Utrata laptopa przypomina utratę przedmiotu. Wyceniasz koszt zastępstwa, narzekasz na udział własny w ubezpieczeniu i przechodzisz z tym do porządku dziennego. Ale sprzęt jest zazwyczaj najtańszą rzeczą w torbie. Prawdziwe pytanie brzmi: co osoba trzymająca go może przeczytać — a w przypadku większości laptopów szczera odpowiedź brzmi: wszystko.
Oto co faktycznie dzieje się z Twoimi danymi, gdy laptop zostanie skradziony, oraz jedno ustawienie, które decyduje, czy to wszystko ma znaczenie.
Twoje hasło logowania to drzwi, a nie sejf
To nieporozumienie, które wyrządza najwięcej szkód.
Hasło logowania do systemu Windows lub macOS decyduje, kto może zalogować się do działającego systemu operacyjnego. Nie robi ono nic z bajtami na dysku. Jeśli dysk nie jest zaszyfrowany, złodziej ma dwa trywialne sposoby na jego ominięcie:
- Wyjęcie dysku. Nowoczesne laptopy to utrudniają, ale tam, gdzie pamięć masowa jest wymienna, można ją podłączyć do innego komputera jako dysk zewnętrzny. Drugi komputer nie ma pojęcia o istnieniu Twojego hasła. Widzi po prostu pliki.
- Uruchomienie z innego nośnika. Uruchom maszynę z instalatora USB lub dysku live z systemem Linux, a będziesz przeglądać wewnętrzny dysk bez śladu monitu o logowanie.
Żadna z tych metod nie wymaga specjalnych umiejętności. Obie są przewodnikami krok po kroku w otwartym internecie. Hasło logowania powstrzyma Twojego współlokatora; nie powstrzyma kogoś, kto ma maszynę na biurku, śrubokręt i całe popołudnie.
Co mogą faktycznie przeczytać
Załóżmy, że dysk nie jest zaszyfrowany. Oto realistyczny inwentarz normalnego, roboczego laptopa:
- Twój folder dokumentów — zeznania podatkowe, paski wypłat, umowy, skany paszportu i prawa jazdy. Te pliki, których nigdy nie należy przechowywać w postaci niezaszyfrowanej, statystycznie rzecz biorąc, leżą właśnie tam.
- Twoje zdjęcia — w tym te, które przeniosłeś do „ukrytego” lub dziwnie nazwanego folderu, który w żaden sensowny sposób nie jest ukryty. Zaznaczenie jednego pola wyboru w menedżerze plików je ujawnia.
- Twój profil przeglądarki — zapisane hasła, automatycznie wypełniane adresy i dane kart, pliki cookie oraz tokeny sesji, które mogą utrzymać czyjeś logowanie do Twoich kont bez konieczności podawania hasła.
- Twoje zsynchronizowane foldery w chmurze — lokalne kopie Dropbox, OneDrive, Google Drive i iCloud Drive znajdują się na dysku w zwykłej, czytelnej formie, a aplikacje na komputery stacjonarne są zazwyczaj nadal zalogowane.
- Twoje wiadomości — desktopowe aplikacje czatowe przechowują historię lokalnie. Lata rozmów z możliwością wyszukiwania.
Ta ostatnia para to haczyk. Ludzie myślą o skradzionym laptopie jako o utracie tego, co na nim było. W praktyce często jest to zestaw kluczy do kont, które żyją zupełnie gdzie indziej.
„Ale mogę go po prostu zdalnie wymazać”
Możesz spróbować i powinieneś. Funkcje Find My w systemie macOS i Find My Device w systemie Windows mogą oflagować maszynę do wymazania.
Haczyk polega na tym, że polecenie wymazania to nie magiczna różdżka. Trafia ono do kolejki i wykonuje się, gdy laptop połączy się z internetem po raz kolejny. Złodziej, który trzyma pokrywę zamkniętą lub który wymazuje i instaluje system ponownie, zanim maszyna połączy się z siecią, nigdy nie otrzyma wiadomości. Ktoś, kto chce tylko dysku, nawet nie musi włączać laptopa.
Traktuj zdalne wymazanie jako los na loterii, z którego jesteś zadowolony. Nie traktuj tego jako swojej strategii ochrony danych.
Ustawienie, które faktycznie o tym decyduje: Pełne szyfrowanie dysku
Oto dobra wiadomość. Istnieje jedno ustawienie, które zmienia cały wynik, i jest wbudowane w system operacyjny, który już posiadasz.
- macOS: FileVault. Ustawienia systemowe → Prywatność i bezpieczeństwo → FileVault.
- Windows: BitLocker / Szyfrowanie urządzenia. Ustawienia → Prywatność i bezpieczeństwo → Szyfrowanie urządzenia, lub Szyfrowanie dysków funkcją BitLocker w edycjach, które to oferują.
Po włączeniu pełnego szyfrowania dysku, cały dysk staje się nieczytelny bez Twoich danych uwierzytelniających. Wyjmij go, podłącz gdzie indziej, uruchom z USB — nie robi to żadnej różnicy, ponieważ nie ma tam nic czytelnego do przeczytania. Złodziej ma sprzęt. To wszystko, co ma.
Dwa zastrzeżenia, o których warto wiedzieć:
- Nie zawsze jest włączone. To, czy szyfrowanie jest włączone domyślnie, zależy od wersji systemu operacyjnego, edycji, sprzętu i tego, jak maszyna została skonfigurowana. Nie zgaduj — otwórz ustawienie i sprawdź.
- Chroni dane w spoczynku. Pełne szyfrowanie dysku działa wtedy, gdy maszyna jest wyłączona. Jeśli Twój laptop zostanie skradziony ze stolika w kawiarni, gdy jest wybudzony i zalogowany, dysk jest już odblokowany. Podobnie jak wszystko, co się na nim znajduje.
To drugie zastrzeżenie to luka, przez którą wpada wiele kradzieży. Laptopy rzadko są kradzione z zamkniętej szuflady o 3 w nocy. Są kradzione otwarte, na stole, w połowie zdania.
Drugi zamek: Zaszyfruj pliki, które mają znaczenie
Pełne szyfrowanie dysku to podłoga, a nie sufit. To jeden zamek na zewnątrz budynku, który jest otwarty przez cały czas korzystania z maszyny.
Rozwiązaniem jest drugi, oddzielny zamek na niewielki zbiór plików, których utrata naprawdę by bolała: dokumenty tożsamości, dokumentacja finansowa, prywatne zdjęcia, materiały od klientów, wszystko, co ma charakter prawny lub medyczny. Te pliki powinny być zaszyfrowane indywidualnie, za pomocą własnych danych uwierzytelniających, aby pozostały nieczytelne nawet wtedy, gdy komputer jest odblokowany i uruchomiony.
Taka jest zasada właściwego przechowywania wrażliwych plików na systemach Windows i Mac: wrażliwa mniejszość otrzymuje silniejsze traktowanie niż codzienna większość.
Gdzie w to wszystko wpisuje się Vaultine
Vaultine to ten drugi zamek.
- Własne dane uwierzytelniające, a nie login do systemu operacyjnego. Twój sejf pozostaje zablokowany Twoim wzorem lub PIN-em. Logowanie do laptopa go nie otwiera, więc maszyna skradziona w pełni wybudzona nadal nie ujawnia sejfu.
- Każdy plik szyfrowany indywidualnie. Każdy plik otrzymuje własny klucz AES-256. Klucz pochodzi z Twojego wzoru lub kodu PIN i nigdy nie opuszcza Twojego urządzenia.
- Brak konta, które można przejąć. Nie ma rejestracji ani e-maila, więc nie ma Twojego loginu, który ktoś mógłby przejąć — i nie ma kopii Twoich plików na naszych serwerach, którą można by naruszyć lub zażądać jej udostępnienia.
- Kopia w chmurze to również szyfrogram. Twój sejf domyślnie żyje na Twoim urządzeniu. Jeśli zdecydujesz się na synchronizację za pośrednictwem własnego Dropboxa, przesyłane są tylko zaszyfrowane dane — więc skradziony laptop, który nadal jest zalogowany do Dropboxa, również nie ujawnia sejfu.
- Ten sam sejf na Twoich innych urządzeniach. Windows, macOS, Android i iPhone. Jeśli laptop zniknie, pliki pozostaną.
A jeśli bycie zmuszonym do jego otwarcia jest częścią Twojego modelu zagrożeń, Decoy Vault otwiera oddzielny, zwyczajnie wyglądający sejf z innym kodem PIN, podczas gdy Duress Vault otwiera pusty sejf i wymazuje jego prawdziwą zawartość.
Twoja 20-minutowa lista kontrolna
Zrób to, zanim będziesz tego potrzebować, a nie po fakcie:
- Włącz pełne szyfrowanie dysku. FileVault na macOS, BitLocker lub Szyfrowanie urządzenia na Windowsie. Przechowuj klucz odzyskiwania w miejscu, które nie jest laptopem.
- Ustaw ekran na szybkie blokowanie. Od jednej do pięciu minut bezczynności i natychmiastowe żądanie hasła. To właśnie zmniejsza okno „skradziony w stanie czuwania”.
- Przestań pozwalać przeglądarce przechowywać swoje hasła. Przenieś je do dedykowanego menedżera haseł z własną blokadą.
- Włącz Find My / Find My Device. Los na loterii jest darmowy.
- Zaszyfruj pliki, które by faktycznie bolały. Dokumenty tożsamości, dokumentację finansową, prywatne zdjęcia, pracę klientów — do sejfu z własnymi danymi uwierzytelniającymi.
- Sprawdź, czy Twoja kopia zapasowa jest prawdziwa. Szyfrowanie chroni Twoje dane przed nimi. Kopia zapasowa chroni je przed utratą. Chcesz mieć obie te rzeczy.
Jeśli już zniknął
Pracuj w tej kolejności, ponieważ pierwsza pozycja odblokowuje wszystkie pozostałe:
- Zmień hasło do głównego adresu e-mail i wyloguj się ze wszystkich sesji. E-mail to ścieżka resetowania do każdego innego konta, które posiadasz.
- Zmień hasła do pamięci masowej w chmurze, bankowości i wszystkiego zapisanego w przeglądarce. Tokeny sesji przetrwają zmiany haseł w niektórych usługach, więc wyloguj się również ze wszystkich.
- Odłącz urządzenie od pamięci masowej w chmurze i menedżera haseł, aby zsynchronizowana kopia przestała się aktualizować.
- Uruchom zdalne wymazanie. Może zadziała. Próba nic nie kosztuje.
- Złóż doniesienie na policję. Będziesz potrzebować numeru referencyjnego dla ubezpieczenia oraz dla każdego dostawcy konta, któremu będziesz musiał to wyjaśnić.
- Włącz szyfrowanie na nowej maszynie pierwszego dnia — zanim skopiujesz swoje pliki.
Podsumowanie
Skradziony laptop to problem sprzętowy tylko wtedy, gdy dane na nim były nieczytelne. W przeciwnym razie jest to problem tożsamości, problem finansowy i problem prywatności przebrany za problem sprzętowy.
Pełne szyfrowanie dysku to ustawienie o najwyższej wartości na Twojej maszynie, a jego włączenie zajmuje około dwóch minut. Następnie załóż drugi zamek na pliki, których byś nie chciał, by obcy otworzył — ponieważ moment, który ma znaczenie, to ten, w którym laptop był już odblokowany.
Zacznij od plików, których utrata bolałaby najbardziej — Vaultine szyfruje Twoje pierwsze pliki za darmo.



