Пароль на ноутбук со Snapdragon: защита Windows на ARM

Пароль на ноутбук со Snapdragon: защита Windows на ARM

Ноутбуки на процессорах Snapdragon X ценят за долгую работу от батареи, и многие из них продаются под маркой Copilot+ PC. Защита у них из коробки неплохая: вход через Windows Hello и часто уже включённое шифрование. Но пароль, без которого Windows вообще не запустится, на таком ноутбуке по-прежнему полезен.

Разберём, что защищает ARM-ноутбук по умолчанию, чего в этой защите не хватает и как добавить пароль до загрузки.

Что такое ноутбуки на Windows ARM

Процессоры Snapdragon X построены на архитектуре ARM, а не x86/x64, как привычные Intel и AMD. На них работает специальная 64-разрядная версия Windows 11 для ARM. Обычные программы запускаются либо в версии для ARM, либо через встроенную эмуляцию.

С программами, которые работают на уровне загрузки, сложнее: эмуляция им не помогает, нужна версия, написанная именно для ARM. Поэтому, выбирая защиту загрузки для такого ноутбука, проверьте, что она поддерживает Windows на ARM.

Метка Copilot+ PC означает категорию ноутбуков Microsoft с отдельным процессором для задач ИИ (NPU). Первые такие модели вышли на Snapdragon X, но сейчас эту метку получают и ноутбуки на Intel и AMD. Здесь речь об ARM-моделях.

Какая защита уже есть

Windows Hello

Вход по лицу, отпечатку пальца или PIN-коду. Это удобно и надёжнее короткого пароля, но защищает только вход в Windows.

Шифрование устройства и BitLocker

На новых ноутбуках шифрование системного диска часто включено по умолчанию: в Windows Home оно называется «Шифрование устройства», в Pro используется BitLocker. Часто, но не всегда: многое зависит от редакции Windows и от того, как ноутбук настраивали при первом включении.

Проверьте это сами:

  1. Откройте «Параметры», раздел «Конфиденциальность и защита», пункт «Шифрование устройства». В редакции Pro настройки BitLocker можно найти и через поиск в меню «Пуск».
  2. Убедитесь, что шифрование включено.
  3. Найдите ключ восстановления. Обычно он сохраняется в учётной записи Microsoft. Сохраните копию отдельно от ноутбука: без ключа после обновления прошивки или замены оборудования можно потерять доступ к данным.

Secure Boot

Secure Boot включён по умолчанию: прошивка запускает только загрузчики с доверенной подписью. Это защищает цепочку загрузки от подмены, и отключать Secure Boot не стоит.

Зачем нужен пароль до запуска Windows

Windows Hello и пароль Windows защищают вход в систему, но не её запуск. При обычной настройке шифрования устройства диск разблокируется автоматически при включении, и Windows загружается до экрана входа. Любой, кто взял ноутбук, получает уже работающую систему, и вся защита держится на экране входа.

Пароль до загрузки добавляет ещё один барьер:

  • без пароля Windows не начнёт загружаться, посторонний не увидит даже экран входа;
  • пароль запрашивается, даже если диск переставить в другой компьютер или удалить программу;
  • в скрытом режиме окно ввода не показывается, и кажется, что ноутбук завис;
  • пароль UEFI на ARM-моделях есть не везде, а пароль до загрузки ставится из Windows и не зависит от того, какие пункты есть в меню прошивки.

Запрос пароля перед загрузкой Windows

Disk Password Protection 5.6 на ARM-ноутбуке

Disk Password Protection ставит пароль до запуска операционной системы. С версии 5.6 программа подходит для ноутбуков на Snapdragon:

  • поддерживается 64-разрядная Windows на ARM;
  • UEFI-модули подписаны сертификатом Microsoft UEFI CA 2023, на который рассчитаны новые компьютеры, поэтому Secure Boot остаётся включённым;
  • модуль защиты загрузки на UEFI-системах совместим с BitLocker, так что шифрование устройства выключать не нужно;
  • пароль проверяется с помощью PBKDF2, что сильно замедляет подбор перебором.

Важная оговорка. На некоторых ноутбуках, особенно на Secured-core PC (к ним относятся многие Copilot+ PC), прошивка UEFI по умолчанию не доверяет сторонним модулям, подписанным сертификатом Microsoft UEFI CA. Тогда перед установкой защиты загрузки нужно в настройках UEFI включить параметр, разрешающий сторонний сертификат Microsoft UEFI CA (он называется по-разному у разных производителей). Secure Boot при этом остаётся включённым. Если такого параметра нет, уточните у производителя ноутбука. В любом случае сначала проверьте защиту на своём устройстве и держите под рукой ключ восстановления BitLocker: если включено шифрование устройства, изменение настроек UEFI может вызвать экран восстановления BitLocker.

Подробнее об изменениях читайте в новости о выходе Disk Password Protection 5.6.

Как поставить пароль до загрузки

  1. Скачайте Disk Password Protection и установите программу.
  2. Перед изменениями убедитесь, что ключ восстановления BitLocker сохранён и доступен.
  3. В главном окне программы щёлкните правой кнопкой по системному диску и выберите «Установить защиту загрузки…».
  4. Введите пароль дважды. При желании добавьте подсказку, а если не хотите показывать окно ввода пароля, отметьте «Включить режим скрытой защиты».
  5. Нажмите «OK» и перезагрузите ноутбук. Перед запуском Windows появится запрос пароля.

Мастер защиты загрузки Disk Password Protection

Пароль до загрузки вводится с клавиатуры ноутбука, поэтому удобнее длинная парольная фраза из нескольких слов, а не короткий набор символов. Пошаговая инструкция с картинками есть в статье «Как поставить пароль на запуск Windows», а все возможности описаны на странице защиты загрузки.

Настройки UEFI на ARM-ноутбуках

Меню настройки UEFI на ARM-ноутбуках сильно отличается от модели к модели, и бывает, что параметров в нём меньше, чем на привычных ПК. На некоторых моделях можно задать пароль UEFI и запретить загрузку с USB, на других таких пунктов нет. Загляните в документацию производителя.

Если параметры есть, используйте их:

  • задайте пароль администратора UEFI;
  • отключите загрузку с USB и внешних дисков;
  • оставьте Secure Boot включённым.

Это важно, потому что при загрузке с флешки запрос пароля Disk Password Protection не появляется. Если же запретить загрузку с USB нельзя, данные защищает шифрование устройства: с флешки их всё равно не прочитать без ключа.

Скрытие разделов

Кроме пароля на загрузку, Disk Password Protection умеет скрывать разделы диска. Программа удаляет запись о разделе из таблицы разделов: Windows и другие программы его не видят, а в «Управлении дисками» на его месте показывается нераспределённое пространство. Раздел остаётся скрытым и на других компьютерах, и после удаления программы. Чтобы вернуть его, нужны Disk Password Protection и пароль.

На ARM-ноутбуке обычно все данные лежат на системном разделе C:, а раздел с запущенной Windows скрыть нельзя. Функция пригодится, если вы выделили под данные отдельный раздел или подключаете внешний диск. Подробнее в статье «Как скрыть раздел диска».

Чего Disk Password Protection не делает

  • Не шифрует данные. Данные скрытого раздела можно найти программами для восстановления данных. Для шифрования на ARM-ноутбуке используйте встроенное шифрование устройства или BitLocker.
  • Не защищает от загрузки с флешки. Поэтому, если модель позволяет, задайте пароль UEFI и отключите загрузку с USB.
  • Не имеет мастер-пароля. Выберите пароль, который не забудете, и добавьте подсказку.

Надёжная схема для ARM-ноутбука выглядит так: шифрование устройства или BitLocker с сохранённым ключом восстановления, Windows Hello для входа, пароль до загрузки от Disk Password Protection и, где возможно, пароль UEFI с запретом загрузки с USB.

Вопросы и ответы

Можно ли поставить пароль на включение ноутбука со Snapdragon?

Да. На некоторых моделях есть пароль UEFI. Кроме того, Disk Password Protection 5.6 поддерживает 64-разрядную Windows на ARM и запрашивает пароль до запуска Windows.

Включено ли шифрование на Copilot+ PC по умолчанию?

Часто да, но не всегда. Проверьте в параметрах Windows, в разделе «Конфиденциальность и защита», и сохраните ключ восстановления.

Нужно ли отключать Secure Boot для Disk Password Protection?

Нет. UEFI-модули версии 5.6 подписаны сертификатом Microsoft UEFI CA 2023 и работают с включённым Secure Boot. На некоторых моделях, особенно Secured-core PC, сначала нужно разрешить в настройках UEFI сторонний сертификат Microsoft UEFI CA. Secure Boot при этом не отключается.

Работает ли Disk Password Protection вместе с BitLocker?

Да, в версии 5.6 модуль защиты загрузки на UEFI-системах совместим с BitLocker. Шифрование защищает данные, а пароль до загрузки не даёт запустить систему.

Заменяет ли пароль до загрузки шифрование?

Нет. Disk Password Protection не шифрует данные, поэтому шифрование устройства или BitLocker нужно оставить включённым.