LockBit
LockBit — это одна из самых популярных и активных вымогательских банд в мире. Они используют одноимённый вирус-шифровальщик, который блокирует доступ к компьютерным системам и требует от жертв выкуп за восстановление данных.
Кроме того, они угрожают публиковать украденные данные в случае невыполнения требований. LockBit работает по модели «программа-вымогатель как услуга» (RaaS), что означает, что партнёры вносят депозит для использования инструмента, а затем разделяют денежный выкуп с операторами LockBit. LockBit атакует преимущественно крупные предприятия и правительственные организации по всему миру.
2 февраля, 2024
Бизнес на крови: Хакеры LockBit зарабатывают на здоровье детей
Похоже, моральные принципы группировки претерпели серьёзные изменения.
22 января, 2024
Больше никаких сэндвичей: LockBit взломала сеть ресторанов Subway
Как утечка на сотни гигабайт повлияет на бизнес популярной франшизы?
22 января, 2024
Conti и Royal получили мощного союзника: хакеры 3AM вступают в игру, но кто они на самом деле?
Как случайно созданный вредонос стал объектом исследования киберпреступного мира.
19 января, 2024
TeamViewer вернулся в арсенал злоумышленников: как легитимный софт помогает взламывать крупные компании
Где хакеры берут учётные данные для проникновения и возможно ли его предотвратить?
18 января, 2024
Пятитерабайтный шантаж: вымогатели «снесли» сайт тайваньского полупроводникового гиганта
Неожиданный ход группировки LockBit вызвал активные споры в сети.
11 декабря, 2023
Инфраструктура ALPHV отключена: ФБР в роли главного подозреваемого
Что стало причиной — технический сбой или рейд ФБР?
22 ноября, 2023
Citrix призывает администраторов вручную завершать пользовательские сессии для защиты от хакеров
Когда одного лишь патча становится мало для обеспечения безопасности.
21 ноября, 2023
Данные госслужащих Канады с 1999 года утекли в результате кибератаки
Даже те, кто уволился в период с 1999 до 2023, могут пострадать от действий LockBit.
20 ноября, 2023
Реформы в LockBit: группа решила ввести строгие правила для партнеров-вымогателей
Руководство недовольно тем, что неопытные аффилиаты не могут добиться от жертв даже минимального выкупа.
17 ноября, 2023
BlackCat маскирует вредоносный загрузчик Nitrogen под популярный корпоративный софт
Поддельная реклама стала новым вектором атаки для известной вымогательской группировки.
15 ноября, 2023
Крупнейшие международные компании стали жертвами шифровальщика LockBit
Как недооцененная ошибка влияет на мировую экономику?
14 ноября, 2023
Boeing против LockBit: кибератака обернулась масштабной утечкой данных
Серьезный урон для одного из ведущих мировых авиапроизводителей
2 ноября, 2023
Boeing в облаках неприятностей: авиаконцерн борется за свои данные после атаки группы LockBit
Чем закончатся переговоры и не лукавят ли хакеры, заявляя об утечке?
2 ноября, 2023
Кибер-шторм в Керетаро: мексиканский аэропорт столкнулся с утечкой из-за ошибки сотрудника
По словам чиновников, хакеры LockBit украли данные, не представляющие ценности. Правда ли это?
30 октября, 2023
Boeing на крючке хакеров LockBit: секреты компании скоро могут оказаться в сети
Судьбу «огромного числа» конфиденциальных данных решит лишь крупная денежная сумма.
26 октября, 2023
514 атак! Минувший сентябрь установил рекорд по активности вымогателей
Кто ответственен за столь крупное число кибернападений?
20 октября, 2023
LockBit и его наследие: как утечка привела к созданию нового вымогательского ПО
LockBit на рынке: новые инструменты, новые атаки, новые угрозы.
29 сентября, 2023
Угнать за 48 часов: в ваших сетях могут оказаться сразу несколько вымогателей
ФБР рассказало о новой тенденции в киберпреступном мире.
28 сентября, 2023
Вымогатели нацелились на мелкие организации: не пора ли закрывать своё ИП?
Крупные компании стало сложнее взламывать, хакеры переключили внимание на более доступных жертв.
22 сентября, 2023
Вымогатели больно бьют по карману киберстраховых компаний
Чего можно ожидать от столкновения с финансовыми киберхищниками?
Обзор BitLocker
BitLocker — это функция безопасности Windows, которая обеспечивает шифрование для целых томов, устраняя угрозы кражи или раскрытия данных с потерянных, украденных или неправильно списанных устройств.
Практическое применение
Данные на потерянном или украденном устройстве уязвимы для несанкционированного доступа либо путем запуска программного средства атаки на него, либо путем передачи жесткого диска устройства на другое устройство. BitLocker помогает снизить несанкционированный доступ к данным, повышая защиту файлов и систем, делая данные недоступными, когда устройства, защищенные BitLocker, выводятся из эксплуатации или перезапускаются.
BitLocker и TPM
BitLocker обеспечивает максимальную защиту при использовании с доверенным платформенным модулем (TPM), который является общим аппаратным компонентом, установленным на устройствах Windows. TPM работает с BitLocker, чтобы убедиться, что устройство не было изменено, пока система находится в автономном режиме.
Помимо доверенного платформенного модуля BitLocker может блокировать обычный процесс запуска, пока пользователь не вставляет личный идентификационный номер (ПИН-код) или не вставляет съемные устройства, содержащие ключ запуска. Эти меры безопасности обеспечивают многофакторную проверку подлинности и гарантию того, что устройство не сможет запустить или возобновить режим гибернации до тех пор, пока не будет представлен правильный ПИН-код или ключ запуска.
На устройствах без доверенного платформенного модуля BitLocker по-прежнему можно использовать для шифрования диска операционной системы. Эта реализация требует, чтобы пользователь:
- используйте ключ запуска, который представляет собой файл, хранящийся на съемном диске, который используется для запуска устройства, или при возобновлении режима гибернации
- используйте пароль. Этот параметр не является безопасным, так как он подвержен атакам методом подбора, так как логика блокировки паролей отсутствует. Таким образом, параметр пароля не рекомендуется и отключен по умолчанию.
Оба варианта не обеспечивают предварительную проверку целостности системы, предлагаемую BitLocker с доверенным платформенный платформенный модуль.
Экран предварительной загрузки BitLocker с ключом запуска:
Экран предварительной загрузки BitLocker с ПИН-кодом:
Экран предварительной загрузки BitLocker с паролем:
Системные требования
BitLocker имеет следующие требования:
- Чтобы BitLocker использовал проверка целостности системы, предоставляемые доверенным платформенный платформенный модуль, устройство должно иметь TPM 1.2 или более поздние версии. Если на устройстве нет доверенного платформенного модуля, сохранение ключа запуска на съемном диске является обязательным при включении BitLocker.
- Устройство с TPM также должно иметь встроенное ПО BIOS или UEFI, совместимое с группой доверенных вычислений (TCG). Встроенное ПО BIOS или UEFI устанавливает цепочку доверия для запуска предварительной загрузки и должно включать поддержку указанного TCG статического корня измерения доверия. Компьютеру без доверенного платформенного модуля не требуется встроенное ПО, совместимое с TCG
- Встроенное ПО системы BIOS или UEFI (для TPM и устройств, не относящихся к TPM) должно поддерживать класс запоминающего устройства USB и чтение файлов на USB-накопителе в среде предварительной загрузки.
Примечание. TPM 2.0 не поддерживается в режимах модулей поддержки прежних версий и совместимости (CSM) BIOS. На устройствах с TPM 2.0 необходимо выбрать в BIOS режим «Только UEFI». Параметры «Legacy» и «CSM» необходимо отключить. Чтобы обеспечить дополнительную безопасность, включите функцию безопасной загрузки . Установленная операционная система на оборудовании в устаревшем режиме останавливает загрузку ОС при изменении режима BIOS на UEFI. Используйте средство mbr2gpt.exe перед изменением режима BIOS, который подготавливает ОС и диск к поддержке UEFI.
- Диск операционной системы (или загрузочный диск) содержит ос и файлы поддержки. Он должен быть отформатирован с помощью файловой системы NTFS.
- Системный диск содержит файлы, необходимые для загрузки, расшифровки и загрузки операционной системы. Решение BitLocker не включено на этом диске. Для работы BitLocker системный диск:
- не должен быть зашифрован
- должен отличаться от диска операционной системы
- должна быть отформатирована с помощью файловой системы FAT32 на компьютерах, использующих встроенное ПО на основе UEFI, или файловой системы NTFS на компьютерах, использующих встроенное ПО BIOS.
- Рекомендуется иметь размер около 350 МБ. После включения BitLocker у него должно быть примерно 250 МБ свободного места.
При установке на новом устройстве Windows автоматически создает разделы, необходимые для BitLocker.
Если диск был подготовлен в виде одного непрерывного пространства, BitLocker требует новый том для хранения загрузочных файлов. BdeHdCfg.exe может создать том. Дополнительные сведения об использовании средства см. в разделе Bdehdcfg в справочнике по Command-Line.
При установке дополнительного компонента BitLocker на сервере необходимо установить функцию расширенного хранилища . Эта функция используется для поддержки аппаратных зашифрованных дисков.
Требования к выпуску и лицензированию Windows
В следующей таблице перечислены выпуски Windows, в которых поддерживается включение BitLocker:
Windows Pro Windows Корпоративная Windows Pro для образовательных учреждений/SE Windows для образовательных учреждений Да Да Да Да Лицензионные права на включение BitLocker предоставляются следующими лицензиями:
Windows Pro/Pro для образовательных учреждений/SE Windows Корпоративная E3 Windows Корпоративная E5 Windows для образовательных учреждений A3 Windows для образовательных учреждений A5 Да Да Да Да Да Дополнительные сведения о лицензировании Windows см. в статье Обзор лицензирования Windows.
Требования к лицензированию для включения BitLocker отличаются от требований к лицензированию для управления BitLocker. Дополнительные сведения см. в руководстве по настройке BitLocker.
Шифрование устройства
Шифрование устройств — это функция Windows, которая обеспечивает простой способ автоматического включения шифрования BitLocker на некоторых устройствах. Шифрование устройств доступно во всех версиях Windows, и для этого требуется, чтобы устройство соответствовало требованиям безопасности современного режима ожидания или HSTI. Для шифрования устройства не могут быть доступны внешние порты, которые разрешают доступ к DMA.
При шифровании устройства шифруются только диск ОС и фиксированные диски, а не внешние или USB-диски.
В отличие от стандартной реализации BitLocker шифрование устройства включается автоматически, поэтому устройство защищено всегда. После завершения чистой установки Windows и завершения работы с готовым интерфейсом устройство подготавливается к первому использованию. В рамках этой подготовки шифрование устройства инициализируется на диске ОС и фиксированных дисках с данными на компьютере с четким ключом, эквивалентным стандартному состоянию приостановки BitLocker. В этом состоянии диск отображается со значком предупреждения в Windows Обозреватель. Желтый значок предупреждения удаляется после создания предохранителя доверенного платформенного модуля и создания резервной копии ключа восстановления.
- Если устройство Microsoft Entra присоединено или присоединено к домену Active Directory, чистый ключ удаляется после успешного резервного копирования ключа восстановления до Microsoft Entra идентификатора или доменные службы Active Directory (AD DS). Для резервного копирования ключа восстановления необходимо включить следующие параметры политики. Выберите способ восстановления дисков операционной системы, защищенных BitLocker.
- Для устройств, присоединенных к Microsoft Entra: пароль восстановления создается автоматически, когда пользователь проходит проверку подлинности для Microsoft Entra идентификатора, затем создается резервная копия ключа восстановления до Microsoft Entra идентификатора, создается предохранитель доверенного платформенного модуля и удаляется чистый ключ.
- Для устройств, присоединенных к AD DS: пароль восстановления создается автоматически при присоединении компьютера к домену. Затем создается резервная копия ключа восстановления в AD DS, создается предохранитель доверенного платформенного модуля и удаляется чистый ключ.
По умолчанию XTS-AES 128-bit для шифрования устройства используется метод шифрования. Если вы настроите параметр политики для использования другого метода шифрования, можно использовать страницу состояние регистрации, чтобы устройство не начало шифрования с помощью метода по умолчанию. BitLocker имеет логику, которая не начинает шифроваться до окончания запуска OOBE после завершения этапа настройки устройства страницы состояния регистрации. Эта логика дает устройству достаточно времени для получения параметров политики BitLocker перед началом шифрования.
Если требуется другой метод шифрования и (или) надежность шифра, но устройство уже зашифровано, сначала его необходимо расшифровать, прежде чем можно будет применить новый метод шифрования и (или) надежность шифра. После расшифровки устройства можно применить различные параметры BitLocker.
Если устройство изначально не имеет права на шифрование устройства, но затем вносятся изменения, которые приводят к тому, что устройство будет соответствовать требованиям (например, если включить безопасную загрузку), шифрование устройства автоматически включает BitLocker, как только оно обнаруживает его.
Вы можете проверка, соответствует ли устройство требованиям к шифрованию устройства, в приложении «Сведения о системе» ( msinfo32.exe ). Если устройство соответствует требованиям, сведения о системе отображают строку со следующим текстом:
Элемент Значение Поддержка шифрования устройств Соответствует предварительным требованиям Разница между Шифрованием BitLocker и устройства
- Шифрование устройства автоматически включает BitLocker на устройствах, соответствующих шифрованию, с ключом восстановления автоматически создается резервная копия до Microsoft Entra идентификатора, AD DS или учетной записи Майкрософт пользователя.
- Шифрование устройства добавляет параметр шифрования устройства в приложение «Параметры», который можно использовать для включения или выключения шифрования устройства.
- В пользовательском интерфейсе параметров не отображается шифрование устройства, пока шифрование не будет завершено

Если шифрование устройства отключено, оно больше не будет автоматически включаться в будущем. Пользователь должен включить его вручную в разделе Параметры.
Отключение шифрования устройства
Рекомендуется сохранять шифрование устройств в любых системах, которые его поддерживают. Однако вы можете предотвратить автоматическое шифрование устройств, изменив следующий параметр реестра:
Путь Имя Тип Значение HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker PreventDeviceEncryption REG_DWORD 0x1 Дополнительные сведения о шифровании устройств см. в разделе Требования к оборудованию для шифрования устройств BitLocker.
Дальнейшие действия
Узнайте о технологиях и функциях для защиты от атак на ключ шифрования BitLocker:
Обратная связь
Были ли сведения на этой странице полезными?
Обратная связь
Отправить и просмотреть отзыв по
Руководство по использованию шифрования BitLocker в Windows 10 Pro/Enterprise
Проблема защиты данных в случае физической утраты компьютера или внешнего носителя (флешки) особенно актуальна для мобильных пользователей, число которых непрерывно растет.
Безмалый В.Ф. Windows Insider MVP Проблема защиты данных в случае физической утраты компьютера или внешнего носителя (флешки) особенно актуальна для мобильных пользователей, число которых непрерывно растет. С момента выпуска Windows Vista компания Microsoft представила новую функцию безопасности под названием BitLocker Drive Encryption. В составе Windows 7 была представлена функция BitLocker To Go для портативных устройств хранения, таких как флэш-накопители и SD-карты. В случае если вы используете Windows 10, для использования шифрования вам необходимо использовать версию Pro или Enterprise. Почему Microsoft не сделает это стандартной функцией во всех версиях операционной системы, все еще непонятно, учитывая, что шифрование данных является одним из наиболее эффективных способов обеспечения безопасности. Если вы используете Windows 10 Home, вам нужно выполнить Easy Upgrade до Windows 10 Pro, чтобы провести обновление. Что такое шифрование? Шифрование — это способ сделать читаемую информацию неузнаваемой для неавторизованных пользователей. Если вы отправите зашифрованный документ Word другу, ему сначала потребуется его расшифровать. Windows 10 включает в себя различные типы технологий шифрования: шифрованную файловую систему (EFS) и шифрование диска BitLocker. Что вы должны знать и сделать заранее · Шифрование всего вашего жесткого диска может быть долгим процессом. Я настоятельно рекомендую перед включением BitLocker сделать резервную копию всего компьютера, особенно, если у вас нет источника резервного питания, а во время шифрования произойдет отключение . · Начиная с версии 1809 для шифрования используется новый более безопасный стандарт, которым вы можете воспользоваться, но обратите внимание, что он совместим только с системами Windows 10 1809 и выше. · Если вы используете Windows 10 на более старом компьютере без чипа Trusted Platform Module (TPM 1.2), вы не сможете настроить BitLocker. Пожалуйста, помните об этом. Как выйти из этой ситуации, мы рассмотрим ниже в этой статье. Включение шифрования диска BitLocker в Windows 10 Нажмите Проводник> Этот компьютер. Затем щелкните правой кнопкой мыши системный диск, на котором установлена Windows 10, затем нажмите «Включить BitLocker».
Рисунок 1 Включить BitLocker Введите пароль, чтобы разблокировать диск; это будет важный тест, чтобы убедиться, что вы можете загрузить систему, если вы потеряли ключ восстановления.
Рисунок 2 Создание пароля расшифровки диска Выберите способ резервного копирования ключа восстановления, вы можете использовать свою учетную запись Microsoft, если она у вас есть, сохранить его на флэш-накопителе USB, сохранить в другом месте, кроме локального диска, или распечатать копию.
Рисунок 3 Сохранить ключ восстановления У вас есть два варианта шифрования локального диска, если это новый компьютер, только что извлеченный из коробки, используйте только Шифровать использованное место на диске. Если он уже используется, выберите второй вариант Зашифровать весь диск . Поскольку я уже использовал этот компьютер, я воспользуюсь вторым вариантом. Обратите внимание, что это займет некоторое время, особенно если это большой диск. Убедитесь, что ваш компьютер работает от ИБП в случае сбоя питания.
Рисунок 4 Шифровать весь диск Если вы используете Windows 10 November Update, он включает более надежный режим шифрования под названием XTS-AES, обеспечивающий дополнительную поддержку целостности с улучшенным алгоритмом. Если это жесткий диск, выберите эту опцию.
Рисунок 5 Выбор режима шифрования Когда вы будете готовы к шифрованию, нажмите «Продолжить».
Рисунок 6 Проверка системы до начала шифрования Перезагрузите компьютер при появлении соответствующего запроса. Помните тот пароль, который вы создали ранее? Сейчас самое время ввести его.
Рисунок 7 Ввод пароля После входа в Windows 10 вы заметите, что ничего особенного не происходит. Щелкните правой кнопкой мыши на системном диске и выберите «Управление BitLocker».
Рисунок 8 Управление BitLocker Вы увидите текущее состояние. Это займет некоторое время, поэтому вы можете продолжать пользоваться компьютером, пока шифрование выполняется в фоновом режиме, и вы получите уведомление, когда оно будет завершено. Когда шифрование BitLocker завершено, вы можете использовать компьютер как обычно. Любой контент, записываемый на такой диск, будет защищен. Если в любой момент вы захотите приостановить шифрование, вы можете сделать это с помощью элемента панели управления шифрованием BitLocker. Нажмите на ссылку Приостановить . Данные, созданные в режиме ожидания, не шифруются. Рекомендуется приостанавливать шифрование BitLocker при обновлении Windows, изменении прошивки компьютера или внесении изменений в оборудование. Устранение неполадок при установке BitLocker Если при попытке установить BitLocker появляется следующая ошибка, это, вероятно, означает, что ваш компьютер не поддерживает микросхему Trusted Platform Module (1.2).
Рисунок 9 Ваш компьютер не оборудован Trusted Platform Module На самом деле, прежде чем идти дальше в групповые политики, рекомендую вначале зайти в BIOS и проверить, а включена ли там поддержка ТРМ. В моем случае решение было именно таким. Если же ваш компьютер действительно не оборудован ТРМ, то в групповой политике вы сможете задать исключение. Для этого нажмите клавиши Windows+R, а затем введите gpedit.msc и нажмите Enter. Выберите Административные шаблоны – Компоненты Windows – Шифрование BitLocker – Диски операционной системы.
Рисунок 10 Редактор групповой политики Выберите параметр «Этот параметр позволяет настроить требование дополнительной проверки подлинности при запуске»
Рисунок 11 Разрешить шифрование без ТРМ Щелкните правой кнопкой мыши « Требовать дополнительную аутентификацию при запуске» и нажмите « Изменить». Выберите «Включено», а затем установите флажок, чтобы разрешить BitLocker без совместимого доверенного платформенного модуля в разделе «Параметры».
Подтвердите изменения Нажмите Пуск, затем введите: gpforce.exe /update, чтобы убедиться, что изменения вступили в силу. Я также рекомендовал бы перезагрузить компьютер после выполнения этой команды.
Рисунок 12 Обновление политики Помните, что вы также можете шифровать флэш-диски и SD-диски. BitLocker: AES-XTS (новый тип шифрования) Bitlocker использует AES (Advanced Encryption Standard) для шифрования данных на дисках. AES — это блочный шифр (в отличие от потокового шифра), который делит простой текст на блоки одинакового размера и затем шифрует каждый блок отдельно. Если данные больше, чем размер блока, они должны быть разделены. Проще всего, данные разделяются на отдельные блоки, а последний блок расширяется битами заполнения. Это самый простой метод преобразования, называемый режимом электронной кодовой книги (ECB), который можно легко перевернуть (одинаковые блоки открытого текста всегда генерируют одинаковые зашифрованные блоки). Вот почему математики разработали несколько других, более безопасных и менее предсказуемых блочных режимов, называемых «режимами работы блочного шифра», таких как CBC, XTS, LRW, CFB, CCM, OFB и OCB. Общая концепция этих режимов состоит в том, чтобы ввести рандомизацию незашифрованных данных на основе дополнительного ввода (вектора инициализации). В BitLocker AES работает в 2 режимах: 1. CBC — цепочка зашифрованных блоков (CBC) — в этом режиме открытый текст текущего блока передается XOR с зашифрованным текстом предыдущего блока перед шифрованием. Это дает уверенность в том, что одни и те же данные в разных секторах будут давать разные результаты после шифрования. Первый блок в этом режиме получит случайный вектор инициализации (IV). Режим CBC для Bitlocker был введен в Windows Vista. 2. XTS — основанный на XEX режим твик-кодовой книги — в этом режиме мы по-прежнему выполняем функцию XOR между блоками, но также добавляем дополнительный твик-ключ для улучшения перестановки. Этот ключ настройки может быть адресом сектора или комбинацией адреса сектора и его индекса. Режим XTS для Bitlocker был введен в Windows 10 (сборка 1511). Оба режима поддерживают длину ключа 128 и 256 бит. Выбор этих двух может быть проконтролирован через объект групповой политики в разделе Конфигурация компьютера \ Административные шаблоны \ Компоненты Windows \ Шифрование диска BitLocker \ Выберите метод шифрования диска и надежность шифра:
Рисунок 13 Выбор режима шифрования Для версии Windows 10 1511 и выше мы можем выбрать разные алгоритмы для каждого типа диска (ОС, диск с данными, съемный диск с данными):
Рисунок 14 Выбор алгоритма шифрования Примечание: в Windows 7 был также AES CBC с Elephant Diffuser, который был удален в Windows 8. Вышеуказанная конфигурация алгоритмов для Windows 10 (сборка 1511) хранится как REG_DWORD с: HKLM \ SOFTWARE \ Policies \ Microsoft \ FVE Диски с операционной системой: EncryptionMethodWithXtsOs Фиксированные диски данных: EncryptionMethodWithXtsFdv Съемные диски с данными: EncryptionMethodWithXtsRdv Возможные значения: AES-CBC 128bit — значение 3 AES-CBC 128bit — значение 4 AES-XTS 128bit — значение 6 AES-XTS 256 бит — значение 7 Тип шифрования для Windows 8 и Windows 10 (ранее 1511) сохраняется как REG_DWORD в: HKLM \ SOFTWARE \ Policies \ Microsoft \ FVE EncryptionMethodNoDiffuser AES CBC 128 бит — значение 3 AES CBC 256bit — значение 4 Тип шифрования для Windows Vista и Windows 7 сохраняется как REG_DWORD в: HKLM \ SOFTWARE \ Policies \ Microsoft \ FVE EncryptionMethod AES CBC 128 бит — значение 3 AES CBC 256bit — значение 4 AES CBC 128 бит с рассеивателем — значение 1 AES CBC 256 бит с диффузором — значение 2 Так в чем же режим безопасности XTS лучше, чем CBC? Если мы говорим о Bitlocker, мы ясно видим преимущество в производительности: Начальное время шифрования тома 10 ГБРежим AES: время шифрования: CBC 128bit 11м 49с CBC 256bit 11м 44с XTS 128bit 11м 15 с XTS 256bit 11м 16с - Запустите файл manage-bde.exe -status из командной строки с повышенными привилегиями.
- Если ни один из перечисленных дисков не отображает «Аппаратное шифрование» для поля «Метод шифрования», то это устройство использует программное шифрование и не подвержено уязвимостям, связанным с самошифрованием вашего диска.

Рисунок 15 Сведения о шифровании томов
Для дисков, которые зашифрованы с использованием уязвимой формы аппаратного шифрования, вы можете уменьшить уязвимость, переключившись на программное шифрование с помощью Bitlocker с групповой политикой.
Примечание . После того, как диск был зашифрован с использованием аппаратного шифрования, для переключения на программное шифрование на этом диске потребуется сначала его дешифрование, а затем повторное шифрование с использованием программного шифрования. Если вы используете шифрование диска BitLocker, изменение значения групповой политики для принудительного использования только программного шифрования недостаточно для повторного шифрования существующих данных.
Увы, но многие твердотельные накопители не выполняют шифрование должным образом
Это вывод из новой статьи исследователей из Radbound University. Они пересмотрели микропрограммы многих твердотельных накопителей и обнаружили множество проблем с «аппаратным шифрованием», обнаруженным во многих твердотельных накопителях.
Исследователи протестировали диски Crucial и Samsung, но нет гарантии, что у других производителей нет серьезных проблем с шифрованием.
Например, Crucial MX300 по умолчанию содержит пустой мастер-пароль. Да, все верно — у него мастер-пароль не установлен, и этот пустой пароль дает доступ к ключу шифрования, который шифрует ваши файлы.
Как заставить BitLocker использовать только программное шифрование?
Конфигурация компьютера \ Административные шаблоны \ Компоненты Windows \ Шифрование диска BitLocker \ Фиксированные диски с данными
Дважды щелкните параметр «Этот параметр политики позволяет настроить использование аппаратного шифрования для несъемных дисков с данными» на правой панели.

Рисунок 16 Использование аппаратного шифрования
Выберите опцию «Отключено» и нажмите «ОК».
Если у вас использовалось аппаратное шифрование, то вы должны расшифровать и повторно зашифровать диск после того, как это изменение вступит в силу.
Почему BitLocker доверяет твердотельным накопителям?
При наличии аппаратного шифрования, процесс шифрования может происходить быстрее, чем используя программное шифрование. Таким образом, если SSD имеет надежную аппаратную технологию шифрования, использование SSD приведет к повышению производительности.
К сожалению, оказывается, что многим производителям твердотельных накопителей нельзя доверять. Мы не можем быть уверены в правильной реализации шифрования.
В идеальном мире аппаратно-ускоренное шифрование безусловно лучше. Это одна из причин, почему Apple включает чип безопасности T2 на своих новых Mac. Чип T2 использует аппаратно-ускоренный механизм шифрования для быстрого шифрования и дешифрования данных, хранящихся на внутреннем SSD Mac.
Но ваш ПК с Windows не использует подобную технологию — у него есть SSD от производителя, который, вероятно, не слишком много думал о безопасности. И это не плохо.
Еще один часто задаваемый вопрос, а не является ли нарушением приватности хранение ключей шифрования BitLocker в облаке?
В последнее время масса публикаций о конфиденциальности в Windows 10 заполонила Интернет. Microsoft обвиняют в нарушении конфиденциальности, в хранении в облаке ключей шифрования, в отслеживании географических координат нахождения смартфона (планшета) и т. д. Проблема же главным образом в том, что пользователи не читают документацию и тем более не готовы настраивать параметры конфиденциальности. Хотя есть данные, что Windows 10 может отправлять в Microsoft некоторые сведения о пользователе и при включенном в настройках конфиденциальности запрете.
Для сравнения, iOS пока позволяет только частично управлять приватностью, а Android вообще шлёт всё, не учитывая пожелания пользователей на этот счёт (не считая варианта «не пользоваться», конечно).
Что касается ключей шифрования BitLocker, то на самом деле в облаке Microsoft хранятся не ключи шифрования, а ключ для расшифровки в том случае, если по какой-то причине вы не можете расшифровать диск стандартным способом. Единственный сценарий, для которого этот ключ понадобится, это если вас остановят на границе и потребуют расшифровать ваш диск. Если вы подозреваете Microsoft в краже ваших данных, то BitLocker от такого сценария не спасёт в любом случае, ведь когда ОС включена, он ничего не защищает.
При шифровании вам предлагают:
• Сохранить резервный ключ в облаке.
• Сохранить резервный ключ в файле на другом носителе.
• Распечатать резервный ключ.
Запомните, вы сами выбираете что вы будете делать! Единственное — помните, что вы должны его не потерять, следовательно, наиболее оптимальным является сохранить его в нескольких местах.
Учтите: при сохранении файла с ключом на OneDrive вы не видите данный файл при просмотре облака. Он не виден при просмотре файлов и папок. Для того чтобы увидеть данный файл, вы должны перейти по ссылке https://onedrive.live.com/recoverykey .
Запомните: существует несколько мест, в которых может храниться ключ восстановления BitLocker. Вот что нужно проверить:
• Подключенную к Интернету учетную запись Microsoft. Это возможно только на компьютерах, не входящих в домен. Чтобы получить ключ восстановления, перейдите на страницу Ключи восстановления BitLocker.
• Сохраненную копию ключа восстановления. Возможно, копия ключа восстановления BitLocker сохранена в файле, на USB-флэшке либо имеется печатная бумажная копия.
• Если ключ сохранен в файл или напечатан, найдите эту копию, следуйте инструкциям на заблокированном компьютере и введите ключ при отображении запроса.
• Если ключ сохранен на флэшке, вставьте ее и следуйте инструкциям на экране компьютера. Если ключ восстановления сохранен в качестве файла на флэшке, потребуется открыть файл и ввести ключ вручную.
Что же касается того, что некоторые пользователи считают, что хранение ключа BitLocker в облаке является нарушением закона о персональных данных, спешу их огорчить и порекомендовать прочесть ФЗ «О персональных данных».
Согласно п.1 ст.3 152-ФЗ «персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)», а ключ расшифрования BitLocker относится в первую очередь к ПК, а не к его пользователю.
Использование ключа восстановления BitLocker
В ходе использования шифрования BitLocker ключевым вопросом является хранение ключа восстановления. В Windows 7 ключ восстановления мы могли хранить либо в текстовом файле на внешнем носителе, либо распечатать его и хранить на бумаге. И тот и другой способ были явно недостаточно безопасны. Безусловно, у вас мог быть и третий путь – хранить файл с ключом восстановления в облаке. Но снова-таки, этот файл нужно было бы заархивировать с паролем. А пароли пользователи имеют обыкновение просто забывать. Итак, круг замкнулся. Для того, чтобы не забыть – нужно хранить. Для того чтобы хранить – нужно зашифровать с паролем. Для того чтобы зашифровать – нужно не забыть. Короче – замкнутый круг.
В Windows 10 пользователям при использовании BitLocker на не доменном компьютере предложили другой вариант. Хранить ключ восстановления в облаке. Этот вариант можно использовать наряду с традиционным распечатыванием или хранением в файле на внешнем носителе.
Вариант хранить ключ восстановления в файле на том же жестком диске не рассматривается ввиду явной небезопасности.
Если вы решите включить шифрование, то вам предложат создать ключ восстановления
Безусловно, лучше хранить ключ восстановления в нескольких местах.
Итак, мы выбираем «Сохранить в вашу учетную запись Майкрософт». При этом в вашем облачном хранилище будет создан текстовый файл, содержащий ваш ключ восстановления. Стоит отметить, что, просматривая ваш OneDrive, вы не увидите этот файл. То есть дать общий доступ к файлу ключа восстановления невозможно ни случайно, ни специально.
Для того чтобы получить доступ к файлу восстановления, который вам может потребоваться в экстренной ситуации, вы можете войти в вашу учетную запись Microsoft на любом другом ПК (планшете, смартфоне) и выбрать ссылку Ключ восстановления BitLocker.
Эту информацию вы можете скопировать в файл и затем использовать для расшифровывания ключ восстановления.
Для многих из моих читателей, как и для некоторых экспертов, написавших вот это, такой способ хранения ключа восстановления оказался новостью. Почему? Не знаю.
Да. Если вы так храните ваши ключи восстановления, вам нужно позаботиться о надежности вашего пароля к учетной записи Microsoft. Я рекомендую использовать 2FA (2 factor authentication – двухэтапную аутентификацию), об этом я уже говорил. Но все же хранить ключи восстановления таким образом гораздо удобнее, что я вам и рекомендую.
————————————————————————————————————————————————————————————————————————————————————————————
Портал по информационной безопасности SecurityLab.ru проводит конкурс статей . Всех участников конкурса ждут ценные призы и подарки от компаний Лаборатория Касперского, Учебный центр «Информзащита», Keenetic, Positive Technologies, Инфосистемы Джет, Cybersecurity Help, HideMy.name а победителю конкурса будет вручен главный приз от компании Palo Alto Networks.Где кванты и ИИ становятся искусством?
На перекрестке науки и фантазии — наш канал
Скрытые возможности Windows. Как BitLocker поможет защитить данные?
По мнению специалистов, именно кража ноутбука является одной из основных проблем в сфере информационной безопасности (ИБ).
В отличие от других угроз ИБ, природа проблем «украденный ноутбук» или «украденная флешка» довольно примитивна. И если стоимость исчезнувших устройств редко превышает отметку в несколько тысяч американских долларов, то ценность сохраненной на них информации зачастую измеряется в миллионах.
По данным Dell и Ponemon Institute, только в американских аэропортах ежегодно пропадает 637 тысяч ноутбуков. А представьте сколько пропадает флешек, ведь они намного меньше, и выронить флешку случайно проще простого.
Когда пропадает ноутбук, принадлежащий топ-менеджеру крупной компании, ущерб от одной такой кражи может составить десятки миллионов долларов.
Как защитить себя и свою компанию?
Мы продолжаем цикл статей про безопасность Windows домена. В первой статье из цикла мы рассказали про настройку безопасного входа в домен, а во второй — про настройку безопасной передачи данных в почтовом клиенте:
- Как при помощи токена сделать Windows домен безопаснее? Часть 1.
- Как при помощи токена сделать Windows домен безопаснее? Часть 2.
В этой статье мы расскажем о настройке шифрования информации, хранящейся на жестком диске. Вы поймете, как сделать так, чтобы никто кроме вас не смог прочитать информацию, хранящуюся на вашем компьютере.
Мало кто знает, что в Windows есть встроенные инструменты, которые помогают безопасно хранить информацию. Рассмотрим один из них.
Наверняка, кто-то из вас слышал слово «BitLocker». Давайте разберемся, что же это такое.
Что такое BitLocker?
BitLocker (точное название BitLocker Drive Encryption) — это технология шифрования содержимого дисков компьютера, разработанная компанией Microsoft. Она впервые появилась в Windows Vista.
С помощью BitLocker можно было шифровать тома жестких дисков, но позже, уже в Windows 7 появилась похожая технология BitLocker To Go, которая предназначена для шифрования съемных дисков и флешек.
BitLocker является стандартным компонентом Windows Professional и серверных версий Windows, а значит в большинстве случаев корпоративного использования он уже доступен. В противном случае вам понадобится обновить лицензию Windows до Professional.
Как работает BitLocker?
Эта технология основывается на полном шифровании тома, выполняемом с использованием алгоритма AES (Advanced Encryption Standard). Ключи шифрования должны храниться безопасно и для этого в BitLocker есть несколько механизмов.
Самый простой, но одновременно и самый небезопасный метод — это пароль. Ключ получается из пароля каждый раз одинаковым образом, и соответственно, если кто-то узнает ваш пароль, то и ключ шифрования станет известен.
Чтобы не хранить ключ в открытом виде, его можно шифровать либо в TPM (Trusted Platform Module), либо на криптографическом токене или смарт-карте, поддерживающей алгоритм RSA 2048.
TPM — микросхема, предназначенная для реализации основных функций, связанных с обеспечением безопасности, главным образом с использованием ключей шифрования.
Модуль TPM, как правило, установлен на материнской плате компьютера, однако, приобрести в России компьютер со встроенным модулем TPM весьма затруднительно, так как ввоз устройств без нотификации ФСБ в нашу страну запрещен.
Использование смарт-карты или токена для снятия блокировки диска является одним из самых безопасных способов, позволяющих контролировать, кто выполнил данный процесс и когда. Для снятия блокировки в таком случае требуется как сама смарт-карта, так и PIN-код к ней.
Схема работы BitLocker:
- При активации BitLocker с помощью генератора псевдослучайных чисел создается главная битовая последовательность. Это ключ шифрования тома — FVEK (full volume encryption key). Им шифруется содержимое каждого сектора. Ключ FVEK хранится в строжайшей секретности.
- FVEK шифруется при помощи ключа VMK (volume master key). Ключ FVEK (зашифрованный ключом VMK) хранится на диске среди метаданных тома. При этом он никогда не должен попадать на диск в расшифрованном виде.
- Сам VMK тоже шифруется. Способ его шифрования выбирает пользователь.
- Ключ VMK по умолчанию шифруется с помощью ключа SRK (storage root key), который хранится на криптографической смарт-карте или токене. Аналогичным образом это происходит и с TPM.
К слову, ключ шифрования системного диска в BitLocker нельзя защитить с помощью смарт-карты или токена. Это связано с тем, что для доступа к смарт-картам и токенам используются библиотеки от вендора, а до загрузки ОС, они, понятное дело, не доступны.
Если нет TPM, то BitLocker предлагает сохранить ключ системного раздела на USB-флешке, а это, конечно, не самая лучшая идея. Если в вашей системе нет TPM, то мы не рекомендуем шифровать системные диски.
И вообще шифрование системного диска является плохой идеей. При правильной настройке все важные данные хранятся отдельно от системных. Это как минимум удобнее с точки зрения их резервного копирования. Плюс шифрование системных файлов снижает производительность системы в целом, а работа незашифрованного системного диска с зашифрованными файлами происходит без потери скорости. - Ключи шифрования других несистемных и съемных дисков можно защитить с помощью смарт-карты или токена, а также TPM.
Если ни модуля TPM ни смарт-карты нет, то вместо SRK для шифрования ключа VMK используется ключ сгенерированный на основе введенного вами пароля.
При запуске с зашифрованного загрузочного диска система опрашивает все возможные хранилища ключей — проверяет наличие TPM, проверяет USB-порты или, если необходимо, запрашивает пользователя (что называется восстановлением). Обнаружение хранилища ключа позволяет Windows расшифровать ключ VMK, которым расшифровывается ключ FVEK, уже которым расшифровываются данные на диске.

Каждый сектор тома шифруется отдельно, при этом часть ключа шифрования определяется номером этого сектора. В результате два сектора, содержащие одинаковые незашифрованные данные, будут в зашифрованном виде выглядеть по-разному, что сильно затруднит процесс определения ключей шифрования путем записи и расшифровки заранее известных данных.
Помимо FVEK, VMK и SRK, в BitLocker используется еще один тип ключей, создаваемый «на всякий случай». Это ключи восстановления.
Для аварийных случаев (пользователь потерял токен, забыл его PIN-код и т.д.) BitLocker на последнем шаге предлагает создать ключ восстановления. Отказ от его создания в системе не предусмотрен.
Как включить шифрование данных на жестком диске?
Прежде чем приступить к процессу шифрованию томов на жестком диске, важно учесть, что эта процедура займет какое-то время. Ее продолжительность будет зависеть от количества информации на жестком диске.
Если в процессе шифрования или расшифровки компьютер выключится или перейдет в режим гибернации, то эти процессы возобновятся с места остановки при следующем запуске Windows.
Даже в процессе шифрования системой Windows можно будет пользоваться, но, вряд ли она сможет порадовать вас своей производительностью. В итоге, после шифрования, производительность дисков снижается примерно на 10%.
Если BitLocker доступен в вашей системе, то при клике правой кнопкой на названии диска, который необходимо зашифровать, в открывшемся меню отобразится пункт Turn on BitLocker.
На серверных версиях Windows необходимо добавить роль BitLocker Drive Encryption.
Приступим к настройке шифрования несистемного тома и защитим ключ шифрования с помощью криптографического токена.
Мы будем использовать токен производства компании «Актив». В частности, токен Рутокен ЭЦП PKI.
I. Подготовим Рутокен ЭЦП PKI к работе.
В большинстве нормально настроенных системах Windows, после первого подключения Рутокен ЭЦП PKI автоматически загружается и устанавливается специальная библиотека для работы с токенами производства компании «Актив» — Aktiv Rutoken minidriver.
Процесс установки такой библиотеки выглядит следующим образом.

Наличие библиотеки Aktiv Rutoken minidriver можно проверить через Диспетчер устройств.

Если загрузки и установки библиотеки по каким-то причинам не произошло, то следует установить комплект Драйверы Рутокен для Windows.
II. Зашифруем данные на диске с помощью BitLocker.
Щелкнем по названию диска и выберем пункт Turn on BitLocker.

Как мы говорили ранее, для защиты ключа шифрования диска будем использовать токен.
Важно понимать, что для использования токена или смарт-карты в BitLocker, на них должны находиться ключи RSA 2048 и сертификат.Если вы пользуетесь службой Certificate Authority в домене Windows, то в шаблоне сертификата должна присутствовать область применения сертификата «Disk Encryption» (подробнее про настройку Certificate Authority в первой части нашего цикла статей про безопасность Windows домена).
Если у вас нет домена или вы не можете изменить политику выдачи сертификатов, то можно воспользоваться запасным путем, с помощью самоподписанного сертификата, подробно про то как выписать самому себе самоподписанный сертификат описано здесь.
Теперь установим соответствующий флажок.
На следующем шаге выберем способ сохранения ключа восстановления (рекомендуем выбрать Print the recovery key).

Бумажку с напечатанным ключом восстановления необходимо хранить в безопасном месте, лучше в сейфе.

Далее выберем, какой режим шифрования будет использоваться, для дисков, уже содержащих какие-то ценные данные (рекомендуется выбрать второй вариант).

На следующем этапе запустим процесс шифрования диска. После завершения этого процесса может потребоваться перезагрузить систему.
При включении шифрования иконка зашифрованного диска изменится.

И теперь, когда мы попытаемся открыть этот диск, система попросит вставить токен и ввести его PIN-код.

Развертывание и настройку BitLocker и доверенного платформенного модуля можно автоматизировать с помощью инструмента WMI или сценариев Windows PowerShell. Способ реализации сценариев будет зависеть от среды. Команды для BitLocker в Windows PowerShell описаны в статье.
Как восстановить данные, зашифрованные BitLocker, если токен потеряли?
Если вы хотите открыть зашифрованные данные в Windows
Для этого понадобится ключ восстановления, который мы распечатали ранее. Просто вводим его в соответствующее поле и зашифрованный раздел откроется.

Если вы хотите открыть зашифрованные данные в системах GNU/Linux и Mac OS X
Для этого необходима утилита DisLocker и ключ восстановления.
Утилита DisLocker работает в двух режимах:
- FILE — весь раздел, зашифрованный BitLocker, расшифровывается в файл.
- FUSE — расшифровывается только тот блок, к которому обращается система.
Для примера мы будем использовать операционную систему Linux и режим утилиты FUSE.
В последних версиях распространенных дистрибутивов Linux, пакет dislocker уже входит в состав дистрибутива, например, в Ubuntu, начиная с версии 16.10.
Если пакета dislocker по каким-то причинам не оказалось, тогда нужно скачать утилиту DisLocker и скомпилировать ее:
tar -xvjf dislocker.tar.gzОткроем файл INSTALL.TXT и проверим, какие пакеты нам необходимо доустановить.
В нашем случае необходимо доустановим пакет libfuse-dev:
sudo apt-get install libfuse-devПриступим к сборке пакета. Перейдем в папку src и воспользуемся командами make и make install:
cd src/ make make installКогда все скомпилировалось (или вы установили пакет) приступим к настройке.
Перейдем в папку mnt и создадим в ней две папки:
- Encrypted-partition— для зашифрованного раздела;
- Decrypted-partition — для расшифрованного раздела.
cd /mnt mkdir Encrypted-partition mkdir Decrypted-partitionНайдем зашифрованный раздел. Расшифруем его с помощью утилиты и переместим его в папку Encrypted-partition:
dislocker -r -V /dev/sda5 -p recovery_key /mnt/Encrypted-partition(вместо recovery_key подставьте свой ключ восстановления)Выведем на экран список файлов, находящихся в папке Encrypted-partition:
ls Encrypted-partition/Введем команду для монтирования раздела:
mount -o loop Driveq/dislocker-file Decrypted-partition/Для просмотра расшифрованного раздела перейдем в папку Encrypted-partition.
Резюмируем
Включить шифрование тома при помощи BitLocker очень просто. Все это делается без особых усилий и бесплатно (при условии наличия профессиональной или серверной версии Windows, конечно).
Для защиты ключа шифрования, которым шифруется диск, можно использовать криптографический токен или смарт-карту, что существенно повышает уровень безопасности.
- Рутокен
- электронная подпись
- bitlocker
- защита данных
- Блог компании «Актив»
- Информационная безопасность
- Криптография