Дисктерді шифрлеу бағдарламасы – деректерді қорғаудың маңызды құралы. ОС істемеген кезде де құпиялылықты сақтайды, деректерді жою қажеттілігін азайтады.💻🛡️
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Компьютерлік қауіпсіздік бағдарламалық жасақтамасы
Computer security software
Дискіні шифрлау бағдарламалық жасақтамасы – диск шифрлауды пайдалану арқылы компьютерлік құралдарда (мысалы, қатты дискіде, дискетада немесе USB құрылғысында) сақталған деректердің құпиялылығын қорғайтын компьютерлік қауіпсіздік бағдарламалық жасақтамасы. Операциялық жүйе (ОЖ) арқылы қолданылатын қол жеткізу бақылауына қарағанда, шифрлау деректердің құпиялылығын, тіпті ОЖ белсенді болмаған кезде де пассивті түрде қорғайды, мысалы, егер деректер тікелей аппараттық құралдан немесе басқа ОЖ-дан оқылса. Сонымен қатар, криптолық жою дискінің қызмет ету мерзімінің соңында деректерді жою қажеттілігін болдырмайды. Дискіні шифрлау көбінесе пайдаланушыға, жүйеге және бағдарламаларға көрінбейтін, толық көлемді шифрлауды білдіреді. Бұл жеке файлдар деңгейіндегі шифрлаудан өзгеше, ол пайдаланушы шақыру арқылы жеке файлға немесе файлдар тобына қолданылады және пайдаланушыдан қандай файлдарды шифрлау керектігін шешуді талап етеді. Дискіні шифрлау әдетте дискідегі барлық аспектілерді, соның ішінде каталогтарды қамтиды, сондықтан қарсылас кез келген файлдың мазмұнын, атын немесе көлемін анықтай алмайды. Ол жоғалып кетуі немесе ұрлануы мүмкін ноутбуктер мен флеш-дискілер сияқты портативті құрылғылар үшін өте қолайлы. Дұрыс пайдаланған жағдайда, жоғалған құрылғыны тапқан адам нақты деректерге еніп, не қандай файлдар бар екенін білмейді.
Disk encryption software is a computer security software that protects the confidentiality of data stored on computer media (e. g., a hard disk, floppy disk, or USB device) by using disk encryption. Compared to access controls commonly enforced by an operating system (OS), encryption passively protects data confidentiality even when the OS is not active, for example, if data is read directly from the hardware or by a different OS. In addition, crypto shredding suppresses the need to erase the data at the end of the disk's lifecycle. Disk encryption generally refers to wholesale encryption that operates on an entire volume mostly transparently to the user, the system, and applications. This is generally distinguished from file level encryption that operates by user invocation on a single file or group of files, and which requires the user to decide which specific files should be encrypted. Disk encryption usually includes all aspects of the disk, including directories, so that an adversary cannot determine content, name or size of any file. It is well suited to portable devices such as laptop computers and thumb drives which are particularly susceptible to being lost or stolen. If used properly, someone finding a lost device cannot penetrate actual data, or even know what files might be present.
Әдістер
Дискідегі деректер симметриялық криптография арқылы қорғалады, кілт дискіні шифрлеу алғаш рет орнатылғанда кездейсоқ түрде жасалады. Бұл кілт өзі пароль немесе құпиясөз арқылы шифрланады, оны идеалды жағдайда тек пайдаланушы ғана біледі. Содан кейін дискідегі деректерге қол жеткізу үшін пайдаланушы бағдарламалық жасақтамаға кілтті беру үшін парольді енгізуі керек. Бұл әрбір операциялық жүйе іске қосылғаннан кейін, шифрланған деректерді пайдалану алдында жасалуы тиіс. Бағдарламалық қамтамасыз етуде жүзеге асырылатын шифрлеу әдетте барлық қолданбалар мен көптеген жүйелік бағдарламалардың арасында, төменгі деңгейдегі құрылғы драйверлерінен жоғарырақ деңгейде жұмыс істейді, деректерді бағдарлама жасағаннан кейін, бірақ дискіге физикалық түрде жазылмай тұрып, "көрінбейтін" (пайдаланушының көзқарасынан) түрде шифрлайды. Керісінше, деректер оқылғаннан кейін дереу шифрланады, бірақ бағдарламаға ұсынылмас бұрын. Дұрыс орындалғанда, бағдарламалар осы криптографиялық операциялар туралы білмейді. Кейбір дискіні шифрлеу бағдарламалық жасақтамалары (мысалы, TrueCrypt немесе BestCrypt) дискінің аппараттық шифрлеуімен мүмкін емес мүмкіндіктерді ұсынады: өз файлдық жүйесімен шифрланған логикалық дискілер ретінде "контейнерлік" файлдарды орнату мүмкіндігі; және "сыртқы" томдардың бос орындарында жасырын түрде жасырылған шифрланған "ішкі" томдар. Мұндай стратегиялар сенімді жоққа шығаруға мүмкіндік береді. Дискіні шифрлеу бағдарламалық жасақтамасының белгілі мысалдары: Windows үшін BitLocker; Apple OS/X үшін FileVault; Linux үшін негізінен қолданылатын стандартты тегін бағдарламалық жасақтама LUKS және Windows, OS/X және Linux үшін коммерциялық емес тегін бағдарламалық жасақтама TrueCrypt. 2008 жылғы зерттеу динамикалық кездейсоқ кіру жадында (DRAM) деректердің қалдығын анықтады, деректер бөлме температурасында секундтан минутқа дейін сақталады, ал жад чиптері салқындатылғанда әлдеқайда ұзақ сақталады. Зерттеу авторлары бірнеше танымал дискіні шифрлеу жүйелері үшін шифрлау кілттерін қалпына келтіру үшін суық жүктеу шабуылын көрсетуге мүмкіндік алды, жадтың нашарлауына қарамастан, кілттер тиімді пайдалану үшін кеңейтілгеннен кейін сақталу әдісіндегі артықшылықты пайдаланды. Авторлар компьютерді заңды иесі бақылауда болмағанда, "ұйықтау" режимінде қалдырудың орнына, сөндіруді ұсынады. Алайда, кілтті қалпына келтірудің бұл әдісі бақыланатын зертханалық ортаға арналған және қажетті жабдықтар мен салқындату жүйелеріне байланысты "далалық" жағдайда қолдану үшін өте практикалық емес.
The disk's data is protected using symmetric cryptography with the key randomly generated when a disk's encryption is first established. This key is itself encrypted in some way using a password or pass phrase known (ideally) only to the user. Thereafter, in order to access the disk's data, the user must supply the password to make the key available to the software. This must be done sometime after each operating system start up before the encrypted data can be used. Done in software, encryption typically operates at a level between all applications and most system programs and the low level device drivers by "transparently" (from a user's point of view) encrypting data after it is produced by a program but before it is physically written to the disk. Conversely, it decrypts data immediately after being read but before it is presented to a program. Properly done, programs are unaware of these cryptographic operations. Some disk encryption software (e. g., TrueCrypt or BestCrypt) provide features that generally cannot be accomplished with disk hardware encryption: the ability to mount "container" files as encrypted logical disks with their own file system; and encrypted logical "inner" volumes which are secretly hidden within the free space of the more obvious "outer" volumes. Such strategies provide plausible deniability. Well known examples of disk encryption software include, BitLocker for Windows; FileVault for Apple OS/X; LUKS a standard free software mainly for Linux and TrueCrypt, a non commercial freeware application, for Windows, OS/X and Linux. A 2008 study found data remanence in dynamic random access memory (DRAM), with data retention of seconds to minutes at room temperature and much longer times when memory chips were cooled to low temperature. The study authors were able to demonstrate a cold boot attack to recover cryptographic keys for several popular disk encryption systems despite some memory degradation, by taking advantage of redundancy in the way keys are stored after they have been expanded for efficient use. The authors recommend that computers be powered down, rather than be left in a "sleep" state, when not under physical control by the computer's legitimate owner. This method of key recovery, however, is suited for controlled laboratory settings and is extremely impractical for "field" use due to the equipment and cooling systems required.
Жалғанға сенуге болатындығы
Кейбір диск шифрлау жүйелері, мысалы VeraCrypt, CipherShed (тоқтатылған TrueCrypt жобасының белсенді ашық кодты түйіндемелері), BestCrypt (меншіктік сынаққа арналған бағдарламалық қамтамасы), шифрланған томның құпия сөзін беруге мәжбүр болған жағдайда пайдалы болатын сенімді жоққа шығару мүмкіндіктерін ұсынады.
Some disk encryption systems, such as VeraCrypt, CipherShed (active open source forks of the discontinued TrueCrypt project), BestCrypt (proprietary trialware), offer levels of plausible deniability, which might be useful if a user is compelled to reveal the password of an encrypted volume.
Жасырын жинақтар
Жасырын көлемдер – екінші, "жасырын" көлемді көрінетін "контейнер" көлемінің (кейде "сыртқы" көлем деп аталады) бос кеңістігінде орналастыруға мүмкіндік беретін стеганографиялық мүмкіндік. Жасырын көлемнің контейнерден бөлек жеке файлдық жүйесі, құпия сөз және шифрлау кілті болады. Жасырын көлемнің мазмұны шифрланған және сыртқы көлемнің файлдық жүйесінің бос кеңістігінде сақталады – егер жасырын көлем болмағанда, бұл кеңістік кездейсоқ мәндермен толтырылар еді. Сыртқы контейнер дискіні шифрлеу бағдарламалық құралы арқылы қосылғанда, ішкі немесе сыртқы көлемнің орнатылуы енгізілген құпия сөзден тәуелді болады. Егер сыртқы көлемнің "қалыпты" құпия сөзі/кілті дұрыс болса, сыртқы көлем орнатылады; егер жасырын көлемнің құпия сөзі/кілті дұрыс болса, онда (тек содан кейін ғана) жасырын көлемнің бар екендігі анықталады және ол орнатылады; әйтпесе, егер құпия сөз/кілт ішкі немесе сыртқы көлемнің сипаттамаларын сәтті шифрлей алмаса, екеуі де орнатылмайды. Көрінетін контейнер көлемінде жасырын көлем құрылғаннан кейін, пайдаланушы сыртқы көлемде маңызды көрінетін (бірақ шын мәнінде ашуға келісетін) ақпаратты сақтайды, ал құпия ақпарат жасырын көлемде сақталады. Егер пайдаланушы құпия сөзді ашуға мәжбүр болса, ол жасырын көлемнің бар екенін жарияламай, сыртқы көлемге құпия сөзді аша алады. Егер пайдаланушы "басты" дискідегі бос аумақтарды жаңа мәліметтермен жазатын болса, жасырын көлемге зиян келтірмейді.
Hidden volumes are a steganographic feature that allows a second, "hidden", volume to reside within the apparent free space of a visible "container" volume (sometimes known as "outer" volume). The hidden volume has its own separate file system, password, and encryption key distinct from the container volume. The content of the hidden volume is encrypted and resides in the free space of the file system of the outer volume—space which would otherwise be filled with random values if the hidden volume did not exist. When the outer container is brought online through the disk encryption software, whether the inner or outer volume is mounted depends on the password provided. If the "normal" password/key of the outer volume proves valid, the outer volume is mounted; if the password/key of the hidden volume proves valid, then (and only then) can the existence of the hidden volume even be detected, and it is mounted; otherwise if the password/key does not successfully decrypt either the inner or outer volume descriptors, then neither is mounted. Once a hidden volume has been created inside the visible container volume, the user will store important looking information (but which the user does not actually mind revealing) on the outer volume, whereas more sensitive information is stored within the hidden volume. If the user is forced to reveal a password, the user can reveal the password to the outer volume, without disclosing the existence of the hidden volume. The hidden volume will not be compromised, if the user takes certain precautions in overwriting the free areas of the "host" disk.
Анықтама белгілері жоқ
Файлда немесе құрылғыда/бөліністе сақталған томдар қасақана көзге көрінбейтін "белгілерге" немесе шифрланбаған тақырыптарға ие болмауы мүмкін. Шифрлау алгоритмдері кілтті білмей, псевдо-кездейсоқ өзгерістен ажырату мүмкін емес етіп жасалғандықтан, шифрде белгілі әлсіздіктер болмаса, шифрланған томдағы деректердің бар екені де анықталмайды. Бұл кез келген файлдың немесе бөлімнің шифрланған том екенін (кездейсоқ дерек емес) оны ашу үшін парольсіз дәлелдеу мүмкін емес дегенді білдіреді. Осы ерекшелік бір томның ішінде тағы бір жасырылған том бар екенін анықтауды да мүмкін емес етеді. Файлға орналасқан том (бөлімдерге қарағанда) кейбір жағдайларда сәйкес келмейтіндей көрінуі мүмкін, себебі ол файлға әдейі орналастырылған толығымен кездейсоқ деректерден тұрады. Алайда, құрылғыда немесе бөлімде орналасқан том, Darik's Boot and Nuke сияқты жалпы дискіні тазартатын құралдармен тазартылған бөлімнен немесе құрылғыдан ешқандай айырмашылығы болмайды. Мұндай құрылғының немесе бөлімнің жеке деректерді жою үшін тазартылғанын айтуға болады. Портативті немесе "саяхаттау режимі" дегеніміз, шифрлау бағдарламалық жасақтамасын жүйелік қатты дискіге орнатусыз пайдалануға болады. Бұл режимде бағдарламалық жасақтама әдетте портативті құралдан уақытша драйверді орнатады. Драйверді орнататындықтан (уақытша болса да), әкімшілік құқықтар қажет болады.
Volumes, be they stored in a file or a device/partition, may intentionally not contain any discernible "signatures" or unencrypted headers. As cipher algorithms are designed to be indistinguishable from a pseudorandom permutation without knowing the key, the presence of data on the encrypted volume is also undetectable unless there are known weaknesses in the cipher. This means that it is impossible to prove that any file or partition is an encrypted volume (rather than random data) without having the password to mount it. This characteristic also makes it impossible to determine if a volume contains another hidden volume. A file hosted volume (as opposed to partitions) may look out of place in some cases since it will be entirely random data placed in a file intentionally. However, a partition or device hosted volume will look no different from a partition or device that has been wiped with a common disk wiping tool such as Darik's Boot and Nuke. One can plausibly claim that such a device or partition has been wiped to clear personal data. Portable or "traveller mode" means the encryption software can be run without installation to the system hard drive. In this mode, the software typically installs a temporary driver from the portable media. Since it is installing a driver (albeit temporarily), administrative privileges are still required.
Өлшемін өзгертуі мүмкін көлемдер
Кейбір дискіні шифрлау бағдарламалық құралдары шифрланған томдарды өзгертуге мүмкіндік береді. Бірақ көптеген жүйелер мұны толыққанды іске асырмайды және оның орнына "сирек файлдарды" пайдаланады.
Some disk encryption software allows encrypted volumes to be resized. Not many systems implement this fully and resort to using "sparse files" to achieve this.
Сақтық көшірмелері
Шифрланған томдарда "басқару ақпараты" (немесе "CDB") деректері болады, олардың сақтық көшірмесін жасауға болады. Бұл деректерді жаңа дерекпен алмастыру томды жояды, сондықтан оларды сақтау мүмкіндігі пайдалы. Осы деректердің сақтық көшірмесін қалпына келтіру томның құпия сөзін сақтық көшірме жасалған кездегідей қалпына келтіруге мүмкіндік береді.
Encrypted volumes contain "header" (or "CDB") data, which may be backed up. Overwriting these data will destroy the volume, so the ability to back them up is useful. Restoring the backup copy of these data may reset the volume's password to what it was when the backup was taken.