Шифрование дисков ноутбуков и съёмных носителей на сертифицированных СКЗИ: выбор класса защиты, хранение ключей, восстановление доступа

Изображение: recraft
Потеря ноутбука — один из немногих инцидентов, при котором защита должна сработать без сети, администратора и времени на реакцию. У постороннего уже есть устройство, физический доступ и сколько угодно попыток. В этот момент важны три вещи: что именно зашифровано, где находится ключ и сможет ли организация восстановить данные без владельца.
Поэтому шифрование дисков ноутбуков и съёмных носителей на сертифицированных СКЗИ — не отдельная настройка операционной системы. Это связка из модели угроз, правильно выбранного класса защиты, управления ключами и заранее проверенного сценария восстановления. Если выпадает хотя бы одно звено, формально защищённый носитель легко превращается либо в источник утечки, либо в недоступный архив.
Шифровать диск, а не папку
Рабочие файлы редко остаются только в папке, которую выбрал пользователь. Их фрагменты попадают во временные каталоги, кэш, файл подкачки и файл гибернации. Поэтому для ноутбука базовый сценарий — полное шифрование системного диска и всех разделов, где могут храниться данные, с аутентификацией до загрузки операционной системы. Пароль учётной записи Windows или Linux эту задачу не решает: диск можно извлечь и прочитать на другом компьютере.
Шифрование работает «на лету»: при записи СКЗИ превращает блоки данных в шифртекст, а при чтении расшифровывает их в оперативной памяти. Диск шифруется случайно сформированным секретным ключом. Пароль, PIN-код или токен не шифруют файлы напрямую, а разрешают получить этот ключ после проверки пользователя. Предзагрузочный модуль выполняет проверку до запуска ОС. Поэтому PIN-код можно сменить без повторного шифрования накопителя, а резервный ключ использовать для восстановления доступа. Алгоритмы и режимы должны оставаться в пределах сертифицированной конфигурации.
Важно понимать границу технологии. Дисковое шифрование защищает выключенное или заблокированное устройство. После входа пользователя файлы доступны его программам — вместе с вредоносным кодом, если тот уже запущен. Поэтому при поездках безопаснее выключать ноутбук или переводить его в гибернацию, а не оставлять в спящем режиме.
Для съёмных носителей применяют шифрование всего тома или защищённый контейнер. Первый вариант проще контролировать, второй удобнее для обмена ограниченным набором файлов. Но переносная программа расшифрования допустима только тогда, когда она входит в сертифицированную конфигурацию. После копирования файла на незащищённый компьютер криптографическая защита заканчивается.
Класс выбирают по возможностям нарушителя
Самая частая ошибка — выбирать СКЗИ по максимальному классу или по грифу на документе. Пометки «Коммерческая тайна», «Для служебного пользования» и другие обозначают режим обращения с информацией, но сами по себе не назначают класс криптографической защиты. Его определяют требования к конкретной системе и модель угроз.
Если говорить упрощённо, КС1 рассчитан прежде всего на базовые удалённые угрозы, КС2 учитывает атаки изнутри контролируемой зоны, а КС3 — возможность физического доступа к средствам вычислительной техники. КВ1, КВ2 и КА1 относятся к более сильным моделям нарушителя. Для мобильного ноутбука физический доступ — не теория, а главный сценарий при краже, поэтому КС3 часто становится отправной точкой анализа, но не автоматическим требованием для любой организации.
В госсекторе требования к применению криптографии в информационных системах установлены приказом ФСБ России от 18.03.2025 № 117, применяемым с апреля 2025 года. Приказ ФСТЭК России от 11.04.2025 № 117, действующий с 1 марта 2026 года, относится к некриптографической защите. Вне госсектора необходимость сертифицированного СКЗИ может следовать из законодательства, отраслевых правил, договора или модели угроз. Проверять нужно точную версию продукта, ОС, конфигурацию и срок сертификата; сертификаты ФСБ и ФСТЭК не заменяют друг друга.
Для сведений, составляющих государственную тайну, действует отдельный режим по Закону РФ № 5485-1. Здесь нужны средства, допущенные к работе со сведениями соответствующей степени секретности, лицензированные процессы и подготовленная инфраструктура. Переход от КС3 к КВ или КА сам по себе этих требований не выполняет.
Ключ не должен путешествовать вместе с устройством
В рабочей схеме есть как минимум три разных элемента: ключ шифрования данных, пользовательский фактор входа и ключ аварийного восстановления. Их нельзя сводить к одному паролю. Если токен лежит в сумке рядом с ноутбуком, кража сразу лишает двух факторов смысла. Если единственный ключ знает сотрудник, его увольнение или болезнь могут остановить работу с данными.
Практичная модель выглядит так: у каждого устройства свой ключ восстановления; он хранится отдельно в защищённом централизованном хранилище, а все операции с ним регистрируются. Доступ получают только назначенные сотрудники, а для критичных случаев полезно правило двух лиц. Выдачу, замену, резервирование и уничтожение ключевой информации закрепляют в регламенте и выполняют по эксплуатационной документации конкретного СКЗИ.
Восстановление — часть защиты, а не аварийная импровизация
Забытый PIN-код, потерянный токен, увольнение сотрудника, сбой загрузчика после обновления — обычные события. До массового внедрения организация должна уметь однозначно определить устройство, подтвердить право на восстановление, получить резервный ключ, зафиксировать операцию и после доступа заменить скомпрометированные учётные данные. Этот сценарий проверяют на тестовом ноутбуке и повторяют после существенных обновлений ОС и СКЗИ.
При этом ключ восстановления не является резервной копией. Он откроет исправный зашифрованный диск, но не вернёт данные после поломки накопителя, удаления файла или атаки шифровальщика. Шифрование и резервное копирование решают разные задачи и должны работать одновременно.
Российский рынок: выбирать нужно не название, а исполнение
На российском рынке есть программные комплексы для шифрования дисков и контейнеров с централизованным управлением, защищённые USB-накопители и токены для аутентификации и хранения ключевой информации. Среди известных линеек — Secret Disk и Secret Net Studio, защищённые носители Aladdin CryptoFlash, токены JaCarta и Рутокен. Но сертифицирован не бренд целиком, а конкретное исполнение, версия и конфигурация. Именно их нужно сверять с сертификатом и формуляром.
Рынок движется к централизованному управлению и поддержке российских Linux-дистрибутивов. Но пилот остаётся обязательным: шифрование системного раздела связано с загрузчиком, обновлениями ОС и средствами мониторинга. Для государственной тайны действует отдельный сегмент решений и правил допуска.
Хорошее дисковое шифрование незаметно в обычной работе и становится решающим в день инцидента. Если нужные разделы зашифрованы, резервные ключи хранятся отдельно, а восстановление регулярно проверяется, кража ноутбука остаётся потерей оборудования, а не конфиденциальной информации.



