Adattitkosítás PC-n
Mitől védi meg valójában a titkosítás
A lemeztitkosítás elsősorban azokra a helyzetekre nyújt megoldást, amikor valaki fizikai hozzáférést szerez a kikapcsolt vagy zárolt eszközéhez. Ilyen lehet egy ellopott notebook, egy elveszített külső meghajtó, egy szervizbe adott számítógép vagy egy leselejtezett SSD, amelyen adatok maradtak.
Titkosítás nélkül a támadó kiszerelheti a meghajtót, csatlakoztathatja egy másik számítógéphez, és elolvashatja a tartalmát. Ebben az esetben nem számít, milyen erős bejelentkezési jelszót használ a Windowsban. A bejelentkezési jelszó a felhasználói munkamenethez való hozzáférést védi, nem pedig magukat a meghajtón tárolt adatokat.
Ugyanilyen fontos tisztában lenni azzal, hogy mit nem old meg a titkosítás. Amikor a számítógép be van kapcsolva és fel van oldva, a rendszer folyamatosan visszafejti az adatokat. Ezért egy, az Ön fiókjával futó kártékony program is hozzáférhet hozzájuk.
A lemeztitkosítás nem véd a ransomware, a phishing vagy egy feloldott rendszerbe történő távoli behatolás ellen. A tárolt adatokat akkor védi, amikor az eszköz nincs használatban. Ha ezt a két helyzetet összekeveri, hamis biztonságérzete alakulhat ki. Egy titkosított számítógépet is megtámadhat ransomware, és az azon található fájlokat ismét titkosíthatja.
A titkosításnak ezért notebookokon, külső meghajtókon és más, rendszeresen szállított vagy az ellenőrzése alól kikerülő adathordozókon van a legnagyobb gyakorlati jelentősége. Egy otthon tartott asztali számítógépnél kisebb a fizikai elvesztés kockázata, bár a lopás továbbra is lehetséges. Ilyen esetben a kockázat nagyobb részét általában a szoftveres támadások és az adatvesztés jelentik, amelyeket a titkosítás önmagában nem akadályoz meg.

Illusztráció: AI-generated
A Windows 11 24H2 megváltoztatja az alapértelmezett állapotot
A Windows 11 esetében már nem érvényes az az egyszerű felosztás, amely szerint a BitLocker kizárólag a Pro és Enterprise kiadásokban érhető el, a Home kiadás felhasználóinak pedig külső fejlesztőtől származó eszközt kell használniuk.
A Windows 11 24H2 verziójától kezdve a támogatott eszközökön automatikusan aktiválódhat a Device Encryption funkció. Ez a BitLocker technológiáján alapuló titkosítás egyszerűsített változata, amely a Home kiadásban is elérhető.
Az automatikus aktiválás elsősorban a tiszta telepítéseket és a rendszer újratelepítését érinti. A felhasználói fiók típusa is szerepet játszik, mivel a helyreállítási kulcsot a rendszer alapértelmezés szerint a Microsoft-fiókhoz menti.
A gyakorlatban különösen két helyzetre érdemes figyelni. Ha a számítógép beállításakor helyi fiókot használ, előfordulhat, hogy a titkosítás nem fejeződik be vagy nem aktiválódik automatikusan ugyanúgy, mint Microsoft-fiók használatakor. Azt sem lehet feltételezni, hogy a meghajtó automatikusan titkosítva lett csak azért, mert egy meglévő rendszert a 23H2 verzióról 24H2-re frissített.
Ezért célszerű közvetlenül a rendszer beállításaiban ellenőrizni a titkosítás állapotát. Ne hagyatkozzon kizárólag a Windows verziójára vagy arra, hogy új számítógépről van szó.
Az automatikus titkosítás ésszerű alapelvre épül: az eszköznek már az alapértelmezett beállításokkal is védettnek kell lennie. A legtöbb átlagos felhasználó önállóan nem kapcsolná be ezt a funkciót. Ennek az előnynek a másik oldala azonban a helyreállítási kulcs kezelése.
Az elveszített kulcs nagyobb kockázatot jelenthet
A titkosításra egy egyszerű, de kellemetlen szabály érvényes: ami kulcs nélkül a tolvaj számára hozzáférhetetlen, az Ön számára is hozzáférhetetlenné válhat.
Ha elveszíti a helyreállítási kulcsot, és a rendszer kérni kezdi azt, nincs olyan szokványos eljárás, hogy „elfelejtettem a jelszót, küldjenek újat”. Megfelelően működő titkosítás esetén kulcs nélkül nem férhet hozzá az adatokhoz. Ez nem hiba, hanem a védelem alapvető tulajdonsága.
A BitLocker helyreállítási kulcsa egy 48 számjegyből álló számsor. A Device Encryption esetében automatikusan elmenthető a Microsoft-fiókjához. Ez az átlagos felhasználó számára hasznos, mert a kulcs akkor is létezik, ha nem vette észre a létrehozását.
A probléma akkor jelentkezik, ha a Microsoft-fiók az egyetlen hely, ahol a kulcsot tárolja. Ha elveszíti a hozzáférést a fiókhoz, valaki letiltja azt, vagy megszünteti a fiókot, az egyetlen hibaponttá válhat.
A legfontosabb javaslat ezért a következő: a helyreállítási kulcsot a titkosított eszközön és az egyetlen online fiókon kívül is mentse el.
Kinyomtathatja és biztonságos helyen tárolhatja, elmentheti egy megbízható, másik eszközről is elérhető jelszókezelőbe, vagy különálló offline adathordozón őrizheti. Természetesen a kulcs másolata sem lehet szabadon hozzáférhető olyan személyek számára, akiknek nem kíván hozzáférést biztosítani az adatokhoz.
Különösen kockázatos az a helyzet, amikor minden fontos adata egyetlen titkosított meghajtón található, nincs naprakész biztonsági másolata, és a kulcs egyetlen példánya egy olyan fiókban van, amelybe már nem tud bejelentkezni.
A titkosítás ezért nem helyettesíti a biztonsági mentést. A titkosítás az adatok bizalmasságát, a biztonsági mentés pedig azok rendelkezésre állását védi.
BitLocker a gyakorlatban: mit kínál, és milyen költségekkel jár
A BitLocker fejlett kezelési lehetőségei továbbra is elsősorban a Windows Pro és Enterprise kiadásokban érhetők el. Ezekben részletesebben beállíthatja a feloldás módját, további meghajtókat titkosíthat, vagy PIN-kódot kérhet még a rendszer elindítása előtt.
A BitLocker az AES algoritmust használja XTS módban. A szokásos konfigurációkban 128 vagy 256 bites kulcsot választhat. A legtöbb felhasználó számára a kettő közötti különbség a gyakorlatban nem lesz döntő. A megfelelően alkalmazott, 128 bites kulcsot használó AES nem tekinthető reálisan feltörhetőnek brute-force támadással. A hosszabb kulcs elsősorban olyan környezetekben fontos, ahol azt a belső biztonsági szabályzat vagy valamilyen szabályozási előírás megköveteli.
A számítógép lassulásával kapcsolatos aggodalmak modern hardveren általában kisebbek, mint korábban. A mai processzorok hardveres gyorsítást tartalmaznak a titkosítási műveletekhez, ezért átlagos irodai használat során előfordulhat, hogy egyáltalán nem érzékel különbséget.
A konkrét hatás azonban a processzortól, a tárhelytől és a munkaterhelés típusától függ. Nagyobb teljesítménycsökkenés régebbi hardveren vagy sok írási művelettel járó, megterhelő feladatoknál jelentkezhet. Ezért sem az az állítás nem pontos, hogy a titkosítás mindig észrevehetően lassítja a számítógépet, sem az, hogy hatása minden körülmények között nulla.
A BitLocker aktiválásakor választhat a teljes meghajtó és csak a használt terület titkosítása között. A használt terület titkosítása gyorsabb, és új, üres meghajtó esetén ésszerű megoldás.
Ha azonban a meghajtót már a titkosítás bekapcsolása előtt is használták, biztonságosabb a teljes meghajtó titkosítása. A rendszer által szabadként megjelölt területen ugyanis korábban törölt adatok töredékei maradhatnak.
Modern számítógépeken a BitLocker zárolását általában a TPM modul oldja fel. A TPM automatikusan felszabadítja a titkosítási kulcsot, ha a rendszerindítás a várt módon zajlik le. Emiatt a mindennapi használat során akár észre sem veszi a titkosítást.
A TPM önmagában azonban nem jelenti azt, hogy a számítógép bekapcsolás után szabadon hozzáférhető. A felhasználónak továbbra is be kell jelentkeznie a Windowsba. A meghajtó automatikus feloldása ugyanakkor a biztonság egy részét a rendszerindítási folyamat és a bejelentkezési réteg megbízhatóságára helyezi át.
Ha gyakran szállítja a notebookot, érzékeny adatokkal dolgozik, vagy magasabb szintű védelmet szeretne a fizikai támadásokkal szemben, a TPM mellé a Windows elindítása előtt bekért PIN-kódot is beállíthat. Ez növeli a biztonságot, ugyanakkor egy további adatot jelent, amelyet meg kell jegyeznie és kezelnie kell.
VeraCrypt: mikor érdemes más megoldást választani
Bár a Windows Home már beépített titkosítást is kínálhat, a VeraCrypt nem veszítette el a létjogosultságát. Ez egy ingyenes, open-source eszköz, amely a TrueCrypt projektből származik. Forráskódja nyilvános, és a projekt biztonsági auditokon is átesett.
A VeraCrypt több titkosítási algoritmust támogat, köztük az AES, a Serpent és a Twofish algoritmust, valamint ezek kombinációit. Windows, macOS és Linux alatt is működik, bár az egyes rendszereken elérhető konkrét lehetőségek eltérhetnek.
Leggyakrabban titkosított tároló létrehozására használják. Ez egy olyan fájl, amelyet a jelszó megadása után virtuális meghajtóként csatolhat. Amíg a tároló csatlakoztatva van, hasonlóan használható, mint egy hagyományos meghajtó. A leválasztása után a tartalma ismét olvashatatlan adatblokknak látszik.
A VeraCrypt teljes partíciókat, támogatott konfigurációkban pedig a rendszermeghajtót is képes titkosítani. Rejtett köteteket is kínál olyan speciális helyzetekre, amelyekben a felhasználónak szüksége van további adatok létezésének hihető tagadhatóságára. A legtöbb otthoni felhasználó számára azonban ez a funkció nem lesz lényeges.
A VeraCrypt megfelelőbb lehet a BitLockernél, ha nem szeretné a kulcskezelést Microsoft-fiókhoz kötni. A jelszót és az esetleges kulcsfájlokat saját maga kezeli. Nagyobb ellenőrzést kap, de nagyobb felelősséget is vállal. Az elfelejtett jelszót senki nem tudja helyreállítani Önnek.
További előnye a többplatformos működés. Ha titkosított adatokat kell átvinnie Windows, macOS és Linux között, egy VeraCrypt-tároló praktikusabb lehet, mint egy BitLockerrel védett meghajtó.
További szempont lehet a nyílt forráskód. A BitLocker a Microsoft zárt forráskódú terméke. Azoknak a felhasználóknak, akik igénylik a kód független ellenőrizhetőségét, vagy nem szeretnének egyetlen szolgáltatóban megbízni, a VeraCrypt megfelelőbb választás lehet.
A VeraCrypt akkor is észszerű megoldás, ha nem a teljes számítógépet, hanem csak fájlok egy kiválasztott csoportját szeretné titkosítani. Létrehozhat például külön tárolót könyvelési dokumentumok, munkaszerződések vagy személyes feljegyzések számára.
A nagyobb ellenőrzés ára a magasabb üzemeltetési többletteher. A tárolókat csatlakoztatni és leválasztani kell, a beállítás kevésbé automatikus, és a felhasználónak jobban kell értenie, mit csinál. Egy teljes munkahelyi notebook védelmére ezért általában a BitLocker a kényelmesebb. Érzékeny fájlok egy meghatározott csoportjának elkülönítésére a VeraCrypt lehet praktikusabb.
Az adatok többszöri felülírása SSD-n nem segít
Egyes régebbi útmutatók azt javasolják, hogy a törölt fájlokat többször írják felül véletlenszerű adatokkal. Három, hét vagy akár 35 felülírási menetről is szó lehet.
Ez az eljárás főként a mágneses merevlemezek időszakából származik. Modern SSD-ken az egyes blokkok felülírása a wear-leveling, a tartalékkapacitás és a belső adatleképezés miatt nem megbízható. Az operációs rendszer nem rendelkezik teljes ellenőrzéssel afelett, hogy az SSD mely fizikai memóriacellákba írja az új adatokat.
Ha az SSD-n tárolt adatokat szeretné védeni, megfelelőbb stratégia az eszköz kezdetektől történő titkosítása, a kulcs biztonságos kezelése, valamint a meghajtó leselejtezésekor a gyártó által javasolt eljárás vagy a biztonságos törlési funkció használata. Az egyes fájlok ismételt felülírása nem helyettesíti megbízhatóan a titkosítást.
Hol vannak a titkosítás korlátai
A lemeztitkosítás hatékony védelem, de nem sebezhetetlen. A túlértékelése hasonló hiba, mint a teljes figyelmen kívül hagyása.
Kellően hosszú fizikai hozzáférés esetén lehetségesek támadások a rendszerindítási folyamat, a helyreállítási környezet, a hardver vagy a biztonsági komponensek közötti kommunikáció ellen. Gyakorlati megvalósíthatóságuk az adott eszköztől, a TPM típusától, a BitLocker konfigurációjától és a támadó képességeitől függ.
2025-ben például információk jelentek meg a BitUnlocker nevű eszközről, amely állítólag a Windows Recovery egyik sérülékenységét használta ki, és megkerült bizonyos, kizárólag TPM-et használó BitLocker-konfigurációkat. Az ilyen esetek megmutatják, miért fontos rendszeresen frissíteni a rendszert, és miért növelheti az indításkor bekért PIN-kód az érzékeny adatokat tartalmazó eszközök védelmét.
Egy átlagos ember számára, aki elsősorban az elveszített notebook véletlen megtalálója vagy egy hétköznapi tolvaj ellen szeretne védekezni, a fejlett hardveres támadások inkább marginális kockázatot jelentenek. Egy újságíró, kritikus infrastruktúra üzemeltetője, közismert személy vagy értékes adatokat kezelő vállalat fenyegetési modellje azonban már eltérő lehet.
Fontos továbbá, hogy a titkosítást ne tévessze össze a BIOS- vagy UEFI-jelszóval. Egy ilyen jelszó korlátozhatja a beállítások módosítását és az eszköz indítását, de önmagában nem titkosítja a meghajtón található adatokat. Egyes eszközökön ráadásul visszaállítással vagy hardveres beavatkozással megkerülhető.
Hasonló a helyzet a meghajtó ATA-jelszavával. Ez megakadályozhatja a meghajtóhoz való szokványos hozzáférést, de nem tekinthető automatikusan az adatok kriptográfiai titkosításával egyenértékű megoldásnak. A konkrét védelmi szint a meghajtó megvalósításától függ.
Ezek az intézkedések kiegészíthetik, de nem helyettesíthetik a megfelelően beállított titkosítást.
Melyik megoldás lehet megfelelő az Ön számára
Otthonán kívül is használ notebookot, külső meghajtón szállít munkahelyi dokumentumokat, vagy személyes adatokat tárol a számítógépén? Ebben az esetben a titkosítás előnyei és költségei közötti arány kedvező. A beépített eszközök külön díj nélkül elérhetők, és modern számítógépen a teljesítményre gyakorolt hatásuk általában csekély.
A fő költséget nem a pénz jelenti. Hanem az egyszeri beállítás, a helyreállítási eljárás megértése és a kulcsok tárolásához szükséges fegyelem.
A választás során a következő alapelveket veheti figyelembe:
-
Notebook és külső tárhely: a titkosítás gyakorlati értéke magas, mivel az eszközt elveszítheti vagy ellophatják.
-
Windows Home és Microsoft-fiók: ellenőrizze a Device Encryption állapotát, és azonnal mentse el a helyreállítási kulcsot a fiókon és az eszközön kívül is.
-
Windows Pro: a BitLocker kényelmes védelmet kínál a teljes meghajtó számára. Magasabb kockázat esetén fontolja meg a rendszerindítás előtt bekért PIN-kód használatát is.
-
Helyi fiók, több operációs rendszer vagy nyílt forráskóddal kapcsolatos igény: fontolja meg a VeraCrypt használatát, különösen kiválasztott érzékeny adatok tárolójaként.
-
Érzékeny adatokat nem tartalmazó otthoni asztali számítógép: az előny kisebb, mint egy notebook esetében, de ha a titkosítás már be van kapcsolva, és a kulcsot biztonságosan tárolja, általában nincs ok a kikapcsolására.
A fő kompromisszum változatlan: ugyanaz a mechanizmus, amely távol tartja az adatokat az idegenektől, Önt is távol tarthatja tőlük, ha elveszíti a kulcsot.
Ezért először ellenőrizze, hogy a meghajtó titkosítva van-e, majd biztonságosan mentse el a helyreállítási kulcsot. Csak ezután döntse el, hogy a BitLocker, a Device Encryption vagy a VeraCrypt felel meg jobban az igényeinek.
Ami az e-shopból nem hiányozhat
Az online áruház üzemeltetése az egyik legizgalmasabb üzleti vállalkozás lehet, mert bármit eladhat…
Cikk megjelenítéseGoogle dorking: Hatékony keresés az interneten
Az internet hatalmas információtenger. Nap mint nap rengeteg kérdést írunk be a Google keresőbe, de…
Cikk megjelenítéseA nyomtató mint figyelmen kívül hagyott biztonsági kockázat
A hálózati nyomtató teljes értékű számítógép, amelyet általában nem frissítenek, nem felügyelnek,…
Cikk megjelenítése3D nyomtatás a rendszeres felhasználók számára
A 3D nyomtatás kifejezést már évek óta használják, de a hétköznapi felhasználók számára ez…
Cikk megjelenítéseA szkennelt dokumentum szerkesztése
A dokumentumok és képek beolvasása manapság általános dolog, amit multifunkciós nyomtatókon vagy…
Cikk megjelenítéseHogyan állíthatja be a nyomtatást a papírmérethez, és hogyan nyomtathat több oldalt egy lapra
Több oldal nyomtatása egy lapra Biztosan találkozott már azzal a ténnyel, hogy valamilyen okból…
Cikk megjelenítéseKis címkék, nagy átláthatóság: Házi befőttek menedzsmentje, amit imádni fogsz
Egy kis beruházás egy címkenyomtatóba vagy matricanyomtatóba kiváló áttekintést nyújt majd a…
Cikk megjelenítéseNyomtatóra van szüksége, vagy többfunkciós készülékre?
A nyomtató kiválasztásakor gyakran olyan helyzetbe kerül, amikor habozik a prioritás megadásában.…
Cikk megjelenítéseHP Instant Ink
HP Inc. vállalat kibővítette az Instant Ink előre fizetett szolgáltatását más piacokra, beleértve…
Cikk megjelenítéseGyanta 3D nyomtatás (SLA)
A 3D nyomtatásnak többféle módja van, különböző technológiák és anyagok felhasználásával. Az…
Cikk megjelenítéseLézer vagy tinta: mi éri meg 2026-ban
A lézer már nem csupán irodai technológia, a tinta pedig már nem feltétlenül jelent drága…
Cikk megjelenítése