رمز ورود ویندوز یا مک بهتنهایی از اطلاعات داخل حافظه کامپیوتر محافظت کامل نمیکند. اگر دیسک رمزنگاری نشده باشد، سارق ممکن است حافظه دستگاه را جدا کند یا با ابزار دیگری کامپیوتر را راهاندازی کند و بدون ورود به حساب کاربری، فایلها را بخواند. رمزنگاری کامل دیسک اطلاعات را به دادههایی ناخوانا تبدیل میکند که فقط با کلید درست قابلبازیابی هستند. مایکروسافت نیز BitLocker را برای کاهش خطر دسترسی به اطلاعات دستگاههای گمشده یا سرقتشده طراحی کرده است.
تفاوت رمز ورود و رمزنگاری دیسک چیست؟
رمز ورود سیستمعامل جلوی ورود عادی افراد دیگر به حساب کاربری شما را میگیرد؛ اما فایلها همچنان روی حافظه دستگاه قرار دارند. اگر دیسک رمزنگاری نشده باشد، ممکن است فردی آن را به کامپیوتر دیگری متصل کند و مستقیماً به اطلاعات دسترسی پیدا کند.
BitLocker در ویندوز و FileVault در مک، محتوای دیسک را رمزنگاری میکنند. در نتیجه، جداکردن حافظه یا تلاش برای خواندن آن خارج از دستگاه، فایلهای قابلاستفادهای در اختیار سارق قرار نمیدهد. CISA نیز فعالکردن رمزنگاری دیسک را برای حفاظت از اطلاعات لپتاپهای گمشده یا سرقتشده توصیه میکند.
چگونه رمزنگاری دیسک را در ویندوز فعال کنیم؟
ویندوز دو شیوه مرتبط برای رمزنگاری دارد: Device Encryption و BitLocker Drive Encryption.
در بسیاری از کامپیوترهای سازگار، Device Encryption میتواند دیسک سیستمعامل و حافظههای داخلی ثابت را بهطور خودکار با فناوری BitLocker رمزنگاری کند. برای بررسی آن در ویندوز ۱۱ وارد مسیر زیر شوید:
Settings > Privacy & security > Device encryption
اگر این گزینه وجود دارد، آن را روشن کنید. Device Encryption در برخی دستگاههای دارای نسخه Home نیز در دسترس است. مایکروسافت میگوید هنگام راهاندازی دستگاه با حساب مایکروسافت یا حساب کاری و آموزشی، ممکن است این قابلیت بهطور خودکار فعال و کلید بازیابی در همان حساب ذخیره شود. اگر گزینه Device encryption دیده نمیشود، ممکن است سختافزار دستگاه شرایط لازم را نداشته باشد یا با حساب مدیر وارد نشده باشید.
در نسخههای Windows Pro، Enterprise و Education میتوانید در منوی Start عبارت Manage BitLocker را جستوجو کنید. سپس مقابل درایو موردنظر، گزینه Turn on BitLocker را بزنید، روش بازکردن درایو را انتخاب و کلید بازیابی را ذخیره کنید. مدیریت دستی BitLocker با این روش در نسخه Windows Home ارائه نمیشود، هرچند Device Encryption ممکن است روی بعضی دستگاههای Home موجود باشد.
بعد از شروع فرایند، رمزنگاری ممکن است مدتی طول بکشد؛ اما معمولاً میتوانید همزمان به کار با دستگاه ادامه دهید.
آیا BitLocker یک رمز جداگانه از رمز ویندوز میخواهد؟
فعالکردن BitLocker لزوماً به معنی واردکردن دو رمز متفاوت در هر بار روشنکردن کامپیوتر نیست. در دستگاههای جدید، BitLocker معمولاً از تراشه امنیتی TPM برای نگهداری و آزادکردن امن کلید رمزگشایی استفاده میکند. اگر وضعیت راهاندازی دستگاه عادی باشد، دیسک بهطور خودکار باز میشود و کاربر فقط با رمز، پین یا روش ورود ویندوز وارد حسابش میشود.
اگر BitLocker تغییر مشکوکی در سختافزار، میانافزار یا فرایند بوت تشخیص دهد، ممکن است کلید بازیابی ۴۸ رقمی را درخواست کند. این کلید با رمز ورود ویندوز فرق دارد و باید پیش از وقوع مشکل در محلی امن ذخیره شود. مایکروسافت نمیتواند کلید بازیابی گمشده را دوباره ایجاد کند و در صورت نبود آن ممکن است تنها راه، بازنشانی دستگاه و حذف فایلها باشد.
کلید بازیابی را در همان لپتاپ یا داخل همان درایو رمزنگاریشده نگه ندارید. آن را در حساب مایکروسافت، نسخه چاپی امن یا محل قابلاعتماد دیگری ذخیره کنید و مطمئن شوید واقعاً امکان بازیابی آن را دارید.
چگونه FileVault را در مک فعال کنیم؟
در macOS وارد مسیر زیر شوید:
Apple menu > System Settings > Privacy & Security > FileVault
سپس Turn On FileVault را انتخاب کنید. برای انجام این کار باید حساب مدیر داشته باشید. اپل هنگام فعالسازی از شما میخواهد یک روش بازیابی انتخاب کنید؛ بسته به تنظیمات دستگاه، این روش میتواند حساب iCloud یا یک کلید بازیابی مستقل باشد.
در مکهای مجهز به Apple silicon یا تراشه امنیتی T2، دادهها بهصورت سختافزاری رمزنگاری میشوند. فعالکردن FileVault یک لایه حفاظتی اضافه ایجاد میکند و دسترسی به دادهها را به رمز ورود کاربر مجاز متصل میکند. در مکهای قدیمیتر که Apple silicon یا T2 ندارند، روشنکردن FileVault برای رمزنگاری اطلاعات ضروری است.
کاربران مجاز معمولاً دیسک را با همان رمز ورود حساب macOS باز میکنند؛ بنابراین لازم نیست حتماً یک رمز روزمره جداگانه برای دیسک تعریف شود. بااینحال، کلید بازیابی باید خارج از مک و در محل امن نگهداری شود. اگر هم رمز ورود و هم روش بازیابی را از دست بدهید، ممکن است فایلها برای همیشه غیرقابلدسترسی شوند.
رمزنگاری دیسک چه چیزهایی را حل نمیکند؟
رمزنگاری دیسک بیشتر از اطلاعاتی محافظت میکند که دستگاه خاموش، قفل یا حافظه آن جدا شده است. اگر لپتاپ روشن و حساب کاربری باز باشد، سارق ممکن است همچنان به فایلها دسترسی داشته باشد. بنابراین هنگام دورشدن از دستگاه، صفحه را قفل کنید و خاموششدن یا قفل خودکار را فعال نگه دارید.
BitLocker و FileVault جلوی فیشینگ، بدافزار، سرقت رمز حسابهای آنلاین یا حذف اتفاقی فایلها را نمیگیرند. از اطلاعات مهم نسخه پشتیبان تهیه کنید و اگر نسخه پشتیبان روی هارد اکسترنال نگهداری میشود، آن را نیز جداگانه رمزنگاری کنید.
اصل مهم این است: قفل حساب کاربری جلوی ورود عادی را میگیرد و رمزنگاری دیسک از خود فایلها محافظت میکند. هر دو را فعال کنید، کلید بازیابی را در محلی امن نگه دارید و پیش از نیاز واقعی، مطمئن شوید میتوانید آن را پیدا کنید.
منابع
مستندات رسمی مایکروسافت درباره Device Encryption، BitLocker و کلید بازیابی؛ راهنمای رسمی اپل درباره FileVault؛ و توصیههای CISA درباره حفاظت فیزیکی و رمزنگاری لپتاپها.