Кіріспе

FileVault — Mac OS X 10.3 Panther (2003) және одан кейінгі нұсқаларындағы дискіні шифрлау бағдарламасы. Ол Mac компьютерлеріндегі томдарды дереу шифрлейді.

Версиялар мен негізгі ерекшеліктері

FileVault Mac OS X 10.3 Panther нұсқасымен енгізілді және бастапқы жүктеу томына емес, тек пайдаланушының бас каталогына ғана қолданылатын. Операциялық жүйе бас каталог үшін томды ұсыну үшін шифрланған диск бейнесін (ірі бір файл) пайдаланады. Mac OS X 10.5 Leopard және Mac OS X 10.6 Snow Leopard деректерді 8 МБ файлдарға (жолақтар деп аталады) бундель ішінде бөліп сақтайтын, көбірек қазіргі заманғы сирек бундельді диск бейнелерін пайдаланады. Apple FileVault-тың бұл бастапқы нұсқасын "legacy FileVault" деп атайды, бұл маңызды өзгеріс. Бұл OS X жүктеу томының барлығын шифрлейді және әдетте бас каталогын қамтиды, дискілік бейнелерді пайдаланудан бас тартады. Дискіні шифрлеудің осы тәсілі үшін рұқсат етілген пайдаланушылардың ақпараты жеке шифрланбаған жүктеу томынан (Apple Boot бөлімі/кесімі) жүктеледі.

FileVault (Қалқымалы файл)

FileVault-тың бастапқы нұсқасы Mac OS X Panther жүйесіне пайдаланушының жеке каталогын шифрлеу мақсатымен қосылды.

Қолмен шифрлау

FileVault-ты пайдаланушының бас каталогын шифрлаудың орнына, Disk Utility арқылы пайдаланушы өзі шифрланған дискі кескінін жасап, өзінің бас каталогының кез келген бөлігін онда сақтай алады (мысалы, ). Бұл шифрланған кескін FileVault шифрланған бас каталогқа ұқсас, бірақ оны пайдаланушы өз күтімімен басқарады. Пайдаланушының бас каталогының тек бір бөлігін шифрлау, егер қолданбалар шифрланған файлдарға қол жеткізуді қажет етсе, қиындық тудыруы мүмкін, себебі пайдаланушы шифрланған кескінді қоспағанша олар қол жетімді болмайды. Бұл мәселені белгілі бір деңгейде осы нақты файлдарға символдық сілтемелер жасау арқылы шешуге болады.

Сақтық көшірмелері

Mac OS X Server болмаса, Time Machine FileVault бас каталогын тек пайдаланушы жүйеден шыққан кезде ғана сақтық көшірмелейді. Мұндай жағдайларда Time Machine тек бас каталогты толыққанды сақтық көшірмелеумен шектеледі. Mac OS X Server-ді Time Machine үшін мақсаттық орын ретінде пайдаланғанда, FileVault бас каталогтарының сақтық көшірмелері пайдаланушылар жүйеге кірген кезде жасалады. FileVault басқа пайдаланушылардың процестеріне пайдаланушының деректеріне қол жеткізуді шектейтіндіктен, кейбір үшінші тараптық сақтық көшірме жасау бағдарламалары пайдаланушының FileVault бас каталогының мазмұнын тек компьютердің басқа бөліктері (соның ішінде басқа пайдаланушылардың бас каталогтары) сақтық көшірмеден шығарылса ғана сақтық көшірмелей алады.

Мәселелер

FileVault жүйесінде бірнеше кемшіліктер анықталды. Оның қауіпсіздігі 1024 биттік RSA немесе 3DES EDE құрамын бұзу арқылы қауіпсіздігі бұзылуы мүмкін. Ескі FileVault CBC жұмыс режимін қолданды (дискіні шифрлау теориясына қараңыз); FileVault 2 күштірек XTS AES режимін қолданады. Тағы бір мәселе – macOS-тың «қауіпсіз ұйқы» режимінде кілттерді сақтауы. 2008 жылы жарияланған зерттеуде динамикалық жадта (DRAM) деректердің қалдығы анықталды, деректер бөлме температурасында секундтан минутқа дейін сақталады, ал жад чиптері салқындатылғанда одан да ұзақ сақталады. Зерттеу авторлары суық жүктеу шабуылы арқылы, кілттер тиімді пайдалану үшін кеңейтілгеннен кейін сақталу әдісіндегі артықшылықты пайдаланып, FileVault-ты қоса алғанда, бірнеше танымал дискіні шифрлау жүйелері үшін шифрлау кілттерін қалпына келтіре алды, мысалы, кілттік кестеде. Авторлар компьютерді иесі физикалық бақылауда болмағанда «ұйқы» режимінде қалдырудың орнына өшіруді ұсынады. FileVault-тың алғашқы нұсқалары пайдаланушының құпиясөзді жүйелік кілт сақтағышында автоматты түрде сақтап, пайдаланушыдан осы қауіпсіздік кемшілігін байқап, қолмен өшіруді талап етті. 2006 жылы 23-ші Хаос коммуникациялық конгресінде «FileVault құлпын ашу: Apple-дің шифрланған дискілік сақтау жүйесін талдау» деген тақырыпта баяндама жасағаннан кейін Джейкоб Аппельбаум және Ральф Филипп Вайнман шифрланған Mac OS X дискілік бейне файлдарын құлпын ашатын VileFault бағдарламасын шығарды.

Қауіпсіздік

FileVault пайдаланушының кіру паролін шифрлау тіркесі ретінде пайдаланады. NIST ұсынғандай, дискіні шифрлеу үшін 128 биттік блоктармен және 256 биттік кілтпен AES XTS режимін қолданады. Дискіні қосуға немесе құлпын ашуға тек құлпын ашуға рұқсат етілген пайдаланушылар ғана болады. Құлыптан ашылғаннан кейін, компьютер өшірілгенге дейін басқа пайдаланушылар да оны пайдалана алады. Осы нұсқаулар жиынтығы жоқ процессорларда, мысалы, ескі Core процессорларында, өнімділік нашарлауы күрт болады.

Бас парольдер мен қалпына келтіру кілттері

FileVault 2 жүйе жұмыс істеп тұрғанда қосылса, жүйе компьютер үшін қалпына келтіру кілтін жасайды және көрсетеді, сондай-ақ пайдаланушыға кілтті Apple-да сақтау мүмкіндігін ұсынады. 120 биттік қалпына келтіру кілті 1-ден 9-ға дейінгі барлық әріптер мен сандармен шифрланады және оқылады, демек macOS-та қолданылатын PRNG-нің қауіпсіздігіне тәуелді. 2012 жылғы криптоталдау кезінде бұл механизм қауіпсіз деп танылды. FileVault томын қайта шифрлемей, қалпына келтіру кілтін өзгерту мүмкін емес.