RESOURCE / PL

Szyfrowanie całego dysku w VeraCrypt

FDE zamyka dane na wyłączonym dysku. VeraCrypt robi to na Windows, Linux i macOS, bez konta producenta systemu.

FDE (full-disk encryption) zamienia zawartość dysku w szyfrogram. Bez hasła albo klucza odczyt z wyłączonego nośnika daje śmieci, nie pliki.

To jest właściwa odpowiedź na zgubiony laptop, dysk oddany do serwisu i sprzedaż sprzętu. Odblokowana sesja to inna sprawa: po wpisaniu hasła system czyta wolumen normalnie. Malware, zrzut ekranu i kopia w chmurze żyją obok szyfrowania.

VeraCrypt jest otwartym następcą TrueCrypt. Działa na Windows, Linux i macOS. Szyfruje partycję systemową albo trzyma dane w kontenerze — pliku, który montujesz jak dysk. Strona projektu: veracrypt.jp. Lustro: veracrypt.io. Instalator bierz z jednej z tych dwóch, nie z katalogu „darmowych programów”.

Co ustawić raz i sprawdzić od razu:

  • Hasło, które wpiszesz też wtedy, gdy jesteś zmęczony. Długie zdanie, które pamiętasz, działa lepiej niż krótki ciąg ze znakami, którego nie odtworzysz.
  • Dysk ratunkowy (Rescue Disk) i hasło trzymaj poza tym laptopem: kartka w szufladzie albo menedżer haseł na innym urządzeniu. Jedyna kopia hasła w tej samej torbie co laptop nie jest kopią.
  • Po instalacji sprawdź, że system wstaje z hasła i że Rescue Disk się montuje. Test w dniu kradzieży jest za późno.

Na Windows Pro jest też BitLocker. Ma sens, gdy zostajesz przy stosie Microsoftu, a klucz odzyskiwania leży poza maszyną: konto, wydruk, inny dysk. VeraCrypt bierzesz, gdy ten sam zamek ma działać na Linuxie, na Windows Home, albo bez wiązania klucza z TPM.

Szyfrowanie dysku nie zastępuje kopii zapasowej. Kopia też powinna być zaszyfrowana. Inaczej FDE zamyka laptop, a pendrive z backupem leży otwarty.

Chcesz to wdrożyć albo omówić zakres?

Zasób zostaje otwarty. Formularz jest od wdrożenia, nie od bramki e-mail.

Zapytanie jest zapisywane na serwerze. Dostaniesz krótkie potwierdzenie z hello@tomek.st. Powiadomienie idzie też na Telegram i e-mail operatora.