В одном из недавних материалов, призванных решить проблему поврежденных прав доступа, выяснился неприятный побочный эффект, позволяющий получить доступ ко всем вашим файлам, буквально за 5 минут.
Суть взлома проста, в стандартных инструментах восстановления системы, присутствует маленькая утилита resetpassword. С её помощью можно сбросить пароль любого пользователя в системе, после чего получить полный доступ к его данным.
Как защитить себя, если злоумышленник получает физический доступ к компьютеру.
1. Пароль на прошивку
Установка пароля на режим восстановления, по большому счету, это калька с защиты BIOS на PC. Выставив этот барьер, вы блокируете возможность загрузить мак в режиме восстановления, удержанием клавиш ⌘+R.
Для установки пароля на прошивку:
1. Загружаемся в режим восстановления — ⌘+R.
2. Выбираем в верхнем меню пункт Утилиты → Утилита пароля прошивки.
3. Вводим пароль, дважды и соглашаемся с его активацией.
Но данная операция защитит вас исключительно в случае, если кто-то получает кратковременный доступ к компьютеру. Если же ноутбук утерян, то диск можно извлечь, подключить его к другому маку и применить стандартный метод сброса пароля учетной записи. Для предотвращения этой неприятности, используйте FileVault.
2. Включить FileVault
Инструмент шифрующий всю информацию на диске. После шифрования, диск перестанет быть доступен в утилите сброса пароля, таким образом, его перестановка в другой компьютер ничего не даст.
Активация FileVault:
1. → Системные настройки… → Защита и безопасность → FileVault.
2. Нажмите на замок в левой нижней части окна. Для внесения изменений потребуется ввести пароль администратора.
3. Кнопка Включить FileVault стала активной, далее следуйте инструкциям на экране.
Перед шифрованием диска, вам будут предложены варианты восстановления, в случае утери пароля.
- iCloud, оставляет неплохой шанс вернуть данные, но не забываем о потенциальном взломе учетной записи.
- Отдельный код, требует больше бдительности и ответственности, но более безопасен. В конце концов, его можно съесть, а тот набор символов, что там был записан, вы и при помощи паяльника не вспомните.
FileVault по умолчанию активирован в OS X Yosemite, но если вы получили эту операционную систему через обновление, тогда наследовались настройки прошлой версии, где он было отключен.
Шифрование диска не только защитит ваши данные, но изменит и окно входа в систему. Происходит это по той причине, что для загрузки OS X, теперь требуется произвести дешифрацию диска, поэтому окно ввода логина загружается из EFI, еще до фактической загрузки ОС. А введенная пара логин/пароль, служит для расшифровки данных и последующей загрузки.
3. Сообщение на экране блокировки
А теперь, после того как ваш мак заблокирован от любого хищения, оставим на экране ввода пароля сообщение с контактами владельца. Вполне возможно, что пропажу удастся вернуть. Для активации сообщения → Системные настройки… → Защита и безопасность → Основные → Показывать сообщение, если экран заблокирован
Спасибо за наводку нашему читателю с псевдонимом supchik.
Заключение
Использование этих методов защиты, позволит вам уберечь свои данные в случае кражи ноутбука и превратить хищение в бессмысленное занятие, так как сброс пароля прошивки задача трудоемкая и без специального оборудования невыполнимая.
А как вы защищаете свои данные и настолько ли они ценны, чтобы эту защиту использовать?
29 комментариев
Форум →Люблю когда автор задаёт вопрос читателям в конце статьи :D Да, мои данные очень ценны и да я их никак не защищаю.
@mikla, Назовем это искусственное создание интереса к написанию комментария, довольно слабый прием.
В MacBook SSD впаян в плату, поэтому извлечь его и вставить в другой компьютер не получится. Пароль на режим восстановления стоит делать длинным, благо, ограничения там нет.
@laylulay, распаян он только на моделях старше 12 года, да 4 поколения. Плюс еще есть Mac Pro.
@Виктор Колышев, для специалиста отпаять микросхему и засунуть в устройство чтения, чтобы потом восстановить массив данных — не проблема. Кто надо, тот и так считает :)
я думал все это делают сразу при покупке нового мака…
у меня тока последовательность действий обратная. я сначала включаю FileVault, а уже потом при обязательном ребуте пароль на UEFI.
Кстати если вдруг вы уже самостоятельно перезаливали систему и “случайно” жахнули раздел восстановления, то запаролить UEFI можно с помощью загрузочной флешки/SD
@supchik, при покупке нового мака я стол влажной тряпочкой протираю и думаю что-то типа: “сохранить коробку от него или всё-таки выбросить?” Мне и в голову никогда приходило первым делом “ребутать пароль на UEFI с помощью загрузочной SD-флешки” )))
@mikla,
Это получается,сто,если поставить пароль на прошивку(рекавери),то достаточно воткнуть установочную флешку,загрузится через alt ,и обойти пароль прошивки таким образом? о_О
@armani, если поставить пароль на UEFI, то ни флешка ни SD вам без этого пароля уже не помогут.
@mikla, коробку? конечно сохранить!
кстати, забыл добавить, что на загрузочный экран можно сразу влепить фразу типа: Если вы нашли данный ноутбук позвоните : +Х (ХХХ) ХХХ-ХХ-ХХ странно, что в статье не дали эту рекомендацию как пункт 3. ибо его после всех вышеперечисленных действий тока на запчасти пустить можно.
@supchik, расскажи, как это сделать?
@danet2000, System Preferences >> Security & Privacy >> General >> Set Lock Message…
@supchik, а потом забывают пароль и бегут в СЦ для сброса… В Linux проблема такая же, и проблема решается также — шифрованием раздела, варианта защиты иначе никто не придумал.
Здравствуйте! Это SMM-агенство?
Да…
А почему шепотом?
Я на уроке математики.
Так форматнуть ноут с подобной защитой и затем пользоваться можно?
А то “превратить хищение в бессмысленное занятие” – с этим сейчас справляется только Activation Lock на iPhone.
@i3laze, жалко ссылку на комент дать нельзя :(
ответ давал выше.
если лень искать, то нет, на заблокированный UEFI больше ничего форматнуть/накатить нельзя без пароля.
Какой пугающий заголовок! А как этот “кто угодно” способен получить физический доступ к моему компу?
Ответ: никак!
@Lefechka, домушник например, не?или у Вас он в сейфе?
@bezromval, что-то в крайности понесло ;). Да и домушник будет озадачен вопросом выноса приглянувшегося, но никак ни сбросом пароля ;)
А если серьёзно, сперва залезть нужно, преодолев консьержа, сигнализацию и ещё парочку сюрпризов ;)
Не вариант!
Вопрос: Если при включенном FileVault понадобится вытащить HDD и подключить как внешний на другом маке, возможно ли будет получить доступ? Ну при условии, что знаешь пароль конечно.
Спасибо!
Когда я включал FileVault на старом (обычном) винчестере, то веник начинал неимоверно тормозить. Как он себя ведёт с SSD? Его, конечно, хочется активировать (хоть и у меня нет каких-то особо секретных данных на маке), но стоит ли оно того?
@dtsypkin, присоединяюсь к вопросу
@dtsypkin, скорость конечно снижается, но на ssd вы не заметите вообще. на 5400 было заметно.
@dtsypkin, на современных процессорах с AES-NI, кучей оперативки и пр. фигнёй – 0 – 5% ЦПУ заберёт себе шифрование. не заметно вообще, даже при интенсивной работе с диском.
Прочитал в справке: “Например, при включенном FileVault требуется вводить пароль, когда компьютер Mac находится в режиме сна, или после выхода из заставки”. Это так и есть? Когда, я беру ноут с собой из дома, я включаю эти функции, но держать их включенными дома уже паранойя(
@Stig_11, шифрование данных диска занимает продолжительное время. проще вводить пароль дома. или сделать так что бы он не засыпал при подключении к сети. или как я поставить программу типа knock
Интересно, Fusion Drive при включенном FileVault не потеряет смысл? Система сможет распределять данные по SSD/HDD используя защищенное хранилище?
Скорее всего, Fusion Drive работает на более высоком уровне абстракции файловой системы и в SSD могут оставаться незакодированные данные.
Зная Apple, подозреваю, что при включенном FileVault данные там повторно закодированы :)))
@i3laze, наоборот — более низком. Низкий уровень всегда невидим для верхнего. FileVault все равно на чём работать, а если у процессора есть поддержка AES-NI, то скорость шифрования будет крайне высокой.
Нашли орфографическую ошибку в новости?
Выделите ее мышью и нажмите Ctrl+Enter.Как освободить место на iPhone?
Почему не работает оптимизированная зарядка Apple Watch
Как загрузить музыку на iPhone с Mac?
Как на iPhone снимать видео на основную и фронтальную камеры одновременно
Как изменить номер SMS-центра на iPhone?
Как отписаться от почтовой рассылки, если регистрировались на сайтах через Apple ID
Как на iPhone откатиться с iOS 18 до iOS 17
Инструкция по созданию собственных горячих клавиш в macOS