FDE (full-disk encryption) zamienia zawartość dysku w szyfrogram. Bez hasła albo klucza odczyt z wyłączonego nośnika daje śmieci, nie pliki.
To jest właściwa odpowiedź na zgubiony laptop, dysk oddany do serwisu i sprzedaż sprzętu. Odblokowana sesja to inna sprawa: po wpisaniu hasła system czyta wolumen normalnie. Malware, zrzut ekranu i kopia w chmurze żyją obok szyfrowania.
VeraCrypt jest otwartym następcą TrueCrypt. Działa na Windows, Linux i macOS. Szyfruje partycję systemową albo trzyma dane w kontenerze — pliku, który montujesz jak dysk. Strona projektu: veracrypt.jp. Lustro: veracrypt.io. Instalator bierz z jednej z tych dwóch, nie z katalogu „darmowych programów”.
Co ustawić raz i sprawdzić od razu:
- Hasło, które wpiszesz też wtedy, gdy jesteś zmęczony. Długie zdanie, które pamiętasz, działa lepiej niż krótki ciąg ze znakami, którego nie odtworzysz.
- Dysk ratunkowy (Rescue Disk) i hasło trzymaj poza tym laptopem: kartka w szufladzie albo menedżer haseł na innym urządzeniu. Jedyna kopia hasła w tej samej torbie co laptop nie jest kopią.
- Po instalacji sprawdź, że system wstaje z hasła i że Rescue Disk się montuje. Test w dniu kradzieży jest za późno.
Na Windows Pro jest też BitLocker. Ma sens, gdy zostajesz przy stosie Microsoftu, a klucz odzyskiwania leży poza maszyną: konto, wydruk, inny dysk. VeraCrypt bierzesz, gdy ten sam zamek ma działać na Linuxie, na Windows Home, albo bez wiązania klucza z TPM.
Szyfrowanie dysku nie zastępuje kopii zapasowej. Kopia też powinna być zaszyfrowana. Inaczej FDE zamyka laptop, a pendrive z backupem leży otwarty.