Втрата ноутбука відчувається як утрата речі. Ви прицінюєтеся до заміни, бурчите через франшизу страховки й живете далі. Але обладнання — зазвичай найдешевше, що є в сумці. Справжнє питання в тому, що може прочитати той, у чиїх руках він тепер, і для більшості ноутбуків чесна відповідь — усе.

Ось що насправді стається з вашими даними, коли ноутбук зникає, і яке одне налаштування вирішує, чи має це значення.

Пароль для входу — це двері, а не сейф

Саме це непорозуміння завдає найбільшої шкоди.

Пароль для входу у Windows або macOS визначає, хто може ввійти в запущену операційну систему. З байтами на диску він нічого не робить. Якщо диск не зашифрований, у злодія є два елементарні способи його обійти:

  • Вийняти диск. Сучасні ноутбуки ускладнюють це, але там, де сховище знімне, його можна під'єднати до іншого комп'ютера як зовнішній диск. Інший комп'ютер гадки не має про ваш пароль. Він просто бачить файли.
  • Завантажитися з чогось іншого. Запустіть комп'ютер з інсталяційного USB-накопичувача чи live-флешки з Linux — і ви переглядаєте внутрішній диск без жодного запиту на вхід.

Жоден із цих способів не потребує особливих навичок. Обидва описано покроково у відкритому інтернеті. Пароль для входу зупинить сусіда по квартирі; він не зупинить того, у кого комп'ютер на столі, викрутка й вільний день.

Що вони можуть насправді прочитати

Припустімо, диск не зашифрований. Ось реалістичний перелік звичайного робочого ноутбука:

  • Ваша папка з документами — податкові декларації, розрахункові листи, договори, скани паспорта й водійського посвідчення. Файли, які більшість людей ніколи не повинні зберігати незашифрованими, статистично лежать саме там.
  • Ваші фото — зокрема ті, які ви перемістили в «приховану» чи дивно названу папку, що не прихована в жодному значущому сенсі. Одна позначка у файловому менеджері — і їх видно.
  • Ваш профіль браузера — збережені паролі, адреси й дані карток для автозаповнення, файли cookie й токени сеансів, з якими хтось може залишатися у ваших акаунтах, навіть не знаючи пароля.
  • Ваші синхронізовані хмарні папки — локальні копії Dropbox, OneDrive, Google Drive й iCloud Drive лежать на диску у відкритому, читабельному вигляді, а програми для комп'ютера зазвичай досі в системі.
  • Ваші повідомлення — програми для чатів на комп'ютері зберігають історію локально. Роки листування, з пошуком.

Ця остання пара — найнеприємніше. Люди вважають, що з викраденим ноутбуком утрачають те, що було на ноутбуці. Насправді часто це в'язка ключів до акаунтів, які живуть зовсім деінде.

«Але ж я можу просто віддалено його стерти»

Можете спробувати, і варто це зробити. «Локатор» на macOS і «Пошук пристрою» у Windows можуть позначити комп'ютер для стирання.

Підступ у тому, що команда стирання — не чарівна паличка. Вона чекає в черзі й виконується, коли ноутбук наступного разу підключиться до інтернету. Злодій, який не відкриває кришку або стирає й перевстановлює систему, перш ніж ноутбук побачить мережу, команди так і не отримає. Тому, кому потрібен лише диск, навіть не треба вмикати ноутбук.

Сприймайте віддалене стирання як лотерейний квиток, який приємно мати. Не сприймайте його як свою стратегію захисту даних.

Налаштування, яке справді все вирішує: шифрування всього диска

А тепер добра новина. Є одне налаштування, яке змінює весь результат, і воно вбудоване в операційну систему, яка у вас уже є.

  • macOS: FileVault. Системні параметри → Приватність і безпека → FileVault.
  • Windows: BitLocker / шифрування пристрою. Настройки → Конфіденційність і безпека → Шифрування пристрою або Шифрування диска BitLocker у випусках, де воно є.

З увімкненим шифруванням усього диска весь диск неможливо прочитати без ваших даних для входу. Вийміть його, під'єднайте деінде, завантажтеся з USB — нічого не зміниться, бо читати нічого. У злодія є обладнання. І більше нічого.

Два застереження, які варто знати:

  1. Воно не завжди ввімкнене. Чи ввімкнене шифрування від початку, залежить від версії ОС, випуску, обладнання й того, як налаштовували комп'ютер. Не припускайте — відкрийте налаштування й подивіться.
  2. Воно захищає дані в стані зберігання. Шифрування всього диска працює, коли комп'ютер вимкнено. Якщо ваш ноутбук вихоплять зі столика в кав'ярні, поки він увімкнений і ви в системі, диск уже розблоковано. Як і все, що на ньому.

Саме крізь цю прогалину з другого застереження й провалюється чимало крадіжок. Ноутбуки рідко крадуть із замкненої шухляди о третій ночі. Їх крадуть відкритими, за столом, посеред речення.

Другий замок: зашифруйте файли, які мають значення

Шифрування всього диска — це підлога, а не стеля. Це один замок, на зовнішніх дверях будівлі, і він відчинений увесь час, поки ви користуєтеся комп'ютером.

Рішення — другий, окремий замок навколо невеликого набору файлів, утрата яких справді болітиме: документів, що посвідчують особу, фінансових записів, приватних фото, матеріалів клієнтів, усього юридичного чи медичного. Ці файли слід шифрувати окремо, за власними даними для входу, щоб вони залишалися нечитабельними навіть тоді, коли комп'ютер розблокований і працює.

На цьому принципі побудовано й правильне зберігання конфіденційних файлів на Windows і Mac: чутлива меншість отримує сильніший захист, ніж повсякденна більшість.

Яке місце тут займає Vaultine

Vaultine і є цим другим замком.

  • Власні дані для входу, а не вхід в ОС. Сейф залишається заблокованим за вашим малюнком або PIN-кодом. Вхід у ноутбук його не відкриває, тож навіть комп'ютер, викрадений увімкненим, не віддасть сейф.
  • Кожен файл зашифровано окремо. Кожен файл отримує власний ключ AES-256. Ключ створюється з вашого власного малюнка або PIN-коду й ніколи не залишає пристрою.
  • Немає акаунта, який можна захопити. Немає ні реєстрації, ні електронної пошти, тож немає вашого входу, який хтось міг би перехопити, — і немає копії ваших файлів на наших серверах, яку можна зламати чи отримати за судовим запитом.
  • Копія в хмарі — теж шифротекст. За замовчуванням ваш сейф живе на вашому пристрої. Якщо ви вирішите синхронізувати його через свій власний Dropbox, вивантажуються лише зашифровані дані — тож викрадений ноутбук, який досі в системі Dropbox, теж не розкриє сейф.
  • Той самий сейф на інших ваших пристроях. Windows, macOS, Android та iPhone. Якщо ноутбука вже немає, файли нікуди не зникли.

А якщо у вашій моделі загроз є ризик, що вас змусять відкрити сейф, Decoy Vault відкриває інший, звичайний на вигляд сейф за іншим PIN-кодом, а Duress Vault відкриває порожній і стирає справжній вміст.

Ваш 20-хвилинний чек-лист

Зробіть це до того, як знадобиться, а не після:

  1. Увімкніть шифрування всього диска. FileVault на macOS, BitLocker або шифрування пристрою у Windows. Збережіть ключ відновлення деінде, не на ноутбуці.
  2. Налаштуйте швидке блокування екрана. Від однієї до п'яти хвилин бездіяльності й вимога пароля одразу. Саме це звужує вікно «викрадено увімкненим».
  3. Перестаньте зберігати паролі в браузері. Перенесіть їх в окремий менеджер паролів із власним замком.
  4. Увімкніть «Локатор» / «Пошук пристрою». Лотерейний квиток безкоштовний.
  5. Зашифруйте файли, утрата яких справді болітиме. Посвідчення, фінансові записи, приватні фото, робота для клієнтів — у сейф із власними даними для входу.
  6. Перевірте, що ваша резервна копія справжня. Шифрування захищає ваші дані від них. Резервна копія захищає від утрати. Потрібне і те, і те.

Якщо ноутбук уже зник

Дійте в такому порядку, бо перший пункт відкриває всі інші:

  1. Змініть пароль від основної електронної пошти й вийдіть з усіх сеансів. Пошта — це шлях до відновлення доступу до кожного іншого вашого акаунта.
  2. Змініть паролі від хмарного сховища, банку й усього, що збережено в браузері. На деяких сервісах токени сеансів переживають зміну пароля, тож також вийдіть усюди.
  3. Відв'яжіть пристрій від хмарного сховища й менеджера паролів, щоб синхронізована копія перестала оновлюватися.
  4. Запустіть віддалене стирання. Може спрацювати. Спроба нічого не коштує.
  5. Подайте заяву до поліції. Номер звернення знадобиться для страхової і для будь-якого постачальника послуг, якому доведеться це пояснювати.
  6. Увімкніть шифрування на новому комп'ютері в перший же день — ще до того, як перенесете туди файли.

Підсумок

Викрадений ноутбук — це лише проблема з обладнанням, якщо дані на ньому були нечитабельні. Інакше це проблема з особистими даними, фінансова проблема й проблема приватності, вбрані в одяг проблеми з обладнанням.

Шифрування всього диска — найцінніше налаштування на вашому комп'ютері, і ввімкнути його можна приблизно за дві хвилини. А потім поставте другий замок навколо файлів, які ви нізащо не хотіли б показати незнайомцю, — бо важить саме той момент, коли ноутбук уже був розблокований.

Почніть із файлів, утрата яких болітиме найбільше, — Vaultine шифрує ваші перші файли безкоштовно.