Zdieľať

Šifrovanie dát v PC

Zdieľať

Pred čím vás šifrovanie skutočne ochráni

Šifrovanie disku rieši predovšetkým situácie, keď niekto získa fyzický prístup k vášmu vypnutému alebo uzamknutému zariadeniu. Môže ísť o ukradnutý notebook, stratený externý disk, počítač odovzdaný do servisu alebo vyradený SSD, na ktorom zostali dáta.

Bez šifrovania môže útočník disk vybrať, pripojiť ho k inému počítaču a prečítať jeho obsah. Nezáleží pritom na tom, aké silné prihlasovacie heslo používate vo Windowse. Prihlasovacie heslo chráni prístup k používateľskej relácii, nie samotné dáta uložené na disku.

Rovnako dôležité je vedieť, čo šifrovanie nevyrieši. Keď je počítač zapnutý a odomknutý, systém dáta priebežne dešifruje. Prístup k nim preto môže získať aj škodlivý program, ktorý beží pod vaším účtom.

Šifrovanie disku vás nechráni pred ransomvérom, phishingom ani vzdialeným prienikom do odomknutého systému. Chráni uložené dáta vtedy, keď sa zariadenie nepoužíva. Ak tieto dve situácie zamieňate, môžete získať falošný pocit bezpečia. Aj zašifrovaný počítač môže napadnúť ransomvér a súbory v ňom zašifrovať znova.

Najväčší praktický význam má preto šifrovanie na notebookoch, externých diskoch a ďalších médiách, ktoré prenášate alebo ktoré môžu opustiť vašu kontrolu. Pri stolnom počítači uloženom doma je riziko fyzickej straty nižšie, hoci krádež zostáva možná. Väčšiu časť rizika tam zvyčajne predstavujú softvérové útoky a strata dát, ktorým samotné šifrovanie nezabráni.

 

Ilustracia: AI-generované

Windows 11 24H2 mení východiskový stav

Pri Windows 11 už neplatí jednoduché rozdelenie, podľa ktorého mali BitLocker iba edície Pro a Enterprise a používatelia edície Home museli siahnuť po nástroji tretej strany.

Od verzie Windows 11 24H2 sa môže na podporovaných zariadeniach automaticky aktivovať funkcia Device Encryption. Ide o zjednodušenú podobu šifrovania založeného na technológii BitLocker, ktorá je dostupná aj v edícii Home.

Automatická aktivácia sa týka najmä čistých inštalácií a reinštalácií systému. Súvisí tiež s typom používateľského účtu, pretože kľúč na obnovenie sa štandardne ukladá k účtu Microsoft.

V praxi si treba všimnúť najmä dve situácie. Ak pri nastavovaní počítača používate lokálny účet, šifrovanie sa nemusí automaticky dokončiť alebo aktivovať rovnakým spôsobom ako pri účte Microsoft. Rovnako nemožno predpokladať, že sa disk automaticky zašifroval len preto, že ste existujúci systém aktualizovali z verzie 23H2 na 24H2.

Stav šifrovania si preto radšej skontrolujte priamo v nastaveniach systému. Nespoliehajte sa iba na verziu Windowsu alebo na to, že ide o nový počítač.

Automatické šifrovanie vychádza z rozumného princípu: zariadenie má byť chránené už v predvolenom nastavení. Väčšina bežných používateľov by si túto funkciu sama nezapla. Druhou stranou tejto výhody je však správa kľúča na obnovenie.

Väčším rizikom môže byť stratený kľúč

Pri šifrovaní platí jednoduchá, ale nepríjemná zásada: čo je bez kľúča nedostupné pre zlodeja, môže byť nedostupné aj pre vás.

Ak stratíte kľúč na obnovenie a systém ho začne vyžadovať, neexistuje bežný postup typu „zabudol som heslo, pošlite mi nové“. Pri správne fungujúcom šifrovaní sa k dátam bez kľúča nedostanete. Nie je to chyba, ale základná vlastnosť ochrany.

Kľúč na obnovenie BitLockera má podobu 48-miestneho číselného kódu. Pri Device Encryption sa môže automaticky uložiť k vášmu účtu Microsoft. Pre bežného používateľa je to užitočné, pretože kľúč existuje aj v prípade, že si jeho vytvorenie nevšimol.

Problém vznikne vtedy, keď je účet Microsoft jediným miestom, na ktorom máte kľúč uložený. Ak stratíte prístup k účtu, niekto vám ho zablokuje alebo ho zrušíte, z účtu sa môže stať jediný bod zlyhania.

Najdôležitejšie odporúčanie preto znie: kľúč na obnovenie si uložte aj mimo šifrovaného zariadenia a mimo jediného online účtu.

Môžete ho vytlačiť a odložiť na bezpečné miesto, uložiť do dôveryhodného správcu hesiel dostupného z iného zariadenia alebo uchovať na samostatnom offline nosiči. Samozrejme, ani kópia kľúča by nemala byť voľne dostupná ľuďom, ktorým nechcete umožniť prístup k dátam.

Riziková je najmä kombinácia, pri ktorej máte všetky dôležité dáta na jednom zašifrovanom disku, nemáte aktuálnu zálohu a jediná kópia kľúča je v účte, ku ktorému sa už neviete prihlásiť.

Šifrovanie preto nenahrádza zálohovanie. Chráni dôvernosť dát, zatiaľ čo záloha chráni ich dostupnosť.

BitLocker v praxi: čo ponúka a čo vás stojí

Rozšírené možnosti správy BitLockera zostávajú dostupné najmä v edíciách Windows Pro a Enterprise. Môžete v nich podrobnejšie nastaviť spôsob odomykania, šifrovať ďalšie jednotky alebo vyžadovať PIN ešte pred spustením systému.

BitLocker používa algoritmus AES v režime XTS. V bežných konfiguráciách si môžete zvoliť 128- alebo 256-bitový kľúč. Pre väčšinu používateľov nebude rozdiel medzi nimi prakticky rozhodujúci. AES so 128-bitovým kľúčom sa pri správnom použití nepovažuje za reálne prelomiteľný útokom hrubou silou. Vyššia dĺžka kľúča má význam najmä v prostrediach, kde ju vyžaduje interná bezpečnostná politika alebo regulačné pravidlá.

Obavy zo spomalenia počítača sú na modernom hardvéri zvyčajne menšie, než bývali v minulosti. Súčasné procesory obsahujú hardvérovú akceleráciu šifrovacích operácií a pri bežnej kancelárskej práci nemusíte rozdiel vôbec postrehnúť.

Konkrétny vplyv však závisí od procesora, úložiska a typu práce. Väčší pokles výkonu sa môže prejaviť na staršom hardvéri alebo pri náročných operáciách s veľkým počtom zápisov. Nie je preto presné tvrdiť ani to, že šifrovanie vždy citeľne spomaľuje počítač, ani to, že jeho vplyv je za všetkých okolností nulový.

Pri aktivácii BitLockera si môžete vybrať medzi šifrovaním celého disku a iba využitého priestoru. Šifrovanie využitého priestoru je rýchlejšie a dáva zmysel pri novom, prázdnom disku.

Ak sa však disk používal už pred zapnutím šifrovania, bezpečnejšou voľbou je zašifrovať celú jednotku. V priestore, ktorý systém označuje ako voľný, totiž môžu zostať fragmenty predtým zmazaných dát.

Na moderných počítačoch sa BitLocker zvyčajne odomyká pomocou modulu TPM. Ten uvoľní šifrovací kľúč automaticky, ak štart systému prebehne očakávaným spôsobom. Pri každodennom používaní si preto šifrovanie nemusíte ani všimnúť.

Samotné TPM však neznamená, že je počítač po zapnutí voľne prístupný. Používateľ sa stále musí prihlásiť do Windowsu. Automatické odomknutie disku však presúva časť bezpečnosti na dôveryhodnosť štartovacieho procesu a prihlasovacej vrstvy.

Ak notebook často prenášate, pracujete s citlivými údajmi alebo máte vyššie nároky na ochranu pred fyzickým útokom, môžete k TPM pridať PIN vyžadovaný ešte pred spustením Windowsu. Zvýšite tým bezpečnosť, ale zároveň pridáte ďalší údaj, ktorý si musíte pamätať a spravovať.

VeraCrypt: kedy má zmysel siahnuť po inom riešení

Hoci Windows Home už dokáže ponúknuť zabudované šifrovanie, VeraCrypt nestratil svoje opodstatnenie. Je to bezplatný open-source nástroj odvodený od projektu TrueCrypt. Jeho zdrojový kód je verejný a projekt absolvoval bezpečnostné audity.

VeraCrypt podporuje viacero šifrovacích algoritmov vrátane AES, Serpentu a Twofishu, ako aj ich kombinácie. Funguje vo Windowse, macOS a Linuxe, hoci konkrétne možnosti sa medzi systémami môžu líšiť.

Najčastejšie sa používa na vytvorenie šifrovaného kontajnera. Ide o súbor, ktorý po zadaní hesla pripojíte ako virtuálny disk. Kým je kontajner pripojený, pracujete s ním podobne ako s bežnou jednotkou. Po odpojení sa jeho obsah opäť javí ako nečitateľný blok dát.

VeraCrypt dokáže šifrovať aj celé oddiely a v podporovaných konfiguráciách systémový disk. Ponúka tiež skryté zväzky určené pre špecifické situácie, v ktorých používateľ potrebuje popierateľnosť existencie ďalších dát. Pre väčšinu domácich používateľov však táto funkcia nebude podstatná.

VeraCrypt môže byť vhodnejší než BitLocker vtedy, keď nechcete viazať správu kľúčov na účet Microsoft. Heslo a prípadné súbory s kľúčmi si spravujete sami. Získavate väčšiu kontrolu, ale aj väčšiu zodpovednosť. Zabudnuté heslo vám nikto neobnoví.

Výhodou je aj multiplatformovosť. Ak potrebujete prenášať zašifrované dáta medzi Windowsom, macOS a Linuxom, kontajner VeraCryptu môže byť praktickejší než jednotka chránená BitLockerom.

Ďalším dôvodom môže byť otvorený zdrojový kód. BitLocker je uzavretý produkt Microsoftu. Pre používateľov, ktorí požadujú možnosť nezávislej kontroly kódu alebo nechcú dôverovať jedinému dodávateľovi, môže byť VeraCrypt vhodnejšou voľbou.

VeraCrypt dáva zmysel aj vtedy, keď nechcete šifrovať celý počítač, ale iba vybranú skupinu súborov. Môžete si napríklad vytvoriť kontajner pre účtovné dokumenty, pracovné zmluvy alebo osobné záznamy.

Cena za väčšiu kontrolu je vyššia prevádzková réžia. Kontajnery treba pripájať a odpájať, nastavenie je menej automatické a používateľ musí lepšie rozumieť tomu, čo robí. Na ochranu celého pracovného notebooku je preto BitLocker zvyčajne pohodlnejší. Na oddelenie konkrétnej skupiny citlivých súborov môže byť praktickejší VeraCrypt.

Viacnásobné prepisovanie dát na SSD nepomôže

Niektoré staršie návody odporúčajú zmazané súbory opakovane prepisovať náhodnými dátami. Môžu hovoriť o troch, siedmich alebo dokonca 35 prechodoch.

Tento postup pochádza najmä z obdobia magnetických pevných diskov. Na moderných SSD je prepisovanie konkrétnych blokov vzhľadom na wear-leveling, rezervnú kapacitu a interné mapovanie dát nespoľahlivé. Operačný systém nemá úplnú kontrolu nad tým, do ktorých fyzických pamäťových buniek SSD nové dáta zapíše.

Ak potrebujete chrániť dáta na SSD, vhodnejšou stratégiou je šifrovať zariadenie od začiatku, bezpečne spravovať kľúč a pri vyradení disku použiť postup odporúčaný výrobcom alebo funkciu bezpečného vymazania. Opakované prepisovanie jednotlivých súborov nie je spoľahlivou náhradou za šifrovanie.

Kde má šifrovanie limity

Šifrovanie disku je účinná ochrana, ale nie je nepriestrelné. Nadhodnocovať ho je podobná chyba ako ho úplne ignorovať.

Pri dostatočne dlhom fyzickom prístupe môžu existovať útoky na štartovací proces, recovery prostredie, hardvér alebo komunikáciu medzi bezpečnostnými komponentmi. Ich praktická uskutočniteľnosť závisí od konkrétneho zariadenia, typu TPM, konfigurácie BitLockera a úrovne útočníka.

V roku 2025 sa napríklad objavili informácie o nástroji BitUnlocker, ktorý mal zneužiť zraniteľnosť vo Windows Recovery a obísť niektoré konfigurácie BitLockera používajúce iba TPM. Takéto prípady ukazujú, prečo treba systém pravidelne aktualizovať a prečo môže PIN pri štarte zvýšiť ochranu zariadení s citlivými dátami.

Pre bežného človeka, ktorý sa chráni najmä pred náhodným nálezcom strateného notebooku alebo pred bežným zlodejom, sú pokročilé hardvérové útoky skôr okrajovým rizikom. Pre novinára, správcu kritickej infraštruktúry, verejne známu osobu alebo firmu s hodnotnými dátami už môže byť model hrozby odlišný.

Dôležité je tiež nezamieňať šifrovanie s heslom do BIOS-u alebo UEFI. Takéto heslo môže obmedziť zmeny nastavení a spúšťanie zariadenia, ale samo osebe nezašifruje dáta na disku. Na niektorých zariadeniach sa navyše dá obísť resetom alebo zásahom do hardvéru.

Podobne je to s heslom ATA pre disk. Môže zabrániť bežnému prístupu k jednotke, ale nemožno ho automaticky považovať za rovnocennú náhradu kryptografického šifrovania dát. Konkrétna úroveň ochrany závisí od implementácie disku.

Tieto opatrenia môžu byť doplnkom, nie náhradou za správne nastavené šifrovanie.

Ktoré riešenie dáva zmysel vám

Používate notebook mimo domu, prenášate pracovné dokumenty na externom disku alebo máte v počítači osobné údaje? V takom prípade má šifrovanie priaznivý pomer medzi prínosom a nákladmi. Zabudované nástroje sú dostupné bez ďalšieho poplatku a vplyv na výkon moderného počítača býva malý.

Hlavným nákladom nie sú peniaze. Je ním jednorazové nastavenie, pochopenie spôsobu obnovy a disciplína pri ukladaní kľúčov.

Pri výbere sa môžete riadiť týmito zásadami:

  • Notebook a externé úložisko: šifrovanie má vysokú praktickú hodnotu, pretože zariadenie môžete stratiť alebo vám ho môžu ukradnúť.

  • Windows Home a účet Microsoft: skontrolujte stav Device Encryption a ihneď si uložte kľúč na obnovenie aj mimo účtu a zariadenia.

  • Windows Pro: BitLocker ponúka pohodlnú ochranu celého disku. Pri vyššom riziku zvážte aj PIN pred spustením systému.

  • Lokálny účet, viac operačných systémov alebo požiadavka na otvorený kód: zvážte VeraCrypt, najmä ako kontajner na vybrané citlivé dáta.

  • Domáci stolný počítač bez citlivých dát: prínos je menší než pri notebooku, ale ak je šifrovanie už zapnuté a máte bezpečne uložený kľúč, zvyčajne nie je dôvod ho vypínať.

Hlavný kompromis sa nemení: rovnaký mechanizmus, ktorý drží dáta mimo dosahu cudzích ľudí, ich môže držať aj mimo vášho dosahu, keď stratíte kľúč.

Najskôr si preto overte, či je disk zašifrovaný, a bezpečne si uložte kľúč na obnovenie. Až potom riešte, či vám viac vyhovuje BitLocker, Device Encryption alebo VeraCrypt.

Blog Ďalšie zaujímavé články
Recenzie Naši spokojní zákazníci

Hľadáte garanciu kvality? Namiesto dlhých sľubov nechávame hovoriť našich klientov.

Váš nákupný košík
Nákupný košík neobsahuje položky
Naplne-do-tlaciarni.sk
Prihlásenie
Nemáte účet? Registrujte sa teraz
Menu