicialização pelo USB e por outros dispositivos externos, ou coloque o disco interno em primeiro lugar na ordem de inicialização;
  • mantenha o Secure Boot ativado.

Sem a senha do UEFI ninguém consegue mudar essas configurações, e iniciar o notebook por um pendrive fica bem mais difícil.

2. Uma senha antes de o sistema operacional iniciar

O Disk Password Protection pede uma senha antes de o sistema operacional iniciar:

  • sem a senha correta o Windows não inicia;
  • a senha é pedida mesmo quando o disco é usado para iniciar outro computador, e mesmo depois de o programa ser desinstalado;
  • no modo furtivo a tela de senha não aparece, e o computador parece travado;
  • partições específicas podem ser ocultadas: o Windows e outros programas não as veem até você remover a proteção com a senha;
  • há suporte a BIOS e UEFI, discos MBR e GPT e Windows x86, x64 e ARM64, e os módulos UEFI são assinados com o certificado Microsoft UEFI CA 2023.

Também é importante saber o que o Disk Password Protection não faz: o programa não criptografa os dados. Se o notebook for iniciado por um pendrive, o pedido de senha não aparece, e as partições ocultas podem ser encontradas com programas de recuperação de dados. Por isso a senha de inicialização deve ser combinada com a senha do UEFI (passo 1) e com a criptografia (passo 3).

3. Criptografia dos dados

A criptografia protege os próprios dados. Sem a senha ou a chave, o conteúdo do disco parece uma sequência de bytes aleatórios, mesmo que o disco seja conectado a outro computador.

BitLocker

  • incluído no Windows Pro, Enterprise e Education;
  • criptografa o disco do sistema e é rápido;
  • o Windows Home tem uma “Criptografia do dispositivo” simplificada, mas só em computadores compatíveis e quase sem configurações;
  • guarde a chave de recuperação: sem ela você pode perder o acesso aos dados depois de uma troca de hardware ou de uma atualização de firmware.

VeraCrypt

Programa gratuito e de código aberto, que também criptografa o disco do sistema. A configuração é mais complicada, e quem está começando erra com facilidade.

Cryptic Disk

O Cryptic Disk criptografa partições de dados, discos externos, pendrives e arquivos contêiner:

  • criptografia transparente: você monta o disco criptografado com a senha e depois o usa como qualquer outro disco;
  • volumes ocultos dentro dos volumes criptografados, quando é preciso esconder a própria existência dos dados;
  • arquivos de chave e tokens de segurança no lugar da senha ou junto com ela;
  • aceleração de AES por hardware, por isso a criptografia quase não deixa o trabalho mais lento;
  • modo portátil: o programa funciona sem instalação e não deixa rastros no sistema.

O Cryptic Disk não criptografa a partição do sistema. É mais prático guardar os dados importantes em uma partição separada ou em um contêiner, e criptografar o disco do sistema com o BitLocker, se necessário.

Como combinar

Para a maioria dos notebooks esta combinação funciona bem:

  • senha do UEFI (BIOS) e nada de inicializar pelo USB;
  • o Disk Password Protection para a senha de inicialização e as partições ocultas;
  • o BitLocker para o disco do sistema e o Cryptic Disk para partições de dados, discos externos e contêineres.

Checklist rápido

  • Defina uma senha do UEFI (BIOS) e desative a inicialização por dispositivos externos.
  • Ative uma senha de inicialização.
  • Criptografe os discos e contêineres com dados importantes.
  • Guarde a chave de recuperação do BitLocker e uma cópia de segurança da chave do Cryptic Disk em um lugar seguro, mas não neste notebook.
  • Use senhas longas e diferentes.
  • Em viagem, desligue o notebook por completo em vez de colocá-lo em suspensão: em suspensão os discos criptografados continuam montados e as chaves de criptografia continuam na memória.

Conclusão

Nenhuma medida sozinha bloqueia todas as ameaças. A senha do UEFI mantém estranhos longe das configurações de inicialização. O Disk Password Protection impede que o sistema inicie sem senha e oculta partições. E a criptografia com o Cryptic Disk ou o BitLocker protege os dados mesmo que o disco caia em mãos erradas.