Пароль облікового запису не завжди захищає файли, якщо зловмисник дістане накопичувач із вкраденого ноутбука або завантажить іншу систему. Повнодискове шифрування робить дані нечитабельними без ключа. У Windows для цього використовуються Device Encryption або BitLocker, у macOS — FileVault і вбудоване апаратне шифрування. Перед увімкненням важливо створити резервну копію, оновити систему та надійно зберегти ключ відновлення поза самим комп’ютером.
Що саме захищає шифрування
Коли комп’ютер вимкнений, дані на зашифрованому диску залишаються закритими без правильного способу розблокування. Це зменшує ризик читання документів, фото, кешу пошти та профілів браузера після втрати пристрою. Шифрування не видаляє віруси, не блокує фішинг і не захищає вже відкритий сеанс.
Якщо нападник знає пароль, отримав доступ до облікового запису або працює на розблокованому ноутбуці, диск уже доступний системі. Тому потрібні довгий пароль, автоматичне блокування екрана, оновлення й багатофакторний захист. Для домашньої мережі окремо застосуйте поради з матеріалу про захист Wi‑Fi та роутера.
Перевірка у Windows
У Windows 11 відкрийте «Параметри» — «Конфіденційність і безпека» — «Шифрування пристрою», якщо цей розділ доступний. На сумісних комп’ютерах функція може ввімкнутися автоматично після входу з обліковим записом Microsoft або робочим чи навчальним акаунтом. BitLocker із розширеним керуванням доступний у певних редакціях Windows.
Не припускайте, що значок замка або сучасний TPM автоматично означає повне шифрування. Перевірте статус у налаштуваннях чи панелі BitLocker і дочекайтеся завершення процесу. На ноутбуці під’єднайте живлення; перше шифрування великого диска може тривати, хоча користуватися системою зазвичай можна.
Ключ відновлення BitLocker
Microsoft пояснює, що 48-значний ключ може знадобитися після зміни обладнання, налаштувань безпеки або іншої події, коли система не може автоматично розблокувати диск. Він може зберігатися в обліковому записі Microsoft, робочому акаунті, на роздруківці або USB-носії залежно від вибору під час налаштування.
Підтвердьте доступ до ключа з іншого пристрою ще до проблеми. Не зберігайте єдину копію у файлі на тому самому зашифрованому диску. Microsoft Support не може відтворити втрачений ключ; якщо іншого способу розблокування немає, скидання пристрою видалить файли.
FileVault у macOS
На Mac відкрийте системні параметри конфіденційності й безпеки та знайдіть FileVault. На моделях з Apple silicon або чипом T2 дані шифруються апаратно, а FileVault додає захист, пов’язаний із паролем входу. На старіших сумісних Mac його потрібно ввімкнути для захисту стартового диска.
Під час налаштування система запропонує спосіб відновлення через обліковий запис або окремий recovery key. Apple радить тримати окремий ключ не на зашифрованому стартовому диску й точно переписати символи. Для керованого робочого Mac спершу зверніться до адміністратора: організація може мати власну політику зберігання ключів.
Перед увімкненням зробіть резервну копію
Шифрування захищає від чужого доступу, але не від поломки диска, випадкового видалення або програми-вимагача. CISA радить перед змінами створити резервну копію, зрозуміти процес і безпечно зберегти пароль та recovery key. Перевірте, що з копії можна відновити хоча б кілька тестових файлів.
Практичну схему з трьома копіями на двох типах носіїв і однією окремо описано в матеріалі про правило 3-2-1. Не залишайте постійно під’єднаний резервний диск єдиною копією: шкідлива програма може зашифрувати і його.
Що робити після втрати ноутбука
З іншого пристрою змініть пароль основного акаунта, перегляньте активні сесії, за можливості запустіть офіційний сервіс пошуку й повідомте поліцію. Для робочого комп’ютера негайно сповістіть ІТ-відділ. Не вирушайте самостійно за геолокацією до невідомої адреси.
Шифрування зменшує ризик читання локальних даних, але акаунти в хмарі потрібно захищати окремо. Аналогічний порядок для смартфона, SIM-картки та банкінгу є в поясненні про втрачений або викрадений телефон.
Безпечний чекліст
Оновіть систему й прошивку, створіть перевірену резервну копію, увімкніть шифрування, дочекайтеся завершення та збережіть ключ відновлення у двох контрольованих місцях. Переконайтеся, що розумієте, до якого облікового запису прив’язаний ключ. Увімкніть коротке автоматичне блокування екрана.
Не надсилайте recovery key у чаті та не вводьте його на сторінці з посилання з листа. Ключ дає доступ до даних і має захищатися як головний пароль. Найкраща конфігурація поєднує шифрування, резервні копії та захищені акаунти: кожен елемент закриває інший сценарій втрати.
Після великих оновлень BIOS або заміни компонентів переконайтеся, що ключ доступний до перезавантаження. Для робочого ноутбука не змінюйте налаштування TPM самостійно: це може викликати екран відновлення. Якщо пристрій продаєте, спершу перенесіть дані, вийдіть з акаунтів і виконайте офіційне очищення, а не просто видаліть папки.
Раз на кілька місяців перевіряйте не сам секретний ключ, а доступ до місця, де він зберігається: чи працює обліковий запис, чи читається паперова копія, чи знає довірена особа порядок дій. Не відкривайте ключ без потреби на публічному комп’ютері.
Джерела
- Microsoft Support — шифрування пристрою у Windows
- Microsoft Support — пошук ключа відновлення BitLocker
- Apple Support — захист даних Mac за допомогою FileVault
- CISA — захист даних, що зберігаються на пристроях
