В одном из недавних материалов, призванных решить проблему поврежденных прав доступа, выяснился неприятный побочный эффект, позволяющий получить доступ ко всем вашим файлам, буквально за 5 минут.
Суть взлома проста, в стандартных инструментах восстановления системы, присутствует маленькая утилита resetpassword. С её помощью можно сбросить пароль любого пользователя в системе, после чего получить полный доступ к его данным.
Как защитить себя, если злоумышленник получает физический доступ к компьютеру.
1. Пароль на прошивку
Установка пароля на режим восстановления, по большому счету, это калька с защиты BIOS на PC. Выставив этот барьер, вы блокируете возможность загрузить мак в режиме восстановления, удержанием клавиш ⌘+R.
Для установки пароля на прошивку:
1. Загружаемся в режим восстановления — ⌘+R.
2. Выбираем в верхнем меню пункт Утилиты → Утилита пароля прошивки.
3. Вводим пароль, дважды и соглашаемся с его активацией.
Но данная операция защитит вас исключительно в случае, если кто-то получает кратковременный доступ к компьютеру. Если же ноутбук утерян, то диск можно извлечь, подключить его к другому маку и применить стандартный метод сброса пароля учетной записи. Для предотвращения этой неприятности, используйте FileVault.
2. Включить FileVault
Инструмент шифрующий всю информацию на диске. После шифрования, диск перестанет быть доступен в утилите сброса пароля, таким образом, его перестановка в другой компьютер ничего не даст.
Активация FileVault:
1. → Системные настройки… → Защита и безопасность → FileVault.
2. Нажмите на замок в левой нижней части окна. Для внесения изменений потребуется ввести пароль администратора.
3. Кнопка Включить FileVault стала активной, далее следуйте инструкциям на экране.
Перед шифрованием диска, вам будут предложены варианты восстановления, в случае утери пароля.
- iCloud, оставляет неплохой шанс вернуть данные, но не забываем о потенциальном взломе учетной записи.
- Отдельный код, требует больше бдительности и ответственности, но более безопасен. В конце концов, его можно съесть, а тот набор символов, что там был записан, вы и при помощи паяльника не вспомните.
FileVault по умолчанию активирован в OS X Yosemite, но если вы получили эту операционную систему через обновление, тогда наследовались настройки прошлой версии, где он было отключен.
Шифрование диска не только защитит ваши данные, но изменит и окно входа в систему. Происходит это по той причине, что для загрузки OS X, теперь требуется произвести дешифрацию диска, поэтому окно ввода логина загружается из EFI, еще до фактической загрузки ОС. А введенная пара логин/пароль, служит для расшифровки данных и последующей загрузки.
3. Сообщение на экране блокировки
А теперь, после того как ваш мак заблокирован от любого хищения, оставим на экране ввода пароля сообщение с контактами владельца. Вполне возможно, что пропажу удастся вернуть. Для активации сообщения → Системные настройки… → Защита и безопасность → Основные → Показывать сообщение, если экран заблокирован
Спасибо за наводку нашему читателю с псевдонимом supchik.
Заключение
Использование этих методов защиты, позволит вам уберечь свои данные в случае кражи ноутбука и превратить хищение в бессмысленное занятие, так как сброс пароля прошивки задача трудоемкая и без специального оборудования невыполнимая.
А как вы защищаете свои данные и настолько ли они ценны, чтобы эту защиту использовать?
29 комментариев
Форум →Люблю когда автор задаёт вопрос читателям в конце статьи :D Да, мои данные очень ценны и да я их никак не защищаю.
@mikla, Назовем это искусственное создание интереса к написанию комментария, довольно слабый прием.
В MacBook SSD впаян в плату, поэтому извлечь его и вставить в другой компьютер не получится. Пароль на режим восстановления стоит делать длинным, благо, ограничения там нет.
@laylulay, распаян он только на моделях старше 12 года, да 4 поколения. Плюс еще есть Mac Pro.
@Виктор Колышев, для специалиста отпаять микросхему и засунуть в устройство чтения, чтобы потом восстановить массив данных — не проблема. Кто надо, тот и так считает :)
я думал все это делают сразу при покупке нового мака…
у меня тока последовательность действий обратная. я сначала включаю FileVault, а уже потом при обязательном ребуте пароль на UEFI.
Кстати если вдруг вы уже самостоятельно перезаливали систему и “случайно” жахнули раздел восстановления, то запаролить UEFI можно с помощью загрузочной флешки/SD
@supchik, при покупке нового мака я стол влажной тряпочкой протираю и думаю что-то типа: “сохранить коробку от него или всё-таки выбросить?” Мне и в голову никогда приходило первым делом “ребутать пароль на UEFI с помощью загрузочной SD-флешки” )))
@mikla,
Это получается,сто,если поставить пароль на прошивку(рекавери),то достаточно воткнуть установочную флешку,загрузится через alt ,и обойти пароль прошивки таким образом? о_О
@armani, если поставить пароль на UEFI, то ни флешка ни SD вам без этого пароля уже не помогут.
@mikla, коробку? конечно сохранить!
кстати, забыл добавить, что на загрузочный экран можно сразу влепить фразу типа: Если вы нашли данный ноутбук позвоните : +Х (ХХХ) ХХХ-ХХ-ХХ странно, что в статье не дали эту рекомендацию как пункт 3. ибо его после всех вышеперечисленных действий тока на запчасти пустить можно.
@supchik, расскажи, как это сделать?
@danet2000, System Preferences >> Security & Privacy >> General >> Set Lock Message…
@supchik, а потом забывают пароль и бегут в СЦ для сброса… В Linux проблема такая же, и проблема решается также — шифрованием раздела, варианта защиты иначе никто не придумал.
Здравствуйте! Это SMM-агенство?
Да…
А почему шепотом?
Я на уроке математики.
Так форматнуть ноут с подобной защитой и затем пользоваться можно?
А то “превратить хищение в бессмысленное занятие” – с этим сейчас справляется только Activation Lock на iPhone.
@i3laze, жалко ссылку на комент дать нельзя :(
ответ давал выше.
если лень искать, то нет, на заблокированный UEFI больше ничего форматнуть/накатить нельзя без пароля.
Какой пугающий заголовок! А как этот “кто угодно” способен получить физический доступ к моему компу?
Ответ: никак!
@Lefechka, домушник например, не?или у Вас он в сейфе?
@bezromval, что-то в крайности понесло ;). Да и домушник будет озадачен вопросом выноса приглянувшегося, но никак ни сбросом пароля ;)
А если серьёзно, сперва залезть нужно, преодолев консьержа, сигнализацию и ещё парочку сюрпризов ;)
Не вариант!
Вопрос: Если при включенном FileVault понадобится вытащить HDD и подключить как внешний на другом маке, возможно ли будет получить доступ? Ну при условии, что знаешь пароль конечно.
Спасибо!
Когда я включал FileVault на старом (обычном) винчестере, то веник начинал неимоверно тормозить. Как он себя ведёт с SSD? Его, конечно, хочется активировать (хоть и у меня нет каких-то особо секретных данных на маке), но стоит ли оно того?
@dtsypkin, присоединяюсь к вопросу
@dtsypkin, скорость конечно снижается, но на ssd вы не заметите вообще. на 5400 было заметно.
@dtsypkin, на современных процессорах с AES-NI, кучей оперативки и пр. фигнёй – 0 – 5% ЦПУ заберёт себе шифрование. не заметно вообще, даже при интенсивной работе с диском.
Прочитал в справке: “Например, при включенном FileVault требуется вводить пароль, когда компьютер Mac находится в режиме сна, или после выхода из заставки”. Это так и есть? Когда, я беру ноут с собой из дома, я включаю эти функции, но держать их включенными дома уже паранойя(
@Stig_11, шифрование данных диска занимает продолжительное время. проще вводить пароль дома. или сделать так что бы он не засыпал при подключении к сети. или как я поставить программу типа knock
Интересно, Fusion Drive при включенном FileVault не потеряет смысл? Система сможет распределять данные по SSD/HDD используя защищенное хранилище?
Скорее всего, Fusion Drive работает на более высоком уровне абстракции файловой системы и в SSD могут оставаться незакодированные данные.
Зная Apple, подозреваю, что при включенном FileVault данные там повторно закодированы :)))
@i3laze, наоборот — более низком. Низкий уровень всегда невидим для верхнего. FileVault все равно на чём работать, а если у процессора есть поддержка AES-NI, то скорость шифрования будет крайне высокой.
Нашли орфографическую ошибку в новости?
Выделите ее мышью и нажмите Ctrl+Enter.Как перейти на публичную бета-версию iOS 11 вместо закрытой
Почему Telegram не отображается в меню Поделиться на Mac
Что делать, если у iPhone не играет динамик после наушников
Как сбросить пароль от Apple ID, если нет другого устройства или забыли старый код
Почему на iPhone не приходит код для двухфакторной аутентификации
Как включить отзеркаливание фото при съемке фронтальной камерой iPhone на iOS 14
Как включать Apple TV при помощи iPhone
Как добавить шагомер на экран блокировки iPhone