Как защитить ноутбук и данные от несанкционированного доступа: практическое руководство

Как защитить ноутбук и данные от несанкционированного доступа: практическое руководство

На ноутбуке хранятся личные документы, рабочие проекты, переписка, пароли и доступ к учётным записям. Если его потеряли или украли, само устройство можно купить заново. Гораздо хуже, если посторонний получит доступ к данным.

В этом руководстве разберём, какие меры действительно защищают данные на ноутбуке, что умеет каждая из них и как их сочетать.

Почему пароля Windows недостаточно

Пароль Windows защищает только вход в систему. Файлы на диске он не защищает:

  • диск можно снять и подключить к другому компьютеру;
  • ноутбук можно загрузить с флешки с другой операционной системой;
  • если настройки UEFI (BIOS) не защищены паролем, в них можно поменять порядок загрузки.

Во всех этих случаях Windows не запускается, и её пароль ни на что не влияет. Поэтому надёжная защита складывается из трёх частей: пароль на UEFI, пароль на загрузку и шифрование данных.

1. Пароль на UEFI (BIOS) и запрет загрузки с USB

Это первый и бесплатный шаг. В настройках UEFI (BIOS) ноутбука:

  • установите пароль администратора (supervisor password);
  • отключите загрузку с USB и других внешних устройств или поставьте внутренний диск первым в порядке загрузки;
  • оставьте включённым Secure Boot.

Без пароля к UEFI эти настройки никто не изменит, и загрузить ноутбук с флешки станет намного сложнее.

2. Пароль на загрузку операционной системы

Disk Password Protection запрашивает пароль до запуска операционной системы:

  • без правильного пароля Windows не загрузится;
  • пароль запрашивается и при загрузке с этого диска на другом компьютере, и после удаления программы;
  • в скрытом режиме окно ввода пароля не показывается, и кажется, что компьютер завис;
  • отдельные разделы диска можно скрыть: Windows и другие программы не увидят их, пока вы не снимете защиту паролем;
  • поддерживаются BIOS и UEFI, разметка MBR и GPT, Windows x86, x64 и ARM64, а UEFI-модули подписаны сертификатом Microsoft UEFI CA 2023.

Важно понимать, чего Disk Password Protection не делает. Программа не шифрует данные. Если загрузить ноутбук с флешки, запрос пароля не появится, а скрытые разделы можно найти программами для восстановления данных. Поэтому пароль на загрузку нужно сочетать с паролем на UEFI (шаг 1) и с шифрованием (шаг 3).

3. Шифрование данных

Шифрование защищает сами данные. Без пароля или ключа содержимое диска выглядит как набор случайных байтов, даже если диск подключить к другому компьютеру.

BitLocker

  • встроен в Windows Pro, Enterprise и Education;
  • шифрует системный диск и работает быстро;
  • в Windows Home есть упрощённое «Шифрование устройства», но только на совместимых компьютерах и почти без настроек;
  • ключ восстановления нужно сохранить: без него после замены оборудования или обновления прошивки можно потерять доступ к данным.

VeraCrypt

Бесплатная программа с открытым исходным кодом, умеет шифровать и системный диск. Настраивать её сложнее, и новичку легко ошибиться.

Cryptic Disk

Cryptic Disk шифрует разделы с данными, внешние диски, флешки и файлы-контейнеры:

  • прозрачное шифрование: зашифрованный диск подключается по паролю и дальше работает как обычный;
  • скрытые тома внутри зашифрованных, если нужно скрыть сам факт существования данных;
  • ключевые файлы и токены вместо пароля или вместе с ним;
  • аппаратное ускорение AES, поэтому шифрование почти не замедляет работу;
  • переносной режим: программу можно запускать без установки, не оставляя следов в системе.

Системный раздел Cryptic Disk не шифрует. Важные данные удобнее хранить на отдельном разделе или в контейнере, а системный диск при необходимости зашифровать BitLocker.

Как сочетать

Для большинства ноутбуков подходит такая схема:

  • пароль на UEFI (BIOS) и запрет загрузки с USB;
  • Disk Password Protection для пароля на загрузку и скрытия разделов;
  • BitLocker для системного диска и Cryptic Disk для разделов с данными, внешних дисков и контейнеров.

Короткий чек-лист

  • Поставьте пароль на UEFI (BIOS) и отключите загрузку с внешних устройств.
  • Включите пароль на загрузку.
  • Зашифруйте диски и контейнеры с важными данными.
  • Храните ключ восстановления BitLocker и резервную копию ключа шифрования Cryptic Disk в надёжном месте, но не на этом ноутбуке.
  • Используйте разные длинные пароли.
  • В дороге выключайте ноутбук полностью, а не переводите его в сон: в спящем режиме зашифрованные диски остаются подключёнными, а ключи шифрования хранятся в памяти.

Итог

Ни одна мера не закрывает все угрозы сама по себе. Пароль на UEFI не пустит к настройкам загрузки. Disk Password Protection не даст запустить систему без пароля и скроет разделы. А шифрование Cryptic Disk или BitLocker защитит данные, даже если диск окажется в чужих руках.