No notebook ficam documentos pessoais, projetos de trabalho, correspondência, senhas e o acesso às suas contas. Se ele for perdido ou roubado, o aparelho pode ser substituído. Muito pior é um estranho ter acesso aos dados.
Este guia mostra quais medidas realmente protegem os dados no notebook, o que cada uma delas faz e não faz, e como combiná-las.
Por que a senha do Windows não basta
A senha do Windows protege apenas o login no Windows. Ela não protege os arquivos no disco:
- o disco pode ser removido e conectado a outro computador;
- o notebook pode ser iniciado a partir de um pendrive com outro sistema operacional;
- se as configurações do UEFI (BIOS) não tiverem senha, qualquer pessoa pode mudar a ordem de inicialização.
Em todos esses casos o Windows nem chega a iniciar, e a senha dele não faz diferença. Por isso uma proteção confiável tem três partes: senha do UEFI, senha de inicialização e criptografia dos dados.
1. Senha do UEFI (BIOS) e nada de inicializar pelo USB
Este primeiro passo é gratuito. Nas configurações do UEFI (BIOS) do notebook:
- defina uma senha de administrador (supervisor password);
- desative a inicialização pelo USB e por outros dispositivos externos, ou coloque o disco interno em primeiro lugar na ordem de inicialização;
- mantenha o Secure Boot ativado.
Sem a senha do UEFI ninguém consegue mudar essas configurações, e iniciar o notebook por um pendrive fica bem mais difícil.
2. Uma senha antes de o sistema operacional iniciar
O Disk Password Protection pede uma senha antes de o sistema operacional iniciar:
- sem a senha correta o Windows não inicia;
- a senha é pedida mesmo quando o disco é usado para iniciar outro computador, e mesmo depois de o programa ser desinstalado;
- no modo furtivo a tela de senha não aparece, e o computador parece travado;
- partições específicas podem ser ocultadas: o Windows e outros programas não as veem até você remover a proteção com a senha;
- há suporte a BIOS e UEFI, discos MBR e GPT e Windows x86, x64 e ARM64, e os módulos UEFI são assinados com o certificado Microsoft UEFI CA 2023.
Também é importante saber o que o Disk Password Protection não faz: o programa não criptografa os dados. Se o notebook for iniciado por um pendrive, o pedido de senha não aparece, e as partições ocultas podem ser encontradas com programas de recuperação de dados. Por isso a senha de inicialização deve ser combinada com a senha do UEFI (passo 1) e com a criptografia (passo 3).
3. Criptografia dos dados
A criptografia protege os próprios dados. Sem a senha ou a chave, o conteúdo do disco parece uma sequência de bytes aleatórios, mesmo que o disco seja conectado a outro computador.
BitLocker
- incluído no Windows Pro, Enterprise e Education;
- criptografa o disco do sistema e é rápido;
- o Windows Home tem uma “Criptografia do dispositivo” simplificada, mas só em computadores compatíveis e quase sem configurações;
- guarde a chave de recuperação: sem ela você pode perder o acesso aos dados depois de uma troca de hardware ou de uma atualização de firmware.
VeraCrypt
Programa gratuito e de código aberto, que também criptografa o disco do sistema. A configuração é mais complicada, e quem está começando erra com facilidade.
Cryptic Disk
O Cryptic Disk criptografa partições de dados, discos externos, pendrives e arquivos contêiner:
- criptografia transparente: você monta o disco criptografado com a senha e depois o usa como qualquer outro disco;
- volumes ocultos dentro dos volumes criptografados, quando é preciso esconder a própria existência dos dados;
- arquivos de chave e tokens de segurança no lugar da senha ou junto com ela;
- aceleração de AES por hardware, por isso a criptografia quase não deixa o trabalho mais lento;
- modo portátil: o programa funciona sem instalação e não deixa rastros no sistema.
O Cryptic Disk não criptografa a partição do sistema. É mais prático guardar os dados importantes em uma partição separada ou em um contêiner, e criptografar o disco do sistema com o BitLocker, se necessário.
Como combinar
Para a maioria dos notebooks esta combinação funciona bem:
- senha do UEFI (BIOS) e nada de inicializar pelo USB;
- o Disk Password Protection para a senha de inicialização e as partições ocultas;
- o BitLocker para o disco do sistema e o Cryptic Disk para partições de dados, discos externos e contêineres.
Checklist rápido
- Defina uma senha do UEFI (BIOS) e desative a inicialização por dispositivos externos.
- Ative uma senha de inicialização.
- Criptografe os discos e contêineres com dados importantes.
- Guarde a chave de recuperação do BitLocker e uma cópia de segurança da chave do Cryptic Disk em um lugar seguro, mas não neste notebook.
- Use senhas longas e diferentes.
- Em viagem, desligue o notebook por completo em vez de colocá-lo em suspensão: em suspensão os discos criptografados continuam montados e as chaves de criptografia continuam na memória.
Conclusão
Nenhuma medida sozinha bloqueia todas as ameaças. A senha do UEFI mantém estranhos longe das configurações de inicialização. O Disk Password Protection impede que o sistema inicie sem senha e oculta partições. E a criptografia com o Cryptic Disk ou o BitLocker protege os dados mesmo que o disco caia em mãos erradas.