Cos'è la crittografia del disco FileVault e come si attiva su un Mac?

Pubblicato il 17 aprile 2025 by Tanishq Mohite in macOS

Se il tuo Mac viene smarrito o rubato, i dati in esso contenuti potrebbero essere a rischio se non protetti. È qui che entra in gioco FileVault. FileVault è la protezione integrata di Apple per la crittografia dei volumi in macOS. Quando è attivo, richiede credenziali autorizzate o informazioni di recupero per sbloccare i dati protetti del volume di avvio.

Che tu utilizzi il tuo Mac per lavoro personale o gestisca dispositivi in ​​un'azienda, attivare FileVault è uno dei modi più semplici per migliorare la sicurezza dei dati. In questa guida, imparerai cos'è FileVault, come funziona, i suoi vantaggi e limiti, come attivarlo e come i team IT gestiscono le policy di FileVault e le chiavi di ripristino utilizzando un Soluzione MDM per Mac.

FileVault per Mac

Cos'è la crittografia del disco FileVault su un Mac?

FileVault è la funzionalità di crittografia completa del disco integrata da Apple per macOS. Crittografa i dati memorizzati sul disco di avvio del Mac, contribuendo a proteggere file, app e dati di sistema da accessi non autorizzati.

Una volta attivato FileVault, solo gli utenti in possesso della password di accesso o della chiave di ripristino corrette possono sbloccare il disco crittografato. In caso di smarrimento o furto del Mac, i dati rimangono protetti, rendendo molto più difficile per chiunque altro accedervi.

FileVault funziona in background, quindi puoi continuare a usare il tuo Mac come al solito mentre i tuoi dati rimangono crittografati.

Per le organizzazioni, abilitare FileVault su un singolo Mac è diverso dal gestire la crittografia su un'intera flotta di dispositivi. I team IT necessitano di una strategia ben definita per le chiavi di ripristino e di visibilità sullo stato di FileVault su tutti i dispositivi gestiti. Scalefusion supporta l'implementazione delle policy di FileVault tramite i profili dispositivo macOS, consente di custodire le chiavi di ripristino personali e fornisce report sull'abilitazione di FileVault e sull'attività di gestione delle chiavi.

Storia ed evoluzione: FileVault legacy vs. FileVault 2

Nelle prime versioni di Mac OS X, FileVault crittografava solo la cartella home dell'utente (~/) utilizzando un file SparseImage crittografato. FileVault 2, introdotto con OS X 10.7 Lion, è passato alla crittografia a livello di volume (crittografia completa del disco) e costituisce la base dell'esperienza FileVault moderna.

Caratteristica/metricaFileVault legacy (FileVault 1)FileVault 2 (FileVault moderno)
Ambito di applicazione della crittografiaSolo directory home utente ( ~/ )Intero disco di avvio (crittografia completa del disco)
Protezione dei file di sistemaNonSi
Autenticazione pre-avvioNo (Si carica dopo l'avvio del sistema operativo)Sì (Accesso prima dell'avvio)
Versioni del sistema operativo supportateMac OS X da 10.3 a 10.6Aggiornamento da OS X 10.7 Lion alle versioni più recenti di macOS

Algoritmi di crittografia e standard di sicurezza di FileVault

FileVault utilizza Apple AES-XTS Implementazione della crittografia del volume per proteggere i dati archiviati su volumi crittografati. Questa implementazione crittografica offre una solida protezione contro l'accesso offline non autorizzato.

Supporto agli standard normativi

FileVault può supportare i requisiti di protezione dei dati a riposo nell'ambito del più ampio programma di sicurezza e conformità di un'organizzazione. La conformità del suo utilizzo a specifici controlli normativi dipende dalle politiche, dall'implementazione e dal quadro di sicurezza generale dell'organizzazione.

  • GDPR: Contribuisce a proteggere i dati personali memorizzati su dispositivi mobili smarriti o rubati.
  • HIPAA: Supporta le misure di sicurezza tecniche per la crittografia dei dati a riposo contenenti informazioni sanitarie protette (ePHI).
  • PCI-DSS: Contribuisce a rendere illeggibili i dati del titolare della carta nella memoria locale.
  • ISO27001: Funge da controllo tecnico per la gestione degli accessi e la protezione dei supporti di memorizzazione.

FileVault su Mac con processore Apple Silicon vs. Mac con processore Intel

Non tutti i Mac moderni gestiscono FileVault allo stesso identico modo:

Architettura MacCrittografia dei dati a riposo prima di FileVaultCosa comporta l'abilitazione delle modifiche di FileVaultConsiderazione operativa
Mac Intel più vecchi (senza T2)Non crittografato per impostazione predefinita.Avvia una procedura completa di crittografia software sul disco di avvio.Il processo di crittografia potrebbe richiedere del tempo a seconda delle dimensioni del volume.
Mac con processore Intel (con chip T2)Crittografia hardware predefinita tramite il chip T2.Aggiunge la protezione delle credenziali utente per sbloccare le chiavi di crittografia del volume.L'attivazione è rapida perché il volume sottostante è già crittografato.
Mac con processore Apple Silicon (serie M)Crittografia hardware predefinita tramite hardware Apple Silicon.Applica l'autenticazione pre-avvio e la gestione delle chiavi protette dall'enclave sicura.La protezione è attiva immediatamente dopo l'installazione e il riavvio.

I Mac moderni utilizzano la crittografia assistita da hardware, che contribuisce a ridurre il sovraccarico prestazionale associato a FileVault durante il normale utilizzo.

Pro e contro della crittografia del disco FileVault

Per la maggior parte degli utenti Mac, FileVault migliora la sicurezza dei dati con un impatto minimo sull'utilizzo quotidiano.

Vantaggi dell'utilizzo della crittografia FileVault su Mac

  1. Protegge i tuoi dati: Crittografa i dati del volume in modo che non possano essere letti senza le credenziali necessarie o il materiale di ripristino.
  2. Integrato in macOS: Viene fornito con macOS preinstallato: non sono necessari software aggiuntivi o costi di licenza.
  3. Supporta i quadri normativi in ​​materia di conformità: Può aiutare le organizzazioni a implementare controlli di crittografia dei dati a riposo nell'ambito di programmi più ampi di sicurezza e conformità.
  4. Accelerazione hardware: L'integrazione nativa con Apple Silicon e il chip T2 garantisce prestazioni quotidiane fluide.
  5. Opzioni di recupero flessibili: L'accesso può essere ripristinato utilizzando un account Apple, una chiave di recupero personale (PRK) o una chiave di recupero istituzionale (IRK), a seconda della configurazione.

Svantaggi dell'utilizzo della crittografia FileVault su Mac

  1. Rischio di perdita permanente dei dati: Se perdi la password di accesso e tutti i metodi di recupero configurati, i tuoi dati non potranno essere recuperati.
  2. Ritardo di configurazione iniziale su hardware meno recente: Sui Mac Intel più vecchi, sprovvisti di chip di sicurezza dedicati, la crittografia iniziale del disco può richiedere tempo.
  3. Requisiti per l'autorizzazione multiutente: Sui Mac condivisi, gli account utente richiedono un'autorizzazione appropriata (come un token di sicurezza) per sbloccare l'unità prima dell'avvio.
  4. Principali sfide relative al deposito fiduciario per il recupero crediti: Gestire manualmente le chiavi di ripristino su numerosi Mac aziendali è rischioso senza una soluzione di gestione centralizzata.

È consigliabile abilitare FileVault?

Per i Mac personali, FileVault è un importante strumento di protezione dei dati, a condizione che i metodi di ripristino rimangano accessibili. Negli ambienti aziendali gestiti, i team IT dovrebbero definire la propria strategia per le chiavi di ripristino, il modello di autorizzazione degli account e i processi di ripristino prima di implementare FileVault su tutta la flotta di computer.

Come attivare FileVault su un Mac

Attivare FileVault richiede solo pochi minuti. Segui questi passaggi per abilitarlo manualmente:

Procedura per abilitare FileVault

  1. Apri le Impostazioni di sistema: Fai clic sul menu Apple nell'angolo in alto a sinistra e seleziona Impostazioni di sistema (o Preferenze di sistema sulle versioni precedenti di macOS).
  2. Vai a Privacy e sicurezza: Nella barra laterale sinistra, fai clic su Privacy & Sicurezza.
  3. Attiva FileVault: Scorri verso il basso fino a FileVault sezione e clicca Accendi….
  4. Scegli un'opzione di ripristino:
  • Sblocco dell'account Apple: Consente di reimpostare la password utilizzando le credenziali del proprio account Apple (consigliato per uso personale).
  • Chiave di Recupero Personale (PRK): Genera un codice di recupero univoco. Conservare questa chiave in un luogo sicuro.—Perdere sia la password che questa chiave significa perdere i dati in modo permanente se non esiste un altro metodo di recupero.
  1. Riavvia il tuo Mac: Clicchi Restart quando viene richiesto di attivare la protezione.

FileVault in ambienti multiutente e aziendali

Distribuzione di FileVault su reti condivise o Mac gestiti dall'azienda introduce specifiche dipendenze tecniche di cui gli amministratori IT devono tenere conto.

Token sicuri e token bootstrap

In macOS, l'autorizzazione utente controlla lo sblocco del volume prima dell'avvio:

  • Token sicuri: Un attributo crittografato assegnato a un account utente che consente di autorizzare lo sblocco di FileVault prima dell'avvio. L'impostazione della password iniziale per il primo utente concede un token di sicurezza, che può poi essere esteso in base ai flussi di lavoro macOS supportati.
  • Token di bootstrap: Sui Mac gestiti supportati, macOS può generare un token di bootstrap e depositarlo presso un servizio di gestione dei dispositivi. Su macOS 11 o versioni successive, un token di bootstrap disponibile consente a macOS di assegnare token di sicurezza agli utenti mobili o di rete al momento dell'accesso.

Gestione delle chiavi di recupero in contesti aziendali

Per le implementazioni aziendali, le chiavi di ripristino personali (PRK) sono generalmente il modello di ripristino preferito. Ogni Mac crittografato riceve la propria PRK, che può essere depositata presso un servizio di gestione dei dispositivi supportato per il ripristino da parte dell'amministratore.

FileVault supporta anche le chiavi di ripristino istituzionali (IRK) e Scalefusion espone configurazioni IRK e combinate PRK/IRK. Tuttavia, Apple non raccomanda più l'utilizzo delle IRK per la gestione istituzionale di FileVault e sottolinea che le IRK non offrono alcun valore funzionale in termini di ripristino sui processori Apple. Le organizzazioni dovrebbero pertanto preferire il ripristino basato su PRK, a meno che un flusso di lavoro legacy validato non richieda diversamente.

Come gestire FileVault con Scalefusion

La gestione di FileVault su una flotta di Mac va ben oltre la semplice attivazione della crittografia. I team IT devono implementare i criteri in modo coerente, conservare informazioni di ripristino utilizzabili e verificare che le chiavi rimangano nello stato previsto.

Scalefusion supporta la configurazione di FileVault tramite i profili dispositivo macOS e può fungere da agente di deposito per le chiavi di ripristino personali (PRK). I report di FileVault mostrano l'abilitazione, lo stato della chiave di ripristino, i timestamp di rotazione e convalida e gli eventi storici di gestione delle chiavi. Gli ambienti supportati possono anche utilizzare i flussi di lavoro di rotazione e convalida delle PRK.

Procedura di implementazione tramite Scalefusion:

  1. Accedere al Pannello di controllo di Scalefusion.
  2. Vai su Profili e criteri macOS > Profili dispositivo.
  3. Crea un nuovo profilo macOS o modificane uno esistente.
  4. Aprire il FileVault .
  5. Abilita FileVault, seleziona la strategia per la chiave di ripristino (Apple consiglia PRK) e configura il comportamento delle richieste all'utente.
  6. Applica il profilo alla flotta di Mac o ai gruppi di dispositivi di destinazione.

Configurazione manuale di FileVault vs. gestione tramite Scalefusion

Bisogno di gestioneApproccio manualeApproccio gestito da Scalefusion
Politica di FileVaultConfigurare i Mac individualmenteDistribuzione tramite profili dispositivo macOS
Gestione PRKL'utente o il reparto IT memorizzano le chiavi separatamenteDeposito PRK presso Scalefusion
Stato chiaveVerificare su ciascun MacVisualizza lo stato di FileVault e PRK nei report
Rotazione / ValidazioneEseguire individualmente le attività di gestione chiaveUtilizzare i flussi di lavoro di rotazione e convalida PRK supportati
StoriaMantenere registri manuali separatiEsamina la cronologia degli eventi di gestione delle chiavi di FileVault

Ottimizza la gestione delle flotte FileVault con Scalefusion.

FileVault è la funzionalità di crittografia del volume integrata di Apple che protegge il Mac da accessi non autorizzati. Mentre la configurazione manuale funziona bene per i dispositivi personali, le flotte aziendali richiedono una gestione centralizzata.

Usa il Scalefusion Per implementare le policy di FileVault, custodire le chiavi di ripristino personali (PRK), monitorare lo stato di FileVault e delle chiavi e utilizzare i flussi di lavoro di rotazione e convalida delle PRK supportati su tutti i Mac gestiti. Scopri la gestione dei dispositivi macOS di Scalefusion o richiedi una demo per valutare il flusso di lavoro per il tuo ambiente.

DOMANDE FREQUENTI

1. Qual è la differenza tra FileVault legacy e FileVault 2?

FileVault 1 (Legacy FileVault 1) crittografava solo la directory home dell'utente utilizzando un file SparseImage. FileVault 2 offre la crittografia completa del disco sull'intero volume di avvio tramite crittografia AES-XTS, proteggendo file di sistema, cache e dati utente.

2. Come funziona FileVault sui Mac con processore Apple Silicon rispetto ai Mac con processore Intel?

Sui Mac con processore Apple Silicon e chip T2, l'archiviazione APFS interna utilizza già la crittografia hardware anche quando FileVault è disattivato. L'attivazione di FileVault aggiunge la protezione basata su credenziali alla gerarchia delle chiavi, con la gestione delle chiavi protetta tramite Secure Enclave. I Mac Intel meno recenti, privi di chip T2, eseguono una crittografia software completa sull'unità quando FileVault è attivo.

3. Come faccio a verificare se FileVault è abilitato tramite Terminale?

Aprire il terminal app ed esegui il seguente comando:

Bash

stato fdesetup

Se abilitato, il Terminale visualizzerà FileVault attivo.

4. FileVault può crittografare più account utente su un singolo Mac?

Sì, ma ogni account utente deve disporre di un'autorizzazione adeguata (come un token di sicurezza) per sbloccare il disco all'avvio. Gli amministratori possono concedere token di sicurezza o utilizzare i token di bootstrap di macOS negli ambienti MDM per supportare flussi di lavoro multiutente.

5. Cosa succede se perdo sia la password che la chiave di recupero?

Se perdi la password di accesso, il recupero dipende dalla configurazione di FileVault. Potresti essere in grado di utilizzare un account Apple, una chiave di recupero di FileVault o una chiave di recupero gestita dall'organizzazione. Se nessuno dei metodi di recupero configurati è disponibile, i dati crittografati potrebbero non essere più recuperabili.

Tanishq Mohite
Tanishq Mohite
Tanishq è un redattore di contenuti presso Scalefusion. È un bibliofilo incallito e un appassionato di letteratura e cinema. Quando non lavora, lo troverete intento a leggere un libro sorseggiando una tazza di caffè caldo.

Altro dal blog

Apple WWDC 2026: L'ascesa del sistema operativo che...

La Worldwide Developers Conference 2026 di Apple si è aperta all'Apple Park con tre temi ricorrenti nel keynote: prestazioni, bambini...

Come distribuire e gestire Claude Code in...

I vostri sviluppatori probabilmente hanno già scoperto Claude Code. La domanda è se il vostro team IT lo ha fatto. Quel divario, tra quando...

Apple Business: cosa è gratuito, cosa non lo è e cosa...

Apple Business è la piattaforma gratuita di Apple per la gestione dei dispositivi Apple all'interno di un'organizzazione. Gestisce la registrazione dei dispositivi, le app e...