Кіріспе

Компьютерлік қауіпсіздік бағдарламалық жасақтамасы

Дискіні шифрлау бағдарламалық жасақтамасы – диск шифрлауды пайдалану арқылы компьютерлік құралдарда (мысалы, қатты дискіде, дискетада немесе USB құрылғысында) сақталған деректердің құпиялылығын қорғайтын компьютерлік қауіпсіздік бағдарламалық жасақтамасы. Операциялық жүйе (ОЖ) арқылы қолданылатын қол жеткізу бақылауына қарағанда, шифрлау деректердің құпиялылығын, тіпті ОЖ белсенді болмаған кезде де пассивті түрде қорғайды, мысалы, егер деректер тікелей аппараттық құралдан немесе басқа ОЖ-дан оқылса. Сонымен қатар, криптолық жою дискінің қызмет ету мерзімінің соңында деректерді жою қажеттілігін болдырмайды. Дискіні шифрлау көбінесе пайдаланушыға, жүйеге және бағдарламаларға көрінбейтін, толық көлемді шифрлауды білдіреді. Бұл жеке файлдар деңгейіндегі шифрлаудан өзгеше, ол пайдаланушы шақыру арқылы жеке файлға немесе файлдар тобына қолданылады және пайдаланушыдан қандай файлдарды шифрлау керектігін шешуді талап етеді. Дискіні шифрлау әдетте дискідегі барлық аспектілерді, соның ішінде каталогтарды қамтиды, сондықтан қарсылас кез келген файлдың мазмұнын, атын немесе көлемін анықтай алмайды. Ол жоғалып кетуі немесе ұрлануы мүмкін ноутбуктер мен флеш-дискілер сияқты портативті құрылғылар үшін өте қолайлы. Дұрыс пайдаланған жағдайда, жоғалған құрылғыны тапқан адам нақты деректерге еніп, не қандай файлдар бар екенін білмейді.

Әдістер

Дискідегі деректер симметриялық криптография арқылы қорғалады, кілт дискіні шифрлеу алғаш рет орнатылғанда кездейсоқ түрде жасалады. Бұл кілт өзі пароль немесе құпиясөз арқылы шифрланады, оны идеалды жағдайда тек пайдаланушы ғана біледі. Содан кейін дискідегі деректерге қол жеткізу үшін пайдаланушы бағдарламалық жасақтамаға кілтті беру үшін парольді енгізуі керек. Бұл әрбір операциялық жүйе іске қосылғаннан кейін, шифрланған деректерді пайдалану алдында жасалуы тиіс. Бағдарламалық қамтамасыз етуде жүзеге асырылатын шифрлеу әдетте барлық қолданбалар мен көптеген жүйелік бағдарламалардың арасында, төменгі деңгейдегі құрылғы драйверлерінен жоғарырақ деңгейде жұмыс істейді, деректерді бағдарлама жасағаннан кейін, бірақ дискіге физикалық түрде жазылмай тұрып, "көрінбейтін" (пайдаланушының көзқарасынан) түрде шифрлайды. Керісінше, деректер оқылғаннан кейін дереу шифрланады, бірақ бағдарламаға ұсынылмас бұрын. Дұрыс орындалғанда, бағдарламалар осы криптографиялық операциялар туралы білмейді. Кейбір дискіні шифрлеу бағдарламалық жасақтамалары (мысалы, TrueCrypt немесе BestCrypt) дискінің аппараттық шифрлеуімен мүмкін емес мүмкіндіктерді ұсынады: өз файлдық жүйесімен шифрланған логикалық дискілер ретінде "контейнерлік" файлдарды орнату мүмкіндігі; және "сыртқы" томдардың бос орындарында жасырын түрде жасырылған шифрланған "ішкі" томдар. Мұндай стратегиялар сенімді жоққа шығаруға мүмкіндік береді. Дискіні шифрлеу бағдарламалық жасақтамасының белгілі мысалдары: Windows үшін BitLocker; Apple OS/X үшін FileVault; Linux үшін негізінен қолданылатын стандартты тегін бағдарламалық жасақтама LUKS және Windows, OS/X және Linux үшін коммерциялық емес тегін бағдарламалық жасақтама TrueCrypt. 2008 жылғы зерттеу динамикалық кездейсоқ кіру жадында (DRAM) деректердің қалдығын анықтады, деректер бөлме температурасында секундтан минутқа дейін сақталады, ал жад чиптері салқындатылғанда әлдеқайда ұзақ сақталады. Зерттеу авторлары бірнеше танымал дискіні шифрлеу жүйелері үшін шифрлау кілттерін қалпына келтіру үшін суық жүктеу шабуылын көрсетуге мүмкіндік алды, жадтың нашарлауына қарамастан, кілттер тиімді пайдалану үшін кеңейтілгеннен кейін сақталу әдісіндегі артықшылықты пайдаланды. Авторлар компьютерді заңды иесі бақылауда болмағанда, "ұйықтау" режимінде қалдырудың орнына, сөндіруді ұсынады. Алайда, кілтті қалпына келтірудің бұл әдісі бақыланатын зертханалық ортаға арналған және қажетті жабдықтар мен салқындату жүйелеріне байланысты "далалық" жағдайда қолдану үшін өте практикалық емес.

Жалғанға сенуге болатындығы

Кейбір диск шифрлау жүйелері, мысалы VeraCrypt, CipherShed (тоқтатылған TrueCrypt жобасының белсенді ашық кодты түйіндемелері), BestCrypt (меншіктік сынаққа арналған бағдарламалық қамтамасы), шифрланған томның құпия сөзін беруге мәжбүр болған жағдайда пайдалы болатын сенімді жоққа шығару мүмкіндіктерін ұсынады.

Жасырын жинақтар

Жасырын көлемдер – екінші, "жасырын" көлемді көрінетін "контейнер" көлемінің (кейде "сыртқы" көлем деп аталады) бос кеңістігінде орналастыруға мүмкіндік беретін стеганографиялық мүмкіндік. Жасырын көлемнің контейнерден бөлек жеке файлдық жүйесі, құпия сөз және шифрлау кілті болады. Жасырын көлемнің мазмұны шифрланған және сыртқы көлемнің файлдық жүйесінің бос кеңістігінде сақталады – егер жасырын көлем болмағанда, бұл кеңістік кездейсоқ мәндермен толтырылар еді. Сыртқы контейнер дискіні шифрлеу бағдарламалық құралы арқылы қосылғанда, ішкі немесе сыртқы көлемнің орнатылуы енгізілген құпия сөзден тәуелді болады. Егер сыртқы көлемнің "қалыпты" құпия сөзі/кілті дұрыс болса, сыртқы көлем орнатылады; егер жасырын көлемнің құпия сөзі/кілті дұрыс болса, онда (тек содан кейін ғана) жасырын көлемнің бар екендігі анықталады және ол орнатылады; әйтпесе, егер құпия сөз/кілт ішкі немесе сыртқы көлемнің сипаттамаларын сәтті шифрлей алмаса, екеуі де орнатылмайды. Көрінетін контейнер көлемінде жасырын көлем құрылғаннан кейін, пайдаланушы сыртқы көлемде маңызды көрінетін (бірақ шын мәнінде ашуға келісетін) ақпаратты сақтайды, ал құпия ақпарат жасырын көлемде сақталады. Егер пайдаланушы құпия сөзді ашуға мәжбүр болса, ол жасырын көлемнің бар екенін жарияламай, сыртқы көлемге құпия сөзді аша алады. Егер пайдаланушы "басты" дискідегі бос аумақтарды жаңа мәліметтермен жазатын болса, жасырын көлемге зиян келтірмейді.

Анықтама белгілері жоқ

Файлда немесе құрылғыда/бөліністе сақталған томдар қасақана көзге көрінбейтін "белгілерге" немесе шифрланбаған тақырыптарға ие болмауы мүмкін. Шифрлау алгоритмдері кілтті білмей, псевдо-кездейсоқ өзгерістен ажырату мүмкін емес етіп жасалғандықтан, шифрде белгілі әлсіздіктер болмаса, шифрланған томдағы деректердің бар екені де анықталмайды. Бұл кез келген файлдың немесе бөлімнің шифрланған том екенін (кездейсоқ дерек емес) оны ашу үшін парольсіз дәлелдеу мүмкін емес дегенді білдіреді. Осы ерекшелік бір томның ішінде тағы бір жасырылған том бар екенін анықтауды да мүмкін емес етеді. Файлға орналасқан том (бөлімдерге қарағанда) кейбір жағдайларда сәйкес келмейтіндей көрінуі мүмкін, себебі ол файлға әдейі орналастырылған толығымен кездейсоқ деректерден тұрады. Алайда, құрылғыда немесе бөлімде орналасқан том, Darik's Boot and Nuke сияқты жалпы дискіні тазартатын құралдармен тазартылған бөлімнен немесе құрылғыдан ешқандай айырмашылығы болмайды. Мұндай құрылғының немесе бөлімнің жеке деректерді жою үшін тазартылғанын айтуға болады. Портативті немесе "саяхаттау режимі" дегеніміз, шифрлау бағдарламалық жасақтамасын жүйелік қатты дискіге орнатусыз пайдалануға болады. Бұл режимде бағдарламалық жасақтама әдетте портативті құралдан уақытша драйверді орнатады. Драйверді орнататындықтан (уақытша болса да), әкімшілік құқықтар қажет болады.

Өлшемін өзгертуі мүмкін көлемдер

Кейбір дискіні шифрлау бағдарламалық құралдары шифрланған томдарды өзгертуге мүмкіндік береді. Бірақ көптеген жүйелер мұны толыққанды іске асырмайды және оның орнына "сирек файлдарды" пайдаланады.

Сақтық көшірмелері

Шифрланған томдарда "басқару ақпараты" (немесе "CDB") деректері болады, олардың сақтық көшірмесін жасауға болады. Бұл деректерді жаңа дерекпен алмастыру томды жояды, сондықтан оларды сақтау мүмкіндігі пайдалы. Осы деректердің сақтық көшірмесін қалпына келтіру томның құпия сөзін сақтық көшірме жасалған кездегідей қалпына келтіруге мүмкіндік береді.