Битлента
Словарь терминов3 мин чтения·

Шифрование диска: полное и файловое, в чём разница и от чего защищает

Полное шифрование диска защищает данные при потере устройства, файловое даёт точечный контроль. Как это работает, где слабые места и как проверить у себя.

От какой угрозы защищает

Шифрование диска нужно прежде всего на случай, когда устройство попало в чужие руки: ноутбук забыли в такси, телефон украли, жёсткий диск вынули и подключили к другому компьютеру. Без шифрования содержимое читается напрямую, пароль входа в систему при этом не помогает, потому что диск можно прочитать минуя операционную систему. Если данные зашифрованы, злоумышленник видит только случайные байты.

Важно понимать границы. Пока устройство включено и диск открыт, ключ находится в оперативной памяти, а вредоносная программа или человек с доступом к системе видит всё в открытом виде. Шифрование защищает «данные в покое», но не данные в работе.

Полное и файловое шифрование

При полном шифровании диска, FDE, шифруется весь раздел целиком: система, программы, временные файлы, области подкачки. Пользователь работает как обычно, а шифрование и расшифровка выполняются на лету. Достоинство в простоте и полноте охвата: нечего забыть. Примеры: BitLocker в Windows, FileVault в macOS и LUKS в Linux.

Файловое шифрование действует на уровне отдельных файлов или папок. Оно гибче: разным файлам можно назначить разные ключи или разных владельцев, а зашифрованные контейнеры удобно переносить и хранить в облаке. Но нужно самому решать, что защищать, и легко оставить секретное в незашифрованной папке, в кэше или в журнале. В современных телефонах используют комбинацию: ключи привязаны к паролю входа и аппаратному модулю.

Ключи, пароли и доверенный модуль

Сами данные шифруются быстрым симметричным шифром, как правило AES. Ключ шифрования данных, в свою очередь, защищён другим ключом, который получают из пароля или PIN с помощью медленной функции, затрудняющей перебор. Смена пароля в такой схеме быстрая: перешифровывается только небольшой ключ, а не весь диск.

Во многих компьютерах ключ дополнительно привязывают к микросхеме TPM, доверенному платформенному модулю. Она отдаёт ключ только если конфигурация загрузки не менялась. Это удобно, потому что вводить пароль не нужно, но защита от человека с физическим доступом слабее, чем при обязательном PIN перед загрузкой. Общая механика ключей описана в материале про симметричное шифрование.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Что теряется при шифровании

Первое — возможность восстановления. Если пароль и ключ восстановления потеряны, данные не вернёт никто: это не недостаток, а суть защиты. Ключ восстановления нужно хранить отдельно от устройства, на бумаге или в надёжном менеджере паролей.

Второе — производительность. На современных процессорах с аппаратной поддержкой AES разница почти незаметна, а на старых устройствах и медленных накопителях может ощущаться.

Третье — восстановление при сбоях. Если повредится заголовок с ключами, доступ к данным пропадёт, поэтому резервная копия заголовка или образа не лишняя. Наконец, шифрование не заменяет резервное копирование: зашифрованный диск точно так же может выйти из строя.

Как проверить у себя: Шифрование диска

В Windows состояние шифрования покажет раздел «Шифрование устройства» в параметрах или команда manage-bde -status в командной строке администратора. В macOS откройте настройки безопасности и найдите FileVault. В Linux команда lsblk -f отобразит тип файловой системы crypto_LUKS у зашифрованных разделов. На современных телефонах шифрование включено по умолчанию при установленном пароле экрана.

Если вы работаете на ноутбуке вне дома, убедитесь, что шифрование действительно включено, а ключ восстановления сохранён. Про конкретную реализацию для Windows читайте в статье о BitLocker.

Флешки, телефоны и облако

Внешние носители теряют чаще всего, поэтому их тоже стоит шифровать: в Windows для этого служит BitLocker To Go, в macOS форматирование с шифрованием, в Linux тот же LUKS. Телефоны шифруются на уровне системы, а безопасность зависит от стойкости кода экрана: короткий PIN подбирать сложно только благодаря аппаратным ограничениям на число попыток. Облачные хранилища шифруют данные на своей стороне, но ключи держит поставщик. Если нужна защита от самого поставщика, файлы шифруют локально перед отправкой отдельной программой.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
шифрованиедискбезопасность

Часто задаваемые вопросы

Читайте также