"A vy jste už někdy šifroval? Nikdo nešifruje, samozřejmě." Tento výrok někdejšího náměstka ministra financí Ondřeje Závodského se s realitou míjí přímo ukázkově. Chcete umět šifrovat svoje data? Nový seriál vás to naučí. Chcete zašifrovat jeden soubor s citlivými daty? Udělat si šifrovaný kontejner? Zašifrovat přenosný flashdisk? Nebo dokonce celý systém, Windows nebo Linux? Ukážu vám, jak používat BitLocker, VeraCrypt nebo LUKS.

K čemu se jednotlivé varianty hodí?

Použití programu 7-Zip

Začneme zlehka. 7-Zip většina lidí zná jako výborný komprimační program a tím také bezpochyby je. Ale kromě toho disponuje i možností vytvořené 7Z archivy zašifrovat pomocí standardního algoritmu AES. Nějakou formu "ochrany heslem" nabízí kdejaký program a formát, ale skutečná úroveň bezpečnosti se mezi jednotlivými programy a jejich verzemi dramaticky liší. Takže pokud potřebujete zašifrovan nějaká specifická data, třeba pro přenos nespolehlivým způsobem nebo pro archiv, 7-Zip je docela dobrá volba.

BitLocker To Go

Další level představuje šifrování celého přenosného úložiště, třeba USB flashky. Asi nejjednodušší způsob jak něco takového udělat představuje BitLocker To Go. Je součástí Windows už řadu verzí a funguje na nich jednoduše a spolehlivě. Má ovšem dvě nevýhody. První je, že pořádně funguje jenom na Windows a pokud tedy potřebujete šifrovanou flashku přečíst i na jiném operačním systému, není to řešení pro vás. Druhá nevýhoda je, že pro vytvoření šifrovaného disku potřebujete Pro edici Windows, nestačí Home edice. Pro práci s diskem pak můžete použít Windows Home, ale vytvořit ho musíte na Pro.

VeraCrypt

Pokud je pro vás důležitá nezávislost na platformě, je tady pro vás VeraCrypt, nejvíce životaschopný nástupce legendárního programu TrueCrypt. Funguje na Windows, Linuxu i Mac OS. Jeho použití není tak jednoduché jako v případě BitLockeru, ale zato nabízí víc možností. Věnoval jsem mu hned tři díly tohoto seriálu.

První díl ukazuje základní použití se souborovým kontejnerem:

Další díl ukazuje, jak vytvořit hidden volume. Tedy takový, který lze "otevřít" dvěma hesly - a pro každé vydá jiný obsah. Představuje jistou formu proti "kryptoanalýze gumovou hadicí". Tedy proti situaci, kdy se útočník pokusí z vás heslo dostat nátlakem. Pokud jste na to připraveni, můžete vyzradit krycí heslo a nebude možné zjistit - natož prokázat - že kontejner obsahuje i něco jiného.

Poslední díl věnovaný VeraCryptu ukazuje, jak pomocí něj zašifrovat celý disk. VeraCrypt umí zašifrovat celý disk nebo konkrétní partition. Pokud zašifrujete celý disk, bude vypadat jako zcela nový, nikdy nepoužitý a nebude možné zjistit, že na něm jsou uložena nějaká šifrovaná data (natož je dešifrovat), což nabízí další možnost plausible deniability. Pokud by vám to bylo málo, můžete to zkombinovat s předchozím tipem a udělat na něm hidden volume.

Intermezzo - proč vlastně šifrovat?

Kdo nic neprovedl, nemá se čeho bát. Spořádaný občan šifrování nepotřebuje. Mantry odpůrců práva na soukromí. Proč byste o šifrování měli stát, i když na svém počítači nemáte nic super tajného?

"Plnokrevný" BitLocker a šifrování systémového disku

O verzi "To Go" už řeč byla hned ve druhém dílu našeho seriálu. Ale "plnokrevný" BitLocker toho umí víc. Třeba zašifrovat i systémový disk a ochránit tak celý počítač.

BitLocker umí zašifrovat disk i tak, že bude nutné ještě před startem operačního systému zadat heslo (kterému říká PIN). To umožní ochránit vypnutý počítač před ještě větším množstvím útoků.

LUKS - Linux Unified Key Setup

Obdobou BitLockeru pro Linux je program jménem LUKS - Linux Unified Key Setup. Umí toho opravdu hodně, včetně podpory TPM a dalších věcí, ale to už jsou záležitosti poněkud za hranicemi tohoto seriálu. Nicméně ukážu vám, jak LUKS jednoduše zkonfigurovat při instalaci Ubuntu a ochránit disk heslem, který je nutné zadat před spuštěním.