Шифрование на Mac: что стоит знать до того, как файлы пропали

Статьи

Раньше в тяжёлых случаях у инженера оставался последний приём: выпаять микросхему памяти и прочитать её на программаторе. На современных «маках» этот приём перестал работать — и не потому, что стало сложнее паять.

В таких компьютерах накопитель зашифрован всегда. Не «если вы включили защиту», а всегда, с первой минуты работы. Микросхема, снятая с платы, содержит только шифротекст, а ключ к нему остаётся в самом компьютере. Это не недоработка и не заговор: так задумано, и для безопасности это правильно. Но владельцу стоит понимать, как устроен доступ — потому что от этого зависит, что мы сможем сделать, если файлы всё-таки пропадут.

Важная поправка к распространённому мнению: перелом произошёл не с переходом на процессоры Apple. Он случился раньше — когда в «маках» появился отдельный чип безопасности T2, примерно с 2018 года. Уже там накопитель шифруется аппаратно и постоянно, а ключ хранится в этом чипе. Процессоры Apple просто встроили ту же схему прямо в себя. Поэтому деление проходит не по «Intel против Apple», а по тому, есть ли в компьютере отдельный хранитель ключей.

Два слоя, а не один

Понять устройство проще, если представить сейф внутри сейфа.

Слой 1 — сам накопитель. Контроллер памяти шифрует всё, что на неё попадает, и расшифровывает при чтении. Незаметно и без вашего участия. Именно этот слой делает выпаянную микросхему бесполезной.

Слой 2 — раздел с вашими данными. Файловая система шифрует раздел, где лежат рабочий стол, документы и фотографии, — отдельно от системного. Тоже всегда, независимо от настроек.

Ключ — чем закрыт замок. У второго слоя есть ключ, и его самого нужно где-то хранить. Вот здесь и появляется FileVault: он решает, чем этот ключ закрыт.

FileVault не включает шифрование. Он меняет замок

Распространённое заблуждение: «FileVault выключен — значит, диск не зашифрован». На самом деле шифрование работает в обоих случаях, разница только в том, чем закрыт ключ от ваших данных.
— FileVault выключен. Ключ хранит сам компьютер — в отдельном защищённом модуле процессора. Он отдаёт ключ системе при загрузке, и вы ничего не вводите. Наружу ключ не выходит никогда.
— FileVault включён. Тот же ключ дополнительно закрыт вашим паролем. Без пароля не откроется даже на этом же компьютере.

Для повседневной защиты включённый FileVault лучше: потерянный ноутбук без пароля не открыть никак. А вот при восстановлении данных всё выворачивается наизнанку, и это важный нюанс.

Что это значит, если файлы уже пропали

Восстановление удалённого держится на одном: пока поверх старых данных ничего не записали, они физически лежат на носителе, просто отмечены как «место свободно». Инженер читает диск напрямую, минуя файловую систему, и собирает файлы обратно. Для этого нужно видеть содержимое — то есть уметь его расшифровать.

Строка про выключенный FileVault выглядит парадоксально, но объясняется просто. Если ключ закрыт вашим паролем — вы можете этот пароль назвать, и содержимое диска станет читаемым напрямую. Если ключ закрыт самим компьютером — назвать нечего: наружу он его не отдаёт.
Живые файлы при этом видны, потому что их показывает работающая система. А вот всё, что удалено, системе уже не принадлежит: она о нём не знает и показать его не может.

Отсюда практическое следствие. Если на «маке» с чипом-хранителем и выключенным FileVault удалили важное, и ни резервной копии, ни снимков системы нет — восстановить это не сможет никто. Не «дорого» и не «сложно», а технически невозможно, потому что ключ не покидает чип.

И ещё одно, о чём редко думают

Раз ключ живёт в чипе на материнской плате, то смерть платы означает смерть данных. На старых «маках» умерший компьютер не был приговором: диск вынимали и читали отдельно. На машинах с чипом-хранителем так не выйдет — накопитель без своей платы превращается в набор случайных байтов. Залитый кофе ноутбук в этом смысле теперь опаснее для данных, чем раньше.

Где остаётся шанс: снимки и резервные копии

Хорошая новость в том, что macOS довольно щедро хранит прошлое — если её об этом попросили.

Снимки системы

Система периодически делает «снимки» — замороженные состояния диска на определённый момент. Устроены они экономно: при изменении файла старое содержимое не затирается, пока на него смотрит хоть один снимок. То есть удалённый вчера файл может целиком лежать во вчерашнем снимке. Их можно открыть и достать оттуда прежние версии.

Резервные копии на внешнем диске

Каждая резервная копия Time Machine — такой же замороженный слепок. Внешний диск не связан с защищённым модулем вашего процессора, поэтому читается полностью, вместе со всей историей версий. Для «мака» на процессоре Apple это, по сути, главный страховой полис — и единственный источник, который остаётся работать при любом раскладе.

Что делать владельцу

Пока всё в порядке:
— Включите FileVault и сохраните ключ восстановления. Это защищает от кражи и одновременно оставляет дверь, через которую можно войти при восстановлении.
— Заведите внешний диск для резервных копий. Не облако вместо него, а именно диск: облако синхронизирует удаление вместе со всем остальным.
— Не рассчитывайте, что «специалисты потом что-нибудь достанут». На современных «маках» это перестало быть верным.

Если данные уже пропали:
— Перестаньте пользоваться компьютером. Каждая минута работы — это запись на диск, и она может лечь поверх удалённого.
— Не устанавливайте программы для восстановления на тот же диск: они затирают ровно то, что ищут.
— Не включайте FileVault задним числом в надежде «открыть доступ» — это тоже запись на носитель.
— Вспомните, есть ли внешний диск с резервными копиями, даже старый. Часто он и решает дело.

Материал основан на собственных измерениях лаборатории: описанное поведение мы проверяли на живой машине с процессором Apple, а не пересказываем документацию. Технические подробности сознательно оставлены за рамками — здесь важен принцип, а не формат структур на диске

Столкнулись с этим сами?

Привезите носитель в Екатеринбурге или отправьте СДЭК из любого города. Диагностика бесплатна и ни к чему не обязывает: назовём причину, шансы и точную цену до начала работ.

Max Telegram