A criptografia de disco por hardware é suficientemente confiável? É verdade que, em caso de roubo de um disco criptografado, é impossível acessar as informações contidas na mídia? Vamos tentar entender a questão.
Em setembro de 2015, os colegas Gunnar Alendal (Noruega) e Christian Kison (Alemanha) publicaram os resultados de seu estudo intitulado “got HW crypto? On the (in)security of a Self-Encrypting Drive series”. Durante o estudo, os autores compraram vários discos rígidos com criptografia por hardware e, com base nos resultados da pesquisa, concluíram que a criptografia por hardware em geral não é confiável, independentemente do fabricante do disco. E eis o porquê.
Em alguns modelos de discos com criptografia por hardware, os dados podem ser acessados sem nem mesmo uma senha (já que a opção de proteção por senha vem desativada por padrão). Uma configuração padrão como essa coloca em dúvida a própria utilidade da criptografia por hardware: os dados são criptografados, mas qualquer pessoa consegue lê-los do disco sem nenhuma dificuldade.
Quando a opção de proteção por senha está ativada, os pesquisadores descobriram que a senha é armazenada de forma criptografada na memória do controlador do disco ou em um de seus setores ocultos. Até aí, tudo bem, mas um invasor ainda consegue extrair a senha de qualquer um desses locais e descriptografá-la por simples força bruta com ferramentas de software comuns.
Os controladores de discos com criptografia por hardware merecem atenção especial. Os discos testados vinham com vários tipos de controladores, e alguns deles se mostraram potencialmente vulneráveis a invasões. Os pesquisadores conseguiram obter a senha criptografada de um dos tipos de controlador simplesmente colocando-o no modo de atualização de firmware. Outro tipo de controlador usava chaves de criptografia de 32 bits em vez dos 256 bits anunciados (quebrar uma chave de 32 bits é uma tarefa trivial). Em mais um tipo de controlador, a chave de criptografia é armazenada em texto simples, o que permite acessar as informações sem nenhuma senha.
O estudo também traz informações sobre outras vulnerabilidades da criptografia de disco por hardware, mas as constatações acima já permitem tirar uma conclusão óbvia: comprar discos com criptografia por hardware integrada não basta para garantir a segurança absoluta dos seus dados, e você também deve buscar uma proteção adicional por software. Essa proteção existe. Por ser baseada em software, ela é no mínimo tão boa quanto a proteção por hardware e, muitas vezes, muito mais eficiente e confiável.
A criptografia por software não armazena senhas diretamente no disco rígido. Ela permite criptografar apenas as informações do disco que precisam de criptografia (e não simplesmente tudo) e permite criptografar tanto discos físicos quanto virtuais, ou seja, elimina completamente a necessidade de um disco rígido com proteção por hardware. Um exemplo é o avançado programa profissional de criptografia Cryptic Disk.
Você pode baixar e instalar uma versão totalmente funcional do Cryptic Disk de forma absolutamente gratuita por até 30 dias. O programa permite proteger não apenas os arquivos locais do usuário, mas também os arquivos guardados em armazenamento em nuvem, como no Dropbox.
Concluindo, podemos dizer que, se as únicas informações valiosas que você guarda no disco rígido são as fotos do baile de formatura, a criptografia por hardware integrada será mais do que suficiente. Mas, se estamos falando da segurança de informações realmente valiosas, cuja perda pode causar consequências ou danos irreparáveis, pense bem a quem confiar a proteção dos seus dados: aos fabricantes de discos rígidos ou aos fornecedores de software.