На ноутбуке хранятся личные документы, рабочие проекты, переписка, пароли и доступ к учётным записям. Если его потеряли или украли, само устройство можно купить заново. Гораздо хуже, если посторонний получит доступ к данным.
В этом руководстве разберём, какие меры действительно защищают данные на ноутбуке, что умеет каждая из них и как их сочетать.
Почему пароля Windows недостаточно
Пароль Windows защищает только вход в систему. Файлы на диске он не защищает:
- диск можно снять и подключить к другому компьютеру;
- ноутбук можно загрузить с флешки с другой операционной системой;
- если настройки UEFI (BIOS) не защищены паролем, в них можно поменять порядок загрузки.
Во всех этих случаях Windows не запускается, и её пароль ни на что не влияет. Поэтому надёжная защита складывается из трёх частей: пароль на UEFI, пароль на загрузку и шифрование данных.
1. Пароль на UEFI (BIOS) и запрет загрузки с USB
Это первый и бесплатный шаг. В настройках UEFI (BIOS) ноутбука:
- установите пароль администратора (supervisor password);
- отключите загрузку с USB и других внешних устройств или поставьте внутренний диск первым в порядке загрузки;
- оставьте включённым Secure Boot.
Без пароля к UEFI эти настройки никто не изменит, и загрузить ноутбук с флешки станет намного сложнее.
2. Пароль на загрузку операционной системы
Disk Password Protection запрашивает пароль до запуска операционной системы:
- без правильного пароля Windows не загрузится;
- пароль запрашивается и при загрузке с этого диска на другом компьютере, и после удаления программы;
- в скрытом режиме окно ввода пароля не показывается, и кажется, что компьютер завис;
- отдельные разделы диска можно скрыть: Windows и другие программы не увидят их, пока вы не снимете защиту паролем;
- поддерживаются BIOS и UEFI, разметка MBR и GPT, Windows x86, x64 и ARM64, а UEFI-модули подписаны сертификатом Microsoft UEFI CA 2023.
Важно понимать, чего Disk Password Protection не делает. Программа не шифрует данные. Если загрузить ноутбук с флешки, запрос пароля не появится, а скрытые разделы можно найти программами для восстановления данных. Поэтому пароль на загрузку нужно сочетать с паролем на UEFI (шаг 1) и с шифрованием (шаг 3).
3. Шифрование данных
Шифрование защищает сами данные. Без пароля или ключа содержимое диска выглядит как набор случайных байтов, даже если диск подключить к другому компьютеру.
BitLocker
- встроен в Windows Pro, Enterprise и Education;
- шифрует системный диск и работает быстро;
- в Windows Home есть упрощённое «Шифрование устройства», но только на совместимых компьютерах и почти без настроек;
- ключ восстановления нужно сохранить: без него после замены оборудования или обновления прошивки можно потерять доступ к данным.
VeraCrypt
Бесплатная программа с открытым исходным кодом, умеет шифровать и системный диск. Настраивать её сложнее, и новичку легко ошибиться.
Cryptic Disk
Cryptic Disk шифрует разделы с данными, внешние диски, флешки и файлы-контейнеры:
- прозрачное шифрование: зашифрованный диск подключается по паролю и дальше работает как обычный;
- скрытые тома внутри зашифрованных, если нужно скрыть сам факт существования данных;
- ключевые файлы и токены вместо пароля или вместе с ним;
- аппаратное ускорение AES, поэтому шифрование почти не замедляет работу;
- переносной режим: программу можно запускать без установки, не оставляя следов в системе.
Системный раздел Cryptic Disk не шифрует. Важные данные удобнее хранить на отдельном разделе или в контейнере, а системный диск при необходимости зашифровать BitLocker.
Как сочетать
Для большинства ноутбуков подходит такая схема:
- пароль на UEFI (BIOS) и запрет загрузки с USB;
- Disk Password Protection для пароля на загрузку и скрытия разделов;
- BitLocker для системного диска и Cryptic Disk для разделов с данными, внешних дисков и контейнеров.
Короткий чек-лист
- Поставьте пароль на UEFI (BIOS) и отключите загрузку с внешних устройств.
- Включите пароль на загрузку.
- Зашифруйте диски и контейнеры с важными данными.
- Храните ключ восстановления BitLocker и резервную копию ключа шифрования Cryptic Disk в надёжном месте, но не на этом ноутбуке.
- Используйте разные длинные пароли.
- В дороге выключайте ноутбук полностью, а не переводите его в сон: в спящем режиме зашифрованные диски остаются подключёнными, а ключи шифрования хранятся в памяти.
Итог
Ни одна мера не закрывает все угрозы сама по себе. Пароль на UEFI не пустит к настройкам загрузки. Disk Password Protection не даст запустить систему без пароля и скроет разделы. А шифрование Cryptic Disk или BitLocker защитит данные, даже если диск окажется в чужих руках.