Потеря ноутбука ощущается как потеря вещи. Вы прицениваетесь к замене, ворчите из-за страховой франшизы и живете дальше. Но аппаратное обеспечение обычно — самое дешевое, что было в сумке. Главный вопрос — что сможет прочитать человек, у которого он оказался, и для большинства ноутбуков честный ответ: всё.
Вот что на самом деле происходит с вашими данными после кражи ноутбука, и единственная настройка, которая решает, имеет ли что-то из этого значение.
Ваш пароль для входа — это дверь, а не сейф
Это заблуждение наносит больше всего вреда.
Пароль для входа в Windows или macOS решает, кто может войти в запущенную операционную систему. Он ничего не делает с байтами на диске. Если диск не зашифрован, у вора есть два тривиальных способа обойти пароль:
- Извлечь диск. Современные ноутбуки усложняют эту задачу, но там, где накопитель съемный, его можно подключить к другому компьютеру как внешний диск. Другой компьютер понятия не имеет, что ваш пароль существует. Он просто видит файлы.
- Загрузиться с другого устройства. Запустите машину с установочного USB-накопителя или загрузочной флешки с Linux, и вы будете просматривать внутренний диск, не видя никакого запроса на вход.
Ни то, ни другое не требует особых навыков. Для обоих вариантов есть пошаговые руководства в открытом доступе. Пароль для входа остановит вашего соседа по квартире; он не остановит того, у кого есть компьютер на столе, отвертка и свободный вечер.
Что они на самом деле могут прочитать
Предположим, диск не зашифрован. Вот реалистичный перечень того, что есть на обычном рабочем ноутбуке:
- Папка с документами — налоговые декларации, расчетные листки, договоры, сканы паспорта и водительских прав. Файлы, которые большинству людей никогда не следует хранить незашифрованными, по статистике, лежат прямо там.
- Ваши фото — включая те, которые вы переместили в «скрытую» папку или папку со странным названием, что не скрывает их в каком-либо значимом смысле. Одна галочка в файловом менеджере делает их видимыми.
- Профиль браузера — сохраненные пароли, адреса и данные карт для автозаполнения, файлы cookie и токены сеансов, которые могут позволить кому-то оставаться в ваших аккаунтах, даже не требуя пароля.
- Синхронизированные облачные папки — локальные копии Dropbox, OneDrive, Google Drive и iCloud Drive лежат на диске в простом, читаемом виде, а настольные приложения обычно по-прежнему остаются с выполненным входом.
- Ваши сообщения — десктопные мессенджеры хранят локальную историю. Годы переписок с возможностью поиска.
Последние два пункта — самые опасные. Люди думают о краже ноутбука как о потере того, что было на ноутбуке. На практике это часто означает ключи от аккаунтов, которые живут совсем в другом месте.
«Но я могу просто удаленно стереть данные»
Можете попробовать, и вам следует это сделать. Функции «Локатор» в macOS и «Поиск устройства» в Windows могут отметить машину для стирания.
Подвох в том, что команда на стирание — это не волшебная палочка. Она находится в очереди и выполняется, когда ноутбук в следующий раз подключится к интернету. Вор, который держит крышку закрытой, или который стирает диск и переустанавливает систему до того, как она когда-либо подключится к сети, никогда не получит это сообщение. Тому, кому нужен только диск, даже не нужно включать ноутбук.
Относитесь к удаленному стиранию как к лотерейному билету, который вы рады иметь. Не относитесь к этому как к стратегии защиты ваших данных.
Настройка, которая действительно решает: полнодисковое шифрование
А вот и хорошие новости. Есть одна настройка, которая полностью меняет исход, и она встроена в операционную систему, которая у вас уже есть.
- macOS: FileVault. Системные настройки → Конфиденциальность и безопасность → FileVault.
- Windows: BitLocker / Шифрование устройства. Параметры → Конфиденциальность и защита → Шифрование устройства, или Шифрование диска BitLocker в тех редакциях, где это предлагается.
При включенном полнодисковом шифровании весь диск становится нечитаемым без ваших учетных данных. Извлеките его, подключите к другому компьютеру, загрузитесь с USB — это не имеет значения, потому что читать там нечего. У вора есть только железо. Это всё, что у него есть.
Два нюанса, о которых стоит знать:
- Оно не всегда включено. Будет ли шифрование включено по умолчанию, зависит от версии ОС, редакции, оборудования и того, как был настроен компьютер. Не стройте догадок — откройте настройки и проверьте.
- Оно защищает данные при хранении. Полнодисковое шифрование работает, когда компьютер выключен. Если ваш ноутбук выхватили со столика в кафе, когда он работал и в систему был выполнен вход, диск уже разблокирован. Как и всё, что на нем.
Второй нюанс — это пробел, в который проваливается множество краж. Ноутбуки редко крадут из запертого ящика в три часа ночи. Их крадут открытыми, со стола, на полуслове.
Второй замок: зашифруйте важные файлы
Полнодисковое шифрование — это минимум, а не максимум. Это один замок на внешней стороне здания, и он открыт все время, пока вы используете компьютер.
Решение состоит во втором, отдельном замке для небольшого набора файлов, потерять которые будет действительно больно: документы, удостоверяющие личность, финансовые записи, личные фото, рабочие материалы клиентов, любые юридические или медицинские данные. Эти файлы должны быть зашифрованы индивидуально, с помощью собственных учетных данных, чтобы они оставались нечитаемыми, даже когда компьютер разблокирован и работает.
Это принцип, лежащий в основе правильного хранения конфиденциальных файлов в Windows и Mac: конфиденциальное меньшинство получает более сильную защиту, чем повседневное большинство.
Где пригодится Vaultine
Vaultine — это тот самый второй замок.
- Собственные учетные данные, а не логин от вашей ОС. Сейф остается заблокированным с помощью вашего рисунка или PIN-кода. Вход в систему ноутбука не открывает его, поэтому машина, украденная в разблокированном виде, по-прежнему не раскрывает сейф.
- Каждый файл шифруется индивидуально. Каждый файл получает свой собственный ключ AES-256. Ключ создается на основе вашего рисунка или PIN-кода и никогда не покидает ваше устройство.
- Нет аккаунта, который можно было бы захватить. Нет ни регистрации, ни электронной почты, поэтому нет вашего логина, который кто-то мог бы перехватить, — и нет копии ваших файлов на наших серверах, которую можно было бы взломать или изъять по судебному запросу.
- Облачная копия тоже является зашифрованным текстом. Ваш сейф по умолчанию хранится на вашем устройстве. Если вы решите настроить синхронизацию через собственный Dropbox, загружаются только зашифрованные данные, поэтому украденный ноутбук, на котором всё еще выполнен вход в Dropbox, тоже не раскрывает сейф.
- Тот же сейф на других ваших устройствах. Windows, macOS, Android и iPhone. Если ноутбука нет, файлы не потеряны.
А если принуждение к открытию является частью вашей модели угроз, Decoy Vault открывает отдельный, обычный с виду сейф с другим PIN-кодом, а Duress Vault открывает пустой и стирает настоящее содержимое.
Ваш 20-минутный чек-лист
Сделайте это до того, как вам это понадобится, а не после:
- Включите полнодисковое шифрование. FileVault в macOS, BitLocker или «Шифрование устройства» в Windows. Сохраните ключ восстановления в таком месте, которое не является самим ноутбуком.
- Настройте быструю блокировку экрана. От одной до пяти минут бездействия и немедленный запрос пароля. Это то, что сокращает окно уязвимости «украден в работающем виде».
- Перестаньте позволять браузеру хранить ваши пароли. Переместите их в специальный менеджер паролей со своим собственным замком.
- Включите функцию «Локатор» / «Поиск устройства». Этот лотерейный билет ничего не стоит.
- Зашифруйте файлы, потеря которых действительно причинит боль. Удостоверения личности, финансовые отчеты, личные фото, работу клиентов — в сейф со своими собственными учетными данными.
- Убедитесь, что у вас есть настоящая резервная копия. Шифрование защищает ваши данные от них. Резервная копия защищает их от потери. Вам нужно и то, и другое.
Если он уже пропал
Действуйте в следующем порядке, потому что первый пункт разблокирует все остальные:
- Измените пароль от своей основной электронной почты и выйдите из всех сеансов. Электронная почта — это путь к восстановлению любого другого аккаунта, который у вас есть.
- Измените пароли от облачных хранилищ, онлайн-банкинга и всего, что сохранено в браузере. В некоторых сервисах токены сеансов сохраняются после изменения пароля, поэтому выйдите из системы везде.
- Отвяжите устройство от облачного хранилища и менеджера паролей, чтобы синхронизированная копия перестала обновляться.
- Запустите удаленное стирание. Оно может сработать. Попытка ничего не стоит.
- Подайте заявление в полицию. Вам понадобится номер дела для страховки и для любого провайдера аккаунта, которому вам придется объяснять ситуацию.
- Включите шифрование на новом компьютере в первый же день — прежде чем вы скопируете на него свои файлы.
Итог
Украденный ноутбук — это проблема оборудования, только если данные на нем были нечитаемыми. В противном случае это проблема с личными данными, финансовая проблема и проблема конфиденциальности в обличье проблемы с оборудованием.
Полнодисковое шифрование — это единственная, самая ценная настройка на вашем компьютере, и на ее включение уходит около двух минут. Затем повесьте второй замок на файлы, которые вы бы очень не хотели показывать незнакомцу, — потому что важным моментом является тот, когда ноутбук уже был разблокирован.
Начните с файлов, которые принесут больше всего вреда — Vaultine шифрует ваши первые файлы бесплатно.



