Å miste en bærbar datamaskin føles som å miste et objekt. Du priser erstatningen, du klager over egenandelen, og du går videre. Men maskinvaren er vanligvis den billigste tingen i vesken. Det virkelige spørsmålet er hva personen som holder den kan lese — og for de fleste bærbare datamaskiner er det ærlige svaret alt.

Her er hva som faktisk skjer med dataene dine etter at en bærbar datamaskin forsvinner, og den ene innstillingen som avgjør om noe av det betyr noe.

Påloggingspassordet ditt er en dør, ikke en safe

Dette er misforståelsen som gjør mest skade.

Et påloggingspassord for Windows eller macOS bestemmer hvem som kan logge på det kjørende operativsystemet. Det gjør ingenting med bytene på stasjonen. Hvis disken ikke er kryptert, har en tyv to trivielle veier forbi den:

  • Ta stasjonen ut. Moderne bærbare datamaskiner gjør dette vanskeligere, men der lagringen er flyttbar, kan den kobles til en annen datamaskin som en ekstern disk. Den andre datamaskinen aner ikke at passordet ditt eksisterer. Den ser bare filer.
  • Start fra noe annet. Start maskinen fra et USB-installasjonsprogram eller en live Linux-pinne, og du surfer på den interne stasjonen uten å se en påloggingsforespørsel i sikte.

Ingen av delene krever spesielle ferdigheter. Begge er trinnvise guider på det åpne internettet. Et påloggingspassord stopper romkameraten din; det stopper ikke noen som har maskinen på et skrivebord med en skrutrekker og en ettermiddag.

Hva de faktisk kan lese

Anta at stasjonen ikke er kryptert. Her er den realistiske beholdningen til en normal fungerende bærbar datamaskin:

  • Dokumentmappen din — selvangivelser, lønnsslipper, kontrakter, skanninger av passet og førerkortet ditt. De filene de fleste aldri bør ha ukryptert er, statistisk sett, akkurat der.
  • Bildene dine — inkludert de du flyttet inn i en “skjult” eller rart navngitt mappe, som ikke er skjult i noen meningsfull forstand. Én avkrysningsboks i filbehandleren avslører dem.
  • Nettleserprofilen din — lagrede passord, autofyll av adresser og kortdetaljer, informasjonskapsler og økt-tokens som kan holde noen pålogget kontoene dine uten å trenge passordet.
  • Dine synkroniserte skymapper — de lokale kopiene av Dropbox, OneDrive, Google Drive og iCloud Drive ligger på disken i ren, lesbar form, og skrivebordsappene er vanligvis fortsatt pålogget.
  • Meldingene dine — skrivebordschat-apper beholder lokal historikk. Årevis med samtale, søkbar.

Det siste paret er brodden i halen. Folk tenker på en stjålet bærbar datamaskin som å miste det som var på den bærbare datamaskinen. I praksis er det ofte et sett med nøkler til kontoer som lever et helt annet sted.

“Men jeg kan bare fjernslette den”

Du kan prøve, og du burde. Finn min på macOS og Finn min enhet på Windows kan flagge en maskin som skal slettes.

Haken er at en slettekommando ikke er en tryllestav. Den sitter i en kø og utføres når den bærbare datamaskinen neste gang kobles til internett. En tyv som holder lokket lukket, eller som sletter og installerer på nytt før den noen gang blir med i et nettverk, får aldri beskjeden. Noen som bare vil ha stasjonen trenger ikke engang å slå på den bærbare datamaskinen.

Behandle fjernsletting som et lodd du er glad for å ha. Ikke behandle det som din databeskyttelsesstrategi.

Innstillingen som faktisk bestemmer dette: full diskkryptering

Her er de gode nyhetene. Det er én innstilling som endrer hele utfallet, og den er innebygd i operativsystemet du allerede eier.

  • macOS: FileVault. Systeminnstillinger → Personvern og sikkerhet → FileVault.
  • Windows: BitLocker / Enhetskryptering. Innstillinger → Personvern og sikkerhet → Enhetskryptering, eller BitLocker-stasjonskryptering på utgaver som tilbyr det.

Med full diskkryptering på, er hele stasjonen uleselig uten legitimasjonen din. Fjern den, koble den til et annet sted, start fra en USB — det utgjør ingen forskjell, fordi det ikke er noe leselig å lese. Tyven har maskinvare. Det er alt de har.

To forbehold verdt å vite:

  1. Den er ikke alltid på. Hvorvidt kryptering er aktivert ut av boksen, avhenger av OS-versjonen, utgaven, maskinvaren og hvordan maskinen ble satt opp. Ikke anta — åpne innstillingen og se.
  2. Den beskytter data i ro. Full diskkryptering gjør jobben sin når maskinen er slått av. Hvis den bærbare datamaskinen din blir snappet fra et kafébord mens den er våken og pålogget, er disken allerede låst opp. Det er også alt på den.

Det andre forbeholdet er gapet som mange tyverier faller rett gjennom. Bærbare datamaskiner blir sjelden stjålet fra en låst skuff klokken 3 om natten. De blir stjålet åpne, ved et bord, midt i en setning.

Den andre låsen: krypter filene som betyr noe

Full diskkryptering er gulvet, ikke taket. Det er en lås, på utsiden av bygningen, og den er åpen hele tiden mens du bruker maskinen.

Fiksen er en andre, separat lås rundt det lille settet med filer som virkelig ville skade å miste: identitetsdokumenter, økonomiske poster, private bilder, klientmateriale, alt juridisk eller medisinsk. Disse filene bør krypteres individuelt, bak deres egen legitimasjon, slik at de forblir uleselige selv når datamaskinen er låst opp og kjører.

Dette er prinsippet bak å lagre sensitive filer riktig på Windows og Mac: den sensitive minoriteten får sterkere behandling enn hverdagsmajoriteten.

Hvor Vaultine passer inn

Vaultine er den andre låsen.

  • Egen legitimasjon, ikke OS-påloggingen din. Hvelvet forblir låst bak mønsteret eller PIN-koden din. Å logge på den bærbare datamaskinen åpner det ikke, så en maskin stjålet vidåken overgir fortsatt ikke hvelvet.
  • Hver fil krypteres individuelt. Hver fil får sin egen AES-256-nøkkel. Nøkkelen er avledet fra ditt eget mønster eller PIN-kode og forlater aldri enheten din.
  • Ingen konto å ta over. Det er ingen registrering og ingen e-post, så det er ingen pålogging fra deg for noen å kapre — og ingen kopi av filene dine på serverne våre for å bryte inn i eller stevne.
  • Skykopien er også chiffertekst. Hvelvet ditt bor på enheten din som standard. Hvis du velger å synkronisere gjennom din egen Dropbox, går bare krypterte data opp — så en stjålet bærbar datamaskin som fortsatt er pålogget Dropbox avslører heller ikke hvelvet.
  • Samme hvelv på de andre enhetene dine. Windows, macOS, Android og iPhone. Hvis den bærbare datamaskinen er borte, er ikke filene det.

Og hvis det å bli tvunget til å åpne den er en del av trusselmodellen din, åpner et Decoy Vault et separat, vanlig utseende hvelv med en annen PIN-kode, mens et Duress Vault åpner et tomt et og sletter det virkelige innholdet.

Din 20-minutters sjekkliste

Gjør dette før du trenger det, ikke etterpå:

  1. Slå på full diskkryptering. FileVault på macOS, BitLocker eller Enhetskryptering på Windows. Lagre gjenopprettingsnøkkelen et sted som ikke er den bærbare datamaskinen.
  2. Still inn skjermen til å låse seg raskt. Ett til fem minutter ledig, og krev passordet umiddelbart. Dette er det som krymper “stjålet mens den er våken”-vinduet.
  3. Slutt å la nettleseren holde passordene dine. Flytt dem til en dedikert passordadministrator med sin egen lås.
  4. Aktiver Finn min / Finn min enhet. Loddet er gratis.
  5. Krypter filene som faktisk ville skade. ID-er, økonomiske poster, private bilder, klientarbeid — inn i et hvelv med sin egen legitimasjon.
  6. Sjekk at sikkerhetskopien din er ekte. Kryptering beskytter dataene dine mot dem. En sikkerhetskopi beskytter den mot tap. Du vil ha begge.

Hvis den allerede er borte

Jobb i denne rekkefølgen, fordi det første elementet låser opp alle de andre:

  1. Endre ditt primære e-postpassord og logg av alle økter. E-post er tilbakestillingsveien til alle andre kontoer du eier.
  2. Endre passord for skylagring, bank, og alt som er lagret i nettleseren. Økt-tokens overlever passordendringer på noen tjenester, så logg av overalt i tillegg.
  3. Fjern koblingen til enheten fra skylagringen og passordadministratoren din, slik at den synkroniserte kopien slutter å oppdatere seg.
  4. Utløs fjernslettingen. Den kan lande. Det koster ingenting å prøve.
  5. Anmeld forholdet til politiet. Du trenger referansen for forsikring, og for enhver kontoleverandør du må forklare dette til.
  6. Slå på kryptering på erstatningsmaskinen på dag én — før du kopierer filene dine over.

Oppsummert

En stjålet bærbar datamaskin er bare et maskinvareproblem hvis dataene på den var uleselige. Ellers er det et identitetsproblem, et økonomisk problem og et personvernproblem som bærer et maskinvareproblems klær.

Full diskkryptering er den desidert mest verdifulle innstillingen på maskinen din, og det tar omtrent to minutter å slå på. Sett deretter en andre lås rundt filene du hater at en fremmed åpner — fordi øyeblikket som betyr noe, er det der den bærbare datamaskinen allerede var låst opp.

Start med filene som vil skade mest — Vaultine krypterer de første filene dine gratis.