Если ваш Mac потерян или украден, хранящиеся на нем данные могут оказаться под угрозой, если они не защищены. Вот тут-то и пригодится FileVault. FileVault — это встроенная в macOS защита томов путем шифрования. При включении для разблокировки защищенных данных загрузочного тома требуются авторизованные учетные данные или информация для восстановления.
Независимо от того, используете ли вы свой Mac для личной работы или управляете устройствами в компании, включение FileVault — один из самых простых способов повысить безопасность данных. В этом руководстве вы узнаете, что такое FileVault, как он работает, его преимущества и ограничения, как его включить, а также как ИТ-команды управляют политиками FileVault и ключами восстановления с помощью... Решение MDM для Mac.

Что такое шифрование диска FileVault на Mac?
FileVault — это встроенная функция полного шифрования диска от Apple для macOS. Она шифрует данные, хранящиеся на загрузочном диске вашего Mac, помогая защитить ваши файлы, приложения и системные данные от несанкционированного доступа.
После включения FileVault разблокировать зашифрованный диск смогут только пользователи с правильным паролем или ключом восстановления. Если ваш Mac будет потерян или украден, ваши данные останутся защищенными, что значительно затруднит доступ к вашей информации для посторонних.
FileVault работает в фоновом режиме, поэтому вы можете продолжать использовать свой Mac как обычно, в то время как ваши данные остаются зашифрованными.
Для организаций включение FileVault на одном Mac отличается от поддержания шифрования на всем парке устройств. ИТ-командам необходима определенная стратегия использования ключей восстановления и прозрачность состояния FileVault на управляемых устройствах. Scalefusion поддерживает развертывание политик FileVault через профили устройств macOS, может депонировать персональные ключи восстановления и предоставляет отчеты о включении FileVault и активности управления ключами.
История и эволюция: устаревший FileVault против FileVault 2.
В ранних версиях Mac OS X функция FileVault шифровала только домашнюю папку пользователя (~/) с помощью зашифрованного файла SparseImage. FileVault 2, представленный в OS X 10.7 Lion, перешел к шифрованию на уровне тома (полное шифрование диска) и составляет основу современного функционала FileVault.
| Характеристика / Метрика | Устаревшее хранилище файлов FileVault (FileVault 1) | FileVault 2 (современная версия FileVault) |
|---|---|---|
| Область действия шифрования | Домашний каталог пользователя ( ~/ ) только | Весь загрузочный диск (полное шифрование диска) |
| Защита системных файлов | Нет | Да |
| Аутентификация перед загрузкой | Нет (загружается после загрузки ОС) | Да (вход в систему до загрузки) |
| Поддерживаемые версии ОС | Mac OS X 10.3–10.6 | OS X 10.7 Lion и современные версии macOS |
Алгоритмы шифрования и стандарты безопасности FileVault
FileVault использует технологию Apple. AES-XTS Реализация шифрования томов для защиты данных, хранящихся на зашифрованных томах. Эта криптографическая реализация обеспечивает надежную защиту от несанкционированного доступа в автономном режиме.
Поддержка нормативных стандартов
FileVault может поддерживать требования к защите данных в состоянии покоя в рамках более широкой программы безопасности и соответствия нормативным требованиям организации. Соответствует ли его использование конкретным нормативным требованиям, зависит от политики организации, внедрения и общей системы безопасности.
- GDPR: Помогает защитить персональные данные, хранящиеся на потерянных или украденных мобильных устройствах.
- ЗИПАА: Поддерживает технические средства защиты при шифровании данных в состоянии покоя, содержащих защищенную медицинскую информацию (ePHI).
- PCIDSS: Помогает сделать данные держателя карты недоступными для чтения на локальном накопителе.
- ИСО 27001: Выполняет функции технического контроля для управления доступом и защиты медиафайлов.
FileVault на компьютерах Mac с процессорами Apple Silicon и Intel
Современные компьютеры Mac не все обрабатывают FileVault одинаково:
| Архитектура Mac | Шифрование данных в состоянии покоя перед FileVault | Что изменит включение FileVault? | Эксплуатационное рассмотрение |
|---|---|---|---|
| Более старые компьютеры Mac на базе процессоров Intel (без T2) | По умолчанию не зашифровано. | Инициирует полное программное шифрование загрузочного диска. | Процесс шифрования может занять время в зависимости от размера объема данных. |
| Компьютеры Mac на базе процессоров Intel (с чипом T2) | По умолчанию используется аппаратное шифрование с помощью чипа T2. | Добавляет защиту учетных данных пользователя для расшифровки ключей шифрования тома. | Включение происходит быстро, поскольку базовый том уже зашифрован. |
| Компьютеры Mac на базе процессоров Apple Silicon (серия M) | По умолчанию используется аппаратное шифрование с помощью процессоров Apple Silicon. | Обеспечивает аутентификацию перед загрузкой и обработку ключей, защищенную защищенным анклавом. | Защита вступает в силу немедленно после установки и перезапуска. |
Современные компьютеры Mac используют аппаратное шифрование, что помогает снизить нагрузку на производительность, связанную с FileVault при обычном использовании.
Шифрование диска FileVault: плюсы и минусы
Для большинства пользователей Mac FileVault повышает безопасность данных, практически не влияя на повседневное использование.
Преимущества использования шифрования FileVault на Mac
- Защищает ваши данные: Шифрует данные тома, поэтому их невозможно прочитать без необходимых учетных данных или материалов для восстановления.
- Встроено в macOS: Поставляется с предустановленной операционной системой macOS — дополнительное программное обеспечение или лицензионные сборы не требуются.
- Поддерживает системы обеспечения соответствия нормативным требованиям: Может помочь организациям внедрить средства контроля шифрования данных в состоянии покоя в рамках более широких программ обеспечения безопасности и соответствия нормативным требованиям.
- Аппаратное ускорение: Встроенная интеграция с Apple Silicon и чипом T2 обеспечивает бесперебойную работу в повседневных задачах.
- Гибкие варианты восстановления: Доступ можно восстановить с помощью учетной записи Apple, персонального ключа восстановления (PRK) или институционального ключа восстановления (IRK) в зависимости от конфигурации.
Минусы использования шифрования FileVault на Mac
- Риск необратимой потери данных: Если вы потеряете свой пароль для входа в систему и все настроенные методы восстановления, ваши данные восстановить будет невозможно.
- Задержка при первоначальной настройке на старом оборудовании: На старых компьютерах Mac с процессорами Intel, не имеющих выделенных чипов безопасности, первоначальное шифрование диска может занять некоторое время.
- Требования к авторизации для нескольких пользователей: На компьютерах Mac, используемых совместно, для разблокировки диска перед загрузкой требуется соответствующая авторизация (например, защищенный токен).
- Проблемы с депонированием ключевых средств для восстановления: Управление ключами восстановления вручную на множестве корпоративных компьютеров Mac рискованно без централизованного решения для управления.
Стоит ли включать FileVault?
Для персональных компьютеров Mac FileVault является важным инструментом защиты данных, если при этом сохраняется доступ к методам восстановления. В управляемых бизнес-средах ИТ-командам следует определить свою стратегию использования ключей восстановления, модель авторизации учетных записей и процессы восстановления, прежде чем внедрять FileVault на всех компьютерах сети.
Как включить FileVault на Mac
Включение FileVault занимает всего несколько минут. Чтобы включить его вручную, выполните следующие действия:
Шаги по включению FileVault
- Откройте настройки системы: Нажмите на меню Apple в верхнем левом углу и выберите Настройки системы (или Системные настройки в более старых версиях macOS).
- Перейдите в раздел «Конфиденциальность и безопасность»: На левой боковой панели нажмите Приватность и Защита.
- Включите FileVault: Прокрутите вниз до FileVault раздела и нажмите Включать….
- Выберите вариант восстановления:
- Разблокировка учетной записи Apple: Позволяет сбросить пароль, используя данные вашей учетной записи Apple (рекомендуется для личного использования).
- Персональный ключ восстановления (PRK): Генерирует уникальный код восстановления. Храните этот ключ в безопасном месте.—Потеря как пароля, так и этого ключа означает безвозвратную потерю данных, если нет другого способа восстановления.
- Перезагрузите свой Mac: Нажмите Restart когда появится запрос на включение защиты.
FileVault в многопользовательских и корпоративных средах
Развертывание FileVault на общих или компьютеры Mac, управляемые предприятием Вводит конкретные технические зависимости, которые должны учитывать ИТ-администраторы.
Защищенные токены и токены начальной загрузки
В macOS авторизация пользователя контролирует разблокировку тома перед загрузкой:
- Защищенные токены: Зашифрованный атрибут, присваиваемый учетной записи пользователя, позволяет ей авторизовать разблокировку FileVault перед загрузкой. Установка начального пароля для первого пользователя предоставляет защищенный токен, который затем может быть расширен в соответствии с поддерживаемыми рабочими процессами macOS.
- Токены Bootstrap: На поддерживаемых управляемых компьютерах Mac macOS может генерировать токен начальной загрузки (Bootstrap Token) и передавать его в службу управления устройствами. В macOS 11 и более поздних версиях доступный токен начальной загрузки помогает macOS предоставлять защищенные токены мобильным или сетевым пользователям при входе в систему.
Управление ключами восстановления в бизнес-среде
Для корпоративных развертываний предпочтительной моделью восстановления обычно являются персональные ключи восстановления (PRK). Каждый зашифрованный Mac получает свой собственный PRK, который может быть передан в поддерживаемую службу управления устройствами для восстановления администратором.
FileVault также поддерживает институциональные ключи восстановления (IRK), а Scalefusion предоставляет доступ к конфигурациям IRK и комбинированным PRK/IRK. Однако Apple больше не рекомендует использовать IRK для управления FileVault в организациях и отмечает, что IRK не обеспечивают функциональной ценности для восстановления на процессорах Apple. Поэтому организациям следует отдавать предпочтение восстановлению на основе PRK, если только проверенный устаревший рабочий процесс не требует иного.
Как управлять FileVault с помощью Scalefusion
Управление FileVault на всех компьютерах Mac включает в себя не только включение шифрования. ИТ-командам необходимо последовательно применять политику, сохранять пригодную для восстановления информацию и проверять, остаются ли ключи в ожидаемом состоянии.
Scalefusion поддерживает настройку FileVault через профили устройств macOS и может выступать в качестве эскроу-агента для персональных ключей восстановления. Отчеты FileVault отображают включение, состояние ключа восстановления, временные метки ротации и проверки, а также историю событий управления ключами. Поддерживаемые среды также могут использовать рабочие процессы ротации и проверки PRK.
Этапы развертывания с помощью Scalefusion:
- Войти в Панель управления Scalefusion.
- Перейдите на Профили и политики macOS > Профили устройств.
- Создайте новый профиль macOS или отредактируйте существующий.
- Откройте приложение FileVault .
- Включите FileVault, выберите стратегию ключа восстановления (Apple рекомендует PRK) и настройте поведение запроса подтверждения для пользователя.
- Примените профиль к целевому парку компьютеров Mac или группам устройств.
Ручная настройка FileVault против управления Scalefusion.
| Потребность в управлении | Ручной подход | Подход, управляемый Scalefusion |
|---|---|---|
| Политика FileVault | Настройка компьютеров Mac по отдельности | Развертывание через профили устройств macOS |
| Обработка PRK | Ключи хранятся отдельно пользователем или ИТ-специалистом. | Передача прав PRK на эскроу-счет компании Scalefusion |
| Ключевое государство | Проверьте на каждом Mac. | Просматривайте статус FileVault и PRK в отчетах. |
| Вращение / Проверка | Выполняйте задачи по управлению ключами индивидуально. | Используйте поддерживаемые рабочие процессы вращения и проверки PRK. |
| История | Ведите отдельные записи вручную. | Просмотрите историю событий управления ключами FileVault. |
Оптимизируйте управление парком файлов FileVault с помощью Scalefusion.
FileVault — это встроенная функция шифрования томов от Apple, которая защищает ваш Mac от несанкционированного доступа. Хотя ручная настройка хорошо подходит для личных устройств, корпоративным паркам требуется централизованное управление.
Используйте Scalefusion Для развертывания политик FileVault, хранения персональных ключей восстановления (PRK) в резерве, мониторинга состояния FileVault и ключей, а также использования поддерживаемых рабочих процессов ротации и проверки PRK на управляемых компьютерах Mac. Изучите возможности управления устройствами macOS от Scalefusion или запросите демонстрацию, чтобы оценить рабочий процесс для вашей среды.
Часто задаваемые вопросы (FAQ)
1. В чём разница между устаревшей версией FileVault и FileVault 2?
В устаревшей версии FileVault (FileVault 1) шифрование осуществлялось только в домашнем каталоге пользователя с помощью файла SparseImage. FileVault 2 обеспечивает полное шифрование диска по всему загрузочному тому с использованием алгоритма AES-XTS, защищая системные файлы, кэш и пользовательские данные.
2. Чем отличается работа FileVault на компьютерах Mac с процессорами Apple Silicon от работы на компьютерах Mac с процессорами Intel?
На компьютерах Mac с процессорами Apple Silicon и T2 внутреннее хранилище APFS уже использует аппаратное шифрование, даже когда FileVault отключен. Включение FileVault добавляет защиту на основе учетных данных к иерархии ключей, при этом обработка ключей защищена через Secure Enclave. Более старые компьютеры Mac на базе Intel без чипа T2 выполняют полное программное шифрование диска при включенном FileVault.
3. Как проверить, включено ли FileVault, используя Терминал?
Откройте приложение Терминал Загрузите приложение и выполните следующую команду:
Колотить
статус fdesetup
Если эта функция включена, в Терминале отобразится сообщение "FileVault включен".
4. Может ли FileVault зашифровать несколько учетных записей пользователей на одном Mac?
Да, но каждая учетная запись пользователя должна иметь надлежащие права доступа (например, защищенный токен) для разблокировки диска при запуске. Администраторы могут предоставлять защищенные токены или использовать токены начальной загрузки macOS в средах MDM для поддержки многопользовательских рабочих процессов.
5. Что произойдет, если я потеряю и пароль, и ключ восстановления?
Если вы потеряли пароль для входа в систему, восстановление зависит от настроек FileVault. Возможно, вы сможете использовать учетную запись Apple, ключ восстановления FileVault или ключ восстановления, управляемый организацией. Если ни один из настроенных методов восстановления недоступен, зашифрованные данные могут быть уже невосстановимы.

