Mac OS жүйесіндегі FileVault дискіні шифрлеу туралы
FileVault
FileVault – Mac компьютеріңіздің дискісін қорғауға арналған құрал. Деректерді шифрлау, қауіпсіздікті арттыру, үй каталогын қорғау мүмкіндігі туралы біліңіз.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
FileVault — Mac OS X 10.3 Panther (2003) және одан кейінгі нұсқаларындағы дискіні шифрлау бағдарламасы. Ол Mac компьютерлеріндегі томдарды дереу шифрлейді.
FileVault is a disk encryption program in Mac OS X 10.3 Panther (2003) and later. It performs on the fly encryption with volumes on Mac computers.
Версиялар мен негізгі ерекшеліктері
FileVault Mac OS X 10.3 Panther нұсқасымен енгізілді және бастапқы жүктеу томына емес, тек пайдаланушының бас каталогына ғана қолданылатын. Операциялық жүйе бас каталог үшін томды ұсыну үшін шифрланған диск бейнесін (ірі бір файл) пайдаланады. Mac OS X 10.5 Leopard және Mac OS X 10.6 Snow Leopard деректерді 8 МБ файлдарға (жолақтар деп аталады) бундель ішінде бөліп сақтайтын, көбірек қазіргі заманғы сирек бундельді диск бейнелерін пайдаланады. Apple FileVault-тың бұл бастапқы нұсқасын "legacy FileVault" деп атайды, бұл маңызды өзгеріс. Бұл OS X жүктеу томының барлығын шифрлейді және әдетте бас каталогын қамтиды, дискілік бейнелерді пайдаланудан бас тартады. Дискіні шифрлеудің осы тәсілі үшін рұқсат етілген пайдаланушылардың ақпараты жеке шифрланбаған жүктеу томынан (Apple Boot бөлімі/кесімі) жүктеледі.
FileVault was introduced with Mac OS X 10.3 Panther, and could only be applied to a user's home directory, not the startup volume. The operating system uses an encrypted sparse disk image (a large single file) to present a volume for the home directory. Mac OS X 10.5 Leopard and Mac OS X 10.6 Snow Leopard use more modern sparse bundle disk images which spread the data over 8 MB files (called bands) within a bundle. Apple refers to this original iteration of FileVault as "legacy FileVault". which is a significant redesign. This encrypts the entire OS X startup volume and typically includes the home directory, abandoning the disk image approach. For this approach to disk encryption, authorised users' information is loaded from a separate non encrypted boot volume (partition/slice type Apple Boot).
FileVault (Қалқымалы файл)
FileVault-тың бастапқы нұсқасы Mac OS X Panther жүйесіне пайдаланушының жеке каталогын шифрлеу мақсатымен қосылды.
The original version of FileVault was added in Mac OS X Panther to encrypt a user's home directory.
Қолмен шифрлау
FileVault-ты пайдаланушының бас каталогын шифрлаудың орнына, Disk Utility арқылы пайдаланушы өзі шифрланған дискі кескінін жасап, өзінің бас каталогының кез келген бөлігін онда сақтай алады (мысалы, ). Бұл шифрланған кескін FileVault шифрланған бас каталогқа ұқсас, бірақ оны пайдаланушы өз күтімімен басқарады. Пайдаланушының бас каталогының тек бір бөлігін шифрлау, егер қолданбалар шифрланған файлдарға қол жеткізуді қажет етсе, қиындық тудыруы мүмкін, себебі пайдаланушы шифрланған кескінді қоспағанша олар қол жетімді болмайды. Бұл мәселені белгілі бір деңгейде осы нақты файлдарға символдық сілтемелер жасау арқылы шешуге болады.
Instead of using FileVault to encrypt a user's home directory, using Disk Utility a user can create an encrypted disk image themselves and store any subset of their home directory in there (for example, ). This encrypted image behaves similar to a FileVault encrypted home directory, but is under the user's maintenance. Encrypting only a part of a user's home directory might be problematic when applications need access to the encrypted files, which will not be available until the user mounts the encrypted image. This can be mitigated to a certain extent by making symbolic links for these specific files.
Сақтық көшірмелері
Mac OS X Server болмаса, Time Machine FileVault бас каталогын тек пайдаланушы жүйеден шыққан кезде ғана сақтық көшірмелейді. Мұндай жағдайларда Time Machine тек бас каталогты толыққанды сақтық көшірмелеумен шектеледі. Mac OS X Server-ді Time Machine үшін мақсаттық орын ретінде пайдаланғанда, FileVault бас каталогтарының сақтық көшірмелері пайдаланушылар жүйеге кірген кезде жасалады. FileVault басқа пайдаланушылардың процестеріне пайдаланушының деректеріне қол жеткізуді шектейтіндіктен, кейбір үшінші тараптық сақтық көшірме жасау бағдарламалары пайдаланушының FileVault бас каталогының мазмұнын тек компьютердің басқа бөліктері (соның ішінде басқа пайдаланушылардың бас каталогтары) сақтық көшірмеден шығарылса ғана сақтық көшірмелей алады.
Without Mac OS X Server, Time Machine will back up a FileVault home directory only while the user is logged out. In such cases, Time Machine is limited to backing up the home directory in its entirety. Using Mac OS X Server as a Time Machine destination, backups of FileVault home directories occur while users are logged in. Because FileVault restricts the ways in which other users' processes can access the user's content, some third party backup solutions can back up the contents of a user's FileVault home directory only if other parts of the computer (including other users' home directories) are excluded.
Мәселелер
FileVault жүйесінде бірнеше кемшіліктер анықталды. Оның қауіпсіздігі 1024 биттік RSA немесе 3DES EDE құрамын бұзу арқылы қауіпсіздігі бұзылуы мүмкін. Ескі FileVault CBC жұмыс режимін қолданды (дискіні шифрлау теориясына қараңыз); FileVault 2 күштірек XTS AES режимін қолданады. Тағы бір мәселе – macOS-тың «қауіпсіз ұйқы» режимінде кілттерді сақтауы. 2008 жылы жарияланған зерттеуде динамикалық жадта (DRAM) деректердің қалдығы анықталды, деректер бөлме температурасында секундтан минутқа дейін сақталады, ал жад чиптері салқындатылғанда одан да ұзақ сақталады. Зерттеу авторлары суық жүктеу шабуылы арқылы, кілттер тиімді пайдалану үшін кеңейтілгеннен кейін сақталу әдісіндегі артықшылықты пайдаланып, FileVault-ты қоса алғанда, бірнеше танымал дискіні шифрлау жүйелері үшін шифрлау кілттерін қалпына келтіре алды, мысалы, кілттік кестеде. Авторлар компьютерді иесі физикалық бақылауда болмағанда «ұйқы» режимінде қалдырудың орнына өшіруді ұсынады. FileVault-тың алғашқы нұсқалары пайдаланушының құпиясөзді жүйелік кілт сақтағышында автоматты түрде сақтап, пайдаланушыдан осы қауіпсіздік кемшілігін байқап, қолмен өшіруді талап етті. 2006 жылы 23-ші Хаос коммуникациялық конгресінде «FileVault құлпын ашу: Apple-дің шифрланған дискілік сақтау жүйесін талдау» деген тақырыпта баяндама жасағаннан кейін Джейкоб Аппельбаум және Ральф Филипп Вайнман шифрланған Mac OS X дискілік бейне файлдарын құлпын ашатын VileFault бағдарламасын шығарды.
Several shortcomings were identified in legacy FileVault. Its security can be broken by cracking either 1024 bit RSA or 3DES EDE. Legacy FileVault used the CBC mode of operation (see disk encryption theory); FileVault 2 uses stronger XTS AES mode. Another issue is storage of keys in the macOS "safe sleep" mode. A study published in 2008 found data remanence in dynamic random access memory (DRAM), with data retention of seconds to minutes at room temperature and much longer times when memory chips were cooled to low temperature. The study authors were able to use a cold boot attack to recover cryptographic keys for several popular disk encryption systems, including FileVault, by taking advantage of redundancy in the way keys are stored after they have been expanded for efficient use, such as in key scheduling. The authors recommend that computers be powered down, rather than be left in a "sleep" state, when not in physical control by the owner. Early versions of FileVault automatically stored the user's passphrase in the system keychain, requiring the user to notice and manually disable this security hole. In 2006, following a talk at the 23rd Chaos Communication Congress titled Unlocking FileVault: An Analysis of Apple's Encrypted Disk Storage System, Jacob Appelbaum & Ralf Philipp Weinmann released VileFault which decrypts encrypted Mac OS X disk image files.
Қауіпсіздік
FileVault пайдаланушының кіру паролін шифрлау тіркесі ретінде пайдаланады. NIST ұсынғандай, дискіні шифрлеу үшін 128 биттік блоктармен және 256 биттік кілтпен AES XTS режимін қолданады. Дискіні қосуға немесе құлпын ашуға тек құлпын ашуға рұқсат етілген пайдаланушылар ғана болады. Құлыптан ашылғаннан кейін, компьютер өшірілгенге дейін басқа пайдаланушылар да оны пайдалана алады. Осы нұсқаулар жиынтығы жоқ процессорларда, мысалы, ескі Core процессорларында, өнімділік нашарлауы күрт болады.
FileVault uses the user's login password as the encryption pass phrase. It uses the XTS AES mode of AES with 128 bit blocks and a 256 bit key to encrypt the disk, as recommended by NIST. Only unlock enabled users can start or unlock the drive. Once unlocked, other users may also use the computer until it is shut down. Performance deterioration will be larger for CPUs without this instruction set, such as older Core CPUs.
Бас парольдер мен қалпына келтіру кілттері
FileVault 2 жүйе жұмыс істеп тұрғанда қосылса, жүйе компьютер үшін қалпына келтіру кілтін жасайды және көрсетеді, сондай-ақ пайдаланушыға кілтті Apple-да сақтау мүмкіндігін ұсынады. 120 биттік қалпына келтіру кілті 1-ден 9-ға дейінгі барлық әріптер мен сандармен шифрланады және оқылады, демек macOS-та қолданылатын PRNG-нің қауіпсіздігіне тәуелді. 2012 жылғы криптоталдау кезінде бұл механизм қауіпсіз деп танылды. FileVault томын қайта шифрлемей, қалпына келтіру кілтін өзгерту мүмкін емес.
When FileVault 2 is enabled while the system is running, the system creates and displays a recovery key for the computer, and optionally offers the user to store the key with Apple. The 120 bit recovery key is encoded with all letters and numbers 1 through 9, and read from , and therefore relies on the security of the PRNG used in macOS. During a cryptanalysis in 2012, this mechanism was found safe. Changing the recovery key is not possible without re encrypting the File Vault volume.