Kannettavan tietokoneen menettäminen tuntuu esineen menettämiseltä. Hinnoittelet korvaavan laitteen, mutiset vakuutuksen omavastuusta ja siirryt eteenpäin. Mutta laitteisto on yleensä laukun halvin asia. Todellinen kysymys on, mitä sitä pitelevä henkilö voi lukea — ja useimmille kannettaville rehellinen vastaus on kaiken.

Tässä on, mitä tiedoillesi todella tapahtuu sen jälkeen, kun kannettava kävelee pois, ja ainoa asetus, joka ratkaisee, onko sillä mitään väliä.

Kirjautumissalasanasi on ovi, ei kassakaappi

Tämä on väärinkäsitys, joka tekee eniten vahinkoa.

Windowsin tai macOS:n kirjautumissalasana päättää kuka voi kirjautua käynnissä olevaan käyttöjärjestelmään. Se ei tee mitään aseman tavuille. Jos levyä ei ole salattu, varkaalla on kaksi triviaalia tapaa ohittaa se:

  • Ota asema ulos. Nykyaikaiset kannettavat tekevät tästä vaikeampaa, mutta jos tallennustila on irrotettavissa, se voidaan kytkeä toiseen tietokoneeseen ulkoisena levynä. Toisella tietokoneella ei ole aavistustakaan, että salasanasi on olemassa. Se näkee vain tiedostoja.
  • Käynnistä jostain muusta. Käynnistä kone USB-asennusohjelmasta tai live Linux -tikulta, ja selaat sisäistä asemaa ilman minkäänlaista kirjautumiskehotetta.

Kumpikaan ei vaadi erityistaitoja. Molempiin on vaiheittaiset oppaat avoimessa internetissä. Kirjautumissalasana pysäyttää kämppäkaverisi; se ei pysäytä jotakuta, jolla on kone pöydällä ruuvimeisselin kera ja iltapäivä aikaa.

Mitä he voivat todella lukea

Oletetaan, ettei asemaa ole salattu. Tässä on normaalin työkannettavan realistinen inventaario:

  • Asiakirjakansiosi — veroilmoitukset, palkkakuitit, sopimukset, passin ja ajokortin skannaukset. Ne tiedostot, joita kenenkään ei pitäisi koskaan säilyttää salaamattomina, istuvat tilastollisesti juuri siellä.
  • Valokuvasi — mukaan lukien ne, jotka siirsit ”piilotettuun” tai oudosti nimettyyn kansioon, joka ei ole piilotettu missään merkityksellisessä mielessä. Yksi valintaruutu tiedostonhallinnassa paljastaa ne.
  • Selainprofiilisi — tallennetut salasanat, automaattisen täytön osoitteet ja korttitiedot, evästeet ja istuntotunnukset, jotka voivat pitää jonkun kirjautuneena tileillesi koskaan tarvitsematta salasanaa.
  • Synkronoidut pilvikansiosi — Dropboxin, OneDriven, Google Driven ja iCloud Driven paikalliset kopiot istuvat levyllä selkeässä, luettavassa muodossa, ja työpöytäsovellukset ovat yleensä yhä kirjautuneina.
  • Viestisi — työpöydän chat-sovellukset pitävät paikallista historiaa. Vuosien keskustelut, haettavissa.

Tuo viimeinen pari on häijy yllätys. Ihmiset ajattelevat varastettua kannettavaa sen menettämisenä, mitä oli kannettavassa. Käytännössä se on usein avainnippu tileihin, jotka asuvat jossain aivan muualla.

”Mutta voin vain etätyhjentää sen”

Voit yrittää, ja sinun pitäisi. Missä on...? (Find My) macOS:ssä ja Etsi laitteeni (Find My Device) Windowsissa voivat liputtaa koneen tyhjennettäväksi.

Juju on siinä, että tyhjennyskomento ei ole taikasauva. Se istuu jonossa ja suoritetaan kun kannettava seuraavan kerran yhdistää internetiin. Varas, joka pitää kannen kiinni, tai joka tyhjentää ja asentaa uudelleen ennen kuin se koskaan liittyy verkkoon, ei koskaan saa viestiä. Joku, joka haluaa vain aseman, ei tarvitse edes käynnistää kannettavaa.

Käsittele etätyhjennystä arpalippuna, jonka omistamisesta olet iloinen. Älä käsittele sitä tietosuoja-strategianasi.

Asetus, joka todella ratkaisee tämän: Koko levyn salaus

Tässä on hyvät uutiset. On yksi asetus, joka muuttaa koko lopputuloksen, ja se on sisäänrakennettu käyttöjärjestelmään, jonka jo omistat.

  • macOS: FileVault. Järjestelmäasetukset → Tietosuoja ja suojaus → FileVault.
  • Windows: BitLocker / Laitesalaus. Asetukset → Tietosuoja ja suojaus → Laitesalaus, tai BitLocker-asemansalaus niissä versioissa, jotka tarjoavat sen.

Kun koko levyn salaus on päällä, koko asema on lukukelvoton ilman tunnistetietojasi. Irrota se, kytke se muualle, käynnistä USB:ltä — sillä ei ole väliä, koska ei ole mitään luettavaa. Varkaalla on laitteisto. Se on kaikki, mitä heillä on.

Kaksi varausta on syytä tietää:

  1. Se ei ole aina päällä. Se, onko salaus käytössä heti paketista vedettäessä, riippuu käyttöjärjestelmäsi versiosta, laitteistosta ja siitä, miten kone asennettiin. Älä oleta — avaa asetus ja katso.
  2. Se suojaa tietoja lepotilassa. Koko levyn salaus tekee työnsä, kun kone on sammutettu. Jos kannettavasi napataan kahvilan pöydästä, kun se on hereillä ja sisäänkirjautuneena, levy on jo lukitsematon. Niin on myös kaikki sillä oleva.

Tuo toinen varaus on aukko, johon suuri osa varkauksista putoaa suoraan. Kannettavia varastetaan harvoin lukitusta laatikosta kello 3 aamulla. Ne varastetaan auki, pöydän ääressä, kesken lauseen.

Toinen lukko: salaa tiedostot, joilla on väliä

Koko levyn salaus on lattia, ei katto. Se on yksi lukko rakennuksen ulkopuolella, ja se on auki koko sen ajan, kun käytät konetta.

Ratkaisu on toinen, erillinen lukko pienen joukon tiedostojen ympärillä, joiden menettäminen todella sattuisi: henkilöllisyystodistukset, taloudelliset tiedot, yksityiset valokuvat, asiakasmateriaali, kaikki oikeudellinen tai lääketieteellinen. Nämä tiedostot tulisi salata yksilöllisesti, oman tunnistetiedon taakse, jotta ne pysyvät lukukelvottomina silloinkin, kun tietokone on lukitsematon ja käynnissä.

Tämä on periaate sen takana, kun tallennetaan arkaluontoisia tiedostoja oikein Windowsissa ja Macissa: arkaluontoinen vähemmistö saa vahvemman kohtelun kuin jokapäiväinen enemmistö.

Mihin Vaultine sopii

Vaultine on tuo toinen lukko.

  • Sen oma tunnistetieto, ei käyttöjärjestelmän kirjautumisesi. Holvi pysyy lukittuna kuviosi tai PIN-koodisi taakse. Kannettavaan kirjautuminen ei avaa sitä, joten täysin hereillä varastettu kone ei silti luovuta holvia.
  • Jokainen tiedosto yksilöllisesti salattu. Jokainen tiedosto saa oman AES-256-avaimensa. Avain on johdettu omasta kuviostasi tai PIN-koodistasi eikä se koskaan poistu laitteeltasi.
  • Ei tiliä kaapattavaksi. Ei ole rekisteröitymistä eikä sähköpostia, joten ei ole sinun kirjautumistasi, jonka joku voisi kaapata — eikä kopiota tiedostoistasi palvelimillamme tietomurron kohteeksi.
  • Myös pilvikopio on salakielitekstiä. Holvisi elää laitteellasi oletuksena. Jos päätät synkronoida oman Dropboxisi kautta, vain salattu data menee ylös — joten varastettu kannettava, joka on yhä kirjautuneena Dropboxiin, ei paljasta myöskään holvia.
  • Sama holvi muilla laitteillasi. Windows, macOS, Android ja iPhone. Jos kannettava on mennyt, tiedostot eivät ole.

Ja jos se, että sinut pakotetaan avaamaan se, on osa uhkamalliasi, Decoy Vault avaa erillisen, tavallisen näköisen holvin eri PIN-koodilla, kun taas Duress Vault avaa tyhjän holvin ja pyyhkii todellisen sisällön.

Sinun 20 minuutin tarkistuslistasi

Tee tämä ennen kuin tarvitset sitä, ei sen jälkeen:

  1. Laita koko levyn salaus päälle. FileVault macOS:ssä, BitLocker tai Laitesalaus Windowsissa. Säilytä palautusavain jossain muualla kuin kannettavassa.
  2. Aseta näyttö lukittumaan nopeasti. Yhdestä viiteen minuuttia joutenoloa, ja vaadi salasana heti. Tämä on se, mikä kutistaa ”varastettu hereillä” -ikkunaa.
  3. Lopeta selaimen antaminen pitää salasanojasi. Siirrä ne erilliseen salasananhallintaan, jolla on oma lukkonsa.
  4. Ota käyttöön Missä on...? / Etsi laitteeni. Arpalippu on ilmainen.
  5. Salaa tiedostot, jotka todella satuttaisivat. Henkilöllisyystodistukset, taloustiedot, yksityiset kuvat, asiakastyöt — holviin, jolla on oma tunnistetietonsa.
  6. Tarkista, että varmuuskopiosi on aito. Salaus suojaa tietojasi heiltä. Varmuuskopio suojaa sitä katoamiselta. Haluat molemmat.

Jos se on jo poissa

Työskentele tässä järjestyksessä, koska ensimmäinen kohta avaa kaikki muut:

  1. Vaihda ensisijaisen sähköpostisi salasana ja kirjaudu ulos kaikista istunnoista. Sähköposti on palautusreitti jokaiseen muuhun tiliin, jonka omistat.
  2. Vaihda salasanat pilvitallennukseen, pankkiin ja mihin tahansa selaimeen tallennettuun. Istuntotunnukset selviävät salasanan vaihdosta joissakin palveluissa, joten kirjaudu ulos myös kaikkialta.
  3. Poista laitteen linkitys pilvitallennuksestasi ja salasananhallinnastasi, jotta synkronoitu kopio lakkaa päivittymästä.
  4. Laukaise etätyhjennys. Se saattaa osua. Sen yrittäminen ei maksa mitään.
  5. Tee rikosilmoitus. Tarvitset viitteen vakuutusta varten ja kaikille tilintarjoajille, joille sinun on selitettävä tämä.
  6. Laita salaus päälle korvaavassa koneessa ensimmäisenä päivänä — ennen kuin kopioit tiedostosi yli.

Yhteenveto

Varastettu kannettava on vain laitteisto-ongelma, jos siinä ollut data oli lukukelvotonta. Muussa tapauksessa se on identiteettiongelma, taloudellinen ongelma ja yksityisyysongelma pukeutuneena laitteisto-ongelman vaatteisiin.

Koko levyn salaus on laitteesi arvokkain yksittäinen asetus, ja sen päälle kytkeminen kestää noin kaksi minuuttia. Laita sitten toinen lukko niiden tiedostojen ympärille, joita et haluaisi vieraan avaavan — koska hetki, jolla on väliä, on se, jolloin kannettava oli jo lukitsematon.

Aloita tiedostoista, jotka satuttaisivat eniten — Vaultine salaa ensimmäiset tiedostosi ilmaiseksi.