Jak zašifrovat soubory, disk a bezpečně uložit klíče

Šifrování chrání obsah souborů a disků, pokud se zařízení ztratí, někdo disk vyjme nebo získá kopii archivu bez klíče. Nechrání však automaticky data ve chvíli, kdy jste přihlášení a škodlivý program pracuje vaším jménem. Proto je potřeba zvolit správnou úroveň ochrany, bezpečně uložit obnovovací klíče a nadále používat zálohy, aktualizace a správu přístupů.

Nejdříve určete, před kým data chráníte

Jiný postup potřebuje notebook proti zloději, externí disk na cestu, dokument posílaný kolegovi a týmová složka v cloudu. Sepište, kde data leží, kdo je má používat a co se stane při ztrátě hesla. Celodiskové šifrování chrání fyzicky odcizený disk, šifrovaný archiv zase konkrétní balíček souborů. U organizace se řiďte schválenými nástroji, archivací a pravidly pro správu klíčů.

Celodiskové šifrování chrání zařízení v klidu

Ve Windows může ochranu zajišťovat Šifrování zařízení nebo BitLocker podle edice a hardwaru. Šifruje celé úložiště a při běžném přihlášení pracuje transparentně. Když někdo vyjme disk a připojí ho jinam, bez klíče obsah nepřečte. Ochrana však nepomůže, pokud necháte odemčený notebook bez dozoru nebo útočník získá přihlášenou relaci. Proto používejte zámek obrazovky, aktualizace a silné přihlášení.

Před zapnutím najděte obnovovací klíč

BitLocker může vyžadovat obnovovací klíč po změně firmwaru, hardwaru nebo při podezřelém spuštění. Uložte ho mimo šifrovaný počítač, například do správného účtu, bezpečného trezoru nebo fyzicky chráněného výtisku. Ověřte, že klíč patří ke správnému zařízení podle identifikátoru. Technická podpora ztracený klíč nemusí umět obnovit. Jediná kopie na šifrovaném disku je prakticky stejná jako žádná kopie.

Oddělené uložení obnovovacího klíče k šifrovanému disku
Obnovovací klíč nesmí existovat pouze na disku, který odemyká

Externí disky šifrujte podle způsobu používání

Přenosný disk se snadno ztratí. BitLocker To Go nebo multiplatformní šifrovaný kontejner může data chránit, je však nutné ověřit kompatibilitu se všemi počítači. Pokud disk používáte na více systémech, otestujte čtení i zápis dříve, než na něj uložíte jedinou kopii. Při výběru média zvažte také spolehlivost podle článku jak vybrat externí disk. Šifrování neopravuje vadné sektory.

Jednotlivé soubory lze chránit archivem

Pro odeslání omezeného počtu dokumentů může být vhodný šifrovaný archiv s moderním algoritmem a dlouhým heslem. Příjemce musí používat kompatibilní nástroj a heslo dostat jiným kanálem než samotný soubor. Neposílejte archiv a jeho heslo ve stejném e-mailu. Po rozbalení vzniká nešifrovaná kopie, kterou je potřeba správně uložit nebo odstranit. Starší formáty ochrany heslem mohou být snadno prolomitelné.

Heslo k šifrování musí být jedinečné

Slabé heslo může útočník zkoušet bez omezení přímo nad ukradeným souborem. Použijte dlouhou náhodnou hodnotu ze správce hesel nebo dostatečně dlouhou unikátní frázi. Neodvozujte ji od názvu projektu ani data narození. Heslo nesdílejte přes veřejnou poznámku a neukládejte vedle archivu. S bezpečným uložením pomůže návod jak vybrat správce hesel.

Cloud vyžaduje pochopení modelu důvěry

Cloudové služby obvykle šifrují přenos a uložená data, provozovatel však může spravovat klíče a účet po přihlášení data zpřístupní. Koncové šifrování před nahráním omezuje důvěru v poskytovatele, ale komplikuje náhledy, sdílení, obnovu a spolupráci. Zkontrolujte, kdo vlastní klíč, zda existuje historie verzí a co se stane při ztrátě účtu. Práva nastavujte podle článku jak bezpečně sdílet soubory.

Šifrování není náhrada zálohy

Poškozený šifrovaný kontejner může být obtížnější obnovit a ransomware zašifruje soubory znovu, pokud k nim máte otevřený přístup. Udržujte více záloh, z nichž jedna není trvale připojená. Zálohy šifrujte, ale obnovovací klíče spravujte odděleně. Pravidelně obnovte několik souborů a zkontrolujte jejich obsah. Kopie, kterou nelze bez původního počítače odemknout, nemusí při havárii splnit svůj účel.

Při sdílení omezte počet kopií

Každý příjemce může vytvořit novou rozbalenou kopii. Určete dobu přístupu, odpovědnost za smazání a způsob předání klíče. Pro týmovou práci může být vhodnější řízený prostor s účty, vícefázovým ověřením a auditním záznamem než společné heslo k archivu. Když pracovník odejde, individuální přístup lze zrušit; společné heslo musíte změnit všem a staré kopie zůstávají otevřitelné.

Aktualizujte firmware před citlivou změnou

Šifrování bývá navázané na bezpečnostní modul a stav spouštění. Před aktualizací BIOSu nebo významnou změnou hardwaru ověřte dostupnost klíče a postup výrobce; systém může po změně vyžádat obnovu. Nevypínejte ochranu podle náhodného internetového návodu. Na firemním zařízení zásah konzultujte se správcem, který může mít klíč uložený centrálně a potřebuje zachovat shodu s bezpečnostní politikou.

Pravidelně provádějte inventuru klíčů

Jednou za několik měsíců ověřte, která zařízení a média jsou šifrovaná, kde leží jejich klíče a kdo k nim má přístup. Odstraňte klíče k vyřazeným testovacím kopiím pouze tehdy, když data skutečně nepotřebujete. Při prodeji zařízení postupujte podle bezpečného smazání a odeberte ho z účtů. U rodinných dat připravte nouzový postup, aby oprávněná osoba dokázala obnovit fotografie, aniž by znala všechna vaše hesla.

Otestujte ztrátu dříve, než nastane

Na méně citlivém testovacím médiu vyzkoušejte odemknutí na druhém počítači, použití obnovovacího klíče a obnovu ze zálohy. Zapište název nástroje, verzi a pořadí kroků. Nezkoušejte riskantní simulaci na jediném pracovním disku. Cílem je zjistit, zda jsou klíče čitelné, účty dostupné a formát podporovaný. Test také odhalí, že některá data zůstala mimo chráněnou složku.

Dobré šifrování je nenápadné při běžné práci, ale připravené na krizovou situaci. Vyberte ochranu podle rizika, klíče uložte mimo chráněná data a ověřte obnovu. Zároveň omezujte oprávnění, zamykejte zařízení a udržujte bezpečné zálohy. Největší chyby nevznikají v algoritmu, ale v zapomenutém hesle, jediné kopii klíče nebo nešifrovaném exportu ponechaném ve složce Stažené soubory.

Před zapnutím celodiskového šifrování zkontrolujte aktualizace systému a zdravotní stav disku. Vytvořte úplnou zálohu a notebook připojte k napájení. První šifrování velkého úložiště může trvat a během procesu není vhodné zařízení násilně vypínat. Sledujte oficiální stav, nikoli pouze aktivitu kontrolky. Po dokončení restartujte a ověřte, že systém běžně odemyká disk a že se obnovovací klíč nachází na plánovaném místě.

Heslo a šifrovací klíč nejsou totéž. Heslo může nástroj použít k odvození klíče, zatímco obnovovací údaj obchází běžný způsob odemčení v nouzi. Dokumentujte, který údaj slouží ke kterému disku či archivu, ale citlivé hodnoty nepište do stejného otevřeného seznamu. U více médií používejte jasné interní názvy a datum vytvoření. Tím snížíte riziko, že při havárii vyzkoušíte nesprávný klíč nebo omylem smažete poslední čitelnou kopii.

Při vyřazení šifrovaného média nestačí pouze zapomenout heslo, pokud na něm mohou zůstat jiné oddíly, nezašifrované kopie nebo citlivá metadata. Postup bezpečného smazání přizpůsobte typu disku a požadavkům organizace. U SSD mohou jednoduché metody přepisování fungovat jinak než u magnetického disku. Firemní a regulovaná data svěřte schválenému procesu likvidace s evidencí, nikoli běžnému formátování ve správci souborů.

Šifrovaný soubor při otevření často vytváří dočasná data, náhledy nebo automatickou zálohu v aplikaci. Ověřte pracovní postup, zejména u kancelářských dokumentů, grafiky a databází. Dočasná nešifrovaná kopie může zůstat v cloudu, historii posledních souborů nebo adresáři pro automatické obnovení. Citlivé dokumenty proto upravujte v prostředí, které rozumí šifrovanému úložišti, a po práci zkontrolujte synchronizované a exportní složky.

U týmového šifrování plánujte změnu lidí. Klíč sdílený všemi nelze jednoduše odebrat jedinému odcházejícímu členovi; bezpečnější jsou individuální účty a řízená správa přístupu. Zaznamenejte, kdo může klíče obnovit, kdo schvaluje jejich rotaci a co se stane při ztrátě správce. Pravidelně odebírejte neaktivní zařízení a testujte nouzovou obnovu s oprávněnou druhou osobou. Postup nesmí záviset na soukromém telefonu jediného zaměstnance.

Po každé změně klíče ověřte, že nová kopie zálohy je čitelná a starý nouzový postup už nikoho nevede k neplatnému údaji. Aktualizujte dokumentaci, bezpečně zlikvidujte nepotřebné výtisky a ponechte auditní záznam podle pravidel organizace. Přehledná správa je stejně důležitá jako samotná síla šifrování.

Často kladené otázky

Chrání šifrování před ransomwarem?

Ne samo o sobě. Když jste přihlášení a data odemčená, škodlivý program k nim může přistupovat. Potřebujete také odpojené a verzované zálohy.

Kde uložit BitLocker klíč?

Mimo šifrované zařízení, například ve správném zabezpečeném účtu, trezoru nebo chráněném výtisku. Ověřte identifikátor zařízení.

Mohu poslat heslo stejným e-mailem jako archiv?

Neměli byste. Heslo předejte jiným ověřeným kanálem, aby zachycení jedné zprávy nestačilo k otevření dat.

Zpomalí šifrování počítač?

Na moderním podporovaném hardwaru bývá dopad při běžné práci malý. Záleží na zařízení, typu disku a konkrétním nástroji.

Je cloud automaticky koncově šifrovaný?

Ne vždy. Služba může data šifrovat, ale sama spravovat klíče. Zkontrolujte dokumentaci a model přístupu konkrétní služby.

Co se stane při ztrátě hesla a klíče?

U správně navrženého šifrování nemusí být obnova možná. Proto bezpečně uchovávejte více kontrolovaných kopií obnovovacích údajů.