Filevault

Содержание:

FileVault 2 — Using Disk Encryption With Mac OS X

Coyote Moon, Inc.

Setting Up FileVault 2

Even with its limitations, FileVault 2 provides XTS-AES 128 encryption for all of the data stored on a startup drive. For this reason, FileVault 2 is a good choice for anyone who is concerned about unauthorized individuals accessing their data.

Before you turn on FileVault 2, there are a few things to know. First, Apple’s Recovery HD partition must be present on your startup drive. This is the normal state of affairs after installing OS X Lion, but if for some reason you removed the Recovery HD, or you received an error message during installation telling you that the Recovery HD wasn’t installed, then you won’t be able to use FileVault.

If you plan to use Boot Camp, be sure to turn FileVault 2 off when you use Boot Camp Assistant to partition and install Windows. Once Windows is functional, you can turn FileVault 2 back on.

Пути автозаполнения

При указании длинного пути, например:

Это может быть очень утомительно. Вместо этого мы можем использовать клавишу Tab для автозаполнения. Просто начните вводить любую команду, где вам нужно указать путь и на первой или второй букве нажмите Tab. Если есть только одна папка для заполнения по первым символам, она это сделает. Если нет, нажмите клавишу Tab дважды и она будет прыгать так далеко, насколько это возможно и покажет все потенциальные файлы и папки, которые вам могут понадобиться.

Чтобы попробовать, введите следующее, но вместо нажатия Enter нажмите Tab:

Вы найдете его для автозаполнения:

Вероятно, вы услышите звуковой сигнал. Это потому, что есть две папки, к которым вы можете получить доступ: /Users и /User Information. Затем вы можете добавить последний символ в путь и нажать Enter.

Он очень похож на автозаполнение слов в iOS.

Enabling FileVault 2

Although Apple refers to its full disk encryption system as FileVault 2 in all of its PR information about OS X Lion, within the actual OS, there is no reference to a version number. These instructions will use the name FileVault, not FileVault 2 since that’s the name you will see on your Mac as you step through the process.

Before setting up FileVault 2, you should double-check all of the user accounts (except the Guest account) on your Mac to ensure that they have passwords. Normally, passwords are a requirement for OS X, but there are a few conditions that sometimes allow an account to have a blank password. Before proceeding, check to be sure that your user accounts are set up correctly, using the instructions in:

Визуальные и анимированные эффекты

Говорят, на старых компьютерах Apple отключение визуальных эффектов прозрачности и анимации помогает ускорить работу компьютера. Я работал на таких машинах, отключал, но каких-то изменений не заметил. Если вы перепробовали все советы выше, но вам хочется еще, отключите эти эффекты.

Как отключить визуальные и анимированные эффекты

В системных настройках выберите «Универсальный доступ»:

В разделе «Монитор» вкладке «Дисплей» устанавливаем галочки для пунктов «Уменьшить движение» и «Уменьшить прозрачность»:

Уменьшаем визуальные эффекты

Чтобы уменьшить анимированные эффекты, в системных настройках выбираем меню Dock:

Убираем галочку для пунктов «Анимировать открывающиеся программы» и «Увеличение» и ставим для пункта «Простое уменьшение»:

Настройки для минимума анимированных эффектов

Шифрование диска FileVault

FileVault защищает данные на диске, автоматически шифруя его содержимое. Когда эта функция включена, данные на загрузочном диске защищены от доступа. FileVault повышает безопасность, но нагружает процессор и винчестер, что замедляет работу компьютера.

Как отключить FileVault

Если готовы отключить FileVault, сделать это можно в разделе «Защита и безопасность» системных настроек:

Для отключения FileVault выберите «Защита и безопасность»

Щелкните по замочку в нижнем левом углу, разблокируйте возможность вносить изменения и отключите FileVault:

Чтобы разблокировать изменения, вам понадобится пароль администратора или подключенные часы Apple Watch

Как отключить (остановить) FileVault? Опасность и недостатки шифрования

Для отключения FileVault перейдите в «Системные настройки» — «Защита и безопасность» — «FileVault». Разблокируйте настройку нажатием на замочек. Выберите «Выключить FileVault». Необходимо выждать некоторое время для дешифровки (не отключайте компьютер).

В случае с шифрованием данных, существует и обратная сторона медали. Несмотря на высокую безопасность, будьте готовы столкнуться и с недостатками данного вида защиты. Из самых безобидных — система может начать работать несколько медленнее. Второе, — если вы забудете, потеряете ключ восстановления пароля (и сам пароль) — войти в систему уже будет невозможно. Тоже самое произойдет, если диск повредится, в таком случае восстановить данные не получится. Ну и напоследок, при восстановлении системы из Time Machine, отдельный файл не получится восстановить, только полностью всю систему.

Выводы

Сегодня мы представляем первую из цикла статей, посвященных подготовке «Мака
» для хакинга. Мы будем исходить из того, что у вас выполнена чистая установка системы Mac OS
(ранее называвшейся OS X
), потому что, в противном случае, ваши действия могут немного отличаться. Впрочем, и в этой ситуации особых сложностей возникнуть не должно.
Первый шаг по созданию рабочей среды для хакинга – это полное шифрование диска (FDE
). Данная процедура обеспечивает надежную защиту вашей информации от посторонних глаз, и является стандартной практикой – для хакеров и не только. Поскольку надежно зашифровать диск сегодня не проблема, нет никаких причин этого не сделать.
Мы будем использовать FileVault
FDE
, встроенный в операционную систему Mac
, и выполняющий полное шифрование диска с помощью 128-битного
ключа шифрования XTS-AES
. Данная схема шифрования соответствует стандартам FIPS
и рекомендуется Национальным институтом стандартов и технологий (NIST
) для использования в регулируемых отраслях, таких как государственные органы и здравоохранение. В общем, это хорошая и надежная схема шифрования.

Как настроить FileVault

Осталось перегрузить наш Mac. Сразу после этого будет выполняться фоновое шифрование, при этом компьютером можно будет пользоваться без ограничений.

Большинство пользователей Mac для защиты своих данных и файлов от несанкционированного доступа пользуются паролем для входа в систему. Однако так ли это безопасно, как принято считать? Как оказалось, не совсем. Есть много способов, которые позволяют сбросить пароль, предоставляя возможность получить доступ ко всей информации, которая хранится на вашем Mac. Впрочем, решение этой проблемы есть — FileVault. О нем мы сегодня и поговорим.

Что такое FileVault

FileVault — это система шифрования данных, которая использует алгоритм XTS-AES-128 с длиной ключа 256 бит, что обеспечивает крайне высокий уровень безопасности. Сам ключ шифрования вырабатывается на основе пароля пользователя при помощи алгоритма PBKDF2. Вся информация в дальнейшем будет храниться фрагментами по 8 МБ.

Как ни странно, но функция работает достаточно просто — все данные копируются на зашифрованный образ диска, а затем удаляются из незащищенного пространства. После того как первичная обработка данных завершена, далее новые файлы будут шифроваться «на лету» в фоновом режиме. Есть поддержка Instant Wipe, которая позволяет безопасно затереть всю информацию на диске без возможности восстановления. Кроме того, этот инструмент предоставляет возможность шифрования резервных копий Time Machine.

Как работает FileVault

При первой настройке для защиты от утери пароля создается ключ восстановления, который необходимо обязательно запомнить, поскольку в случае утери кода восстановить данные будет нельзя. В качестве альтернативы можно настроить сброс пароля, используя учетную запись iCloud.

После того как мы активировали FileVault, процесс загрузки компьютера меняется для обеспечения безопасности. Если раньше пароль нужно было вводить после загрузки учетной записи, то теперь это происходит до, что исключает даже потенциальную возможность сброса пароля пользователя любым из известных способов (Single User Mode, загрузка с внешнего носителя и другие методы).

Почему стоит использовать FileVault

Пароля пользователя явно недостаточно для обеспечения полной безопасности и конфиденциальности. При наличии физического доступа к компьютеру сброс пароля — лишь вопрос времени. В случае же с шифрованием можно быть уверенным, что доступ к данным никто не получит. Кроме того, утилита разработана Apple и уже встроена в систему, что говорит о полной интеграции с системой.

Еще плюсом можно отметить то, что объём данных до и после шифрования не меняется.

Какие есть недостатки

Шифрование с помощью FileVault достаточно серьезно влияет на производительность Mac.

Нельзя восстановить данные, если забыты пароль и ключ восстановления.

В случае поломки накопителя данные также будут утеряны навсегда.

Поисковая система Spotlight

В macOS есть дефолтная поисковая система Spotlight. Она находит файлы, папки, письма, сообщения и даже события в календаре. Чтобы мгновенно отображать результаты поиска, Spotlight постоянно индексирует данные, чем перегружает память, процессор и диск компьютера. Особенно это заметно при первом запуске ОС или подключении внешнего жесткого диска.

Как отключить Spotlight

Если вы не пользуетесь поиском, то можете полностью отключить Spotlight через утилиту «Терминал»:

Папка «Утилиты» в приложениях

Приложение «Терминал»

В окно «Терминала» скопируйте следующую команду и нажмите Enter: sudo launch ctl unload -w /System/Library/LaunchDaemons/com.apple.metadata.mds.plist

Вам надо будет ввести пароль, но имейте в виду, что ввод не будет отображаться на экране даже звездочками:

Пароль уже введен, но его не видно

Если в будущем вы захотите снова запустить Spotlight, проделайте все то же самое с другой командой: sudo launch ctl load -w /System/Library/LaunchDaemons/com.apple.metadata.mds.plist

Фишинговая антикражная система

Схема такая:

  1. На диске макбука выделяется маленький раздел под линукс. Современное ядро (efistub) может грузиться сразу без всяких промежуточных загрузчиков вроде refind. Я писал об этом в статье Linux в одном файле для Macbook. По умолчанию ноутбук загружает Linux, в котором запускается замаскированный под macOS мастер первичной настройки. На видео он показан с 7:00.
  2. Хитрость состояла в том, что в легитимной macOS был установлен скрипт, который выполнялся каждый раз при грейсфульном (корректном) выключении, и устанавливал флаг в nvram: загрузить macOS один раз при следующей перезагрузке. То есть если вырубить ноутбук просто зажав кнопку, флаг не установится, и вор попадет в фишинговый линукс. При этом настоящий владелец может пользоваться системой, не замечая линукса. То есть все штатные выключения, перезагрузка и обновления работают как обычно. Загрузка в линукс происходит только в случае аварийного отключения. Таким образом, вор неизбежно попадает в фишинговый линукс, потому что не может корректно завершить сеанс юзера.
  3. Мастер настройки предлагает выполнить первичную настройку системы и для этого просит подключиться к WiFi. Дальше рисует фейковый процесс загрузки чего-то, а сам в этот момент отстукивается на сервер и дает полный доступ настоящему владельцу.
  4. Владелец по BSSID точек доступа WiFi находит местоположение ноутбука, может слушать звук с микрофона и смотреть на вора через камеру, и т.д. Пока интерфейс мастера настройки показывает фейковый процесс загрузки обновлений, владелец ноутбука уже едет по адресу.

исходники мастера настройки

https://youtube.com/watch?v=I3_XST3z4qo

Разное (ошибки и глюки)

ppt001

TG Pro и Coconut battery долго пугали сообщениями о плохом состоянии аккумулятора.

И вот в один день не включается OSX с ошибкой PPT001

На сайте Apple радостное описание кода:

Аккумулятор не обнаружен.

Обратитесь в компанию Apple или отнесите свой компьютер в авторизованный сервисный центр компании Apple или в розничный магазин Apple Store, чтобы определить, какие варианты обслуживания вам доступны.

Рекомендуют делать ресет — https://support.apple.com/en-us/HT201295

Что сделал

  • Выключил
  • Подключил магсейф
  • Нажал одновременно Shift-Control-Option + кн вкл
  • Одновременно отжал все кнопки
  • Нажал вкл
  • Заработало. Но акб менять 🙁

Время подключения к серверу imap.google.com через порты по умолчанию истекло

mail.app выдал многозначительное

Пошукал в интернетах и ничего не нашёл.

Лечится перезапуском mail.app или пересозданием аккаунта

Установка зависла на 1 second remaining. Что делать?

Ничего. Просто подождать. Долго.

Неизвестные файлы с расширением padl

$ ls -la /Users/dx/
total 216
drwxr-xr-x@  60 dx    staff   2040 19 фев 20:55 .
drwxr-xr-x    6 root  admin    204 28 сен 18:01 ..
-rw-r--r--    1 dx    staff    266 13 мар  2016 .31.padl
-rw-r--r--    1 dx    staff    261  3 сен 21:21 .489614.padl
-rw-r--r--@   1 dx    staff  43012 23 фев 22:35 .DS_Store
drwx------   12 dx    staff    408 23 фев 14:42 .Trash
-rw-r--r--    1 dx    staff     15 22 фев 23:37 .archey-ip

---CUT---

Единственное упоминание нашёл здесь.

Посмотреть их содержимое можно так

plutil -p .489614.padl

Что именно это за файлы я так и не понял. Но теперь знаю, что они не опасны.

Перед началом

Все команды Terminal, которые я покажу, абсолютно безопасны, а когда дело доходит до изменения preferences, полностью обратимы. Надо сказать, что Terminal не оставляет права на ошибку, поэтому убедитесь, что вы вводите команды точно, как они описаны.

Как всегда, убедитесь, что у вас есть свежая резервная копия на всякий случай.

Совет. Если вы не знакомы с Terminal, я настоятельно рекомендую вам прочитать нашу вводную серию на тему Taming the Terminal. Terminal не для слабонервных и лучше, чтобы вы были готовы им пользоваться.

Кроме того, почему бы не попробовать некоторые Mac apps, доступные на рынке Envato, например Sentenza Desktop для Mac, которое помогает в создании приложений для Mac OS X.

Шаг 2. Включите FileVault

Прежде чем кликнуть на кнопку «Включить FileVault
», обязательно прочитайте предупреждение, которое появится на экране.

ПРЕДУПРЕЖДЕНИЕ
. Для доступа к вашим данным необходимо указывать пароль администратора или ключ восстановления. Ключ восстановления создается автоматически в процессе настройки. Если вы забудете и пароль администратора, и ключ восстановления, ваши данные будут потеряны.
А теперь прочитайте это еще раз

Это очень важно – ведь забыть и пароль, и ключ восстановления – это все равно что просто стереть все свои данные. Именно это вам и придется сделать, чтобы иметь возможность снова пользоваться своим «Маком».
Когда будете готовы, нажмите на кнопку «Включить FileVault
».
Если у вас активирован облачный сервис iCloud
(от версии «Мака» Yosemite
и выше), вы увидите диалоговое окно, спрашивающее, чем вы предпочтете воспользоваться, если забудете пароль администратора и вам придется создавать новый – вашим аккаунтом в iCloud
или ключом восстановления

(Если облако у вас не активировано, вы сможете сразу увидеть ключ восстановления). Поскольку облако – это, по сути, тоже чей-то компьютер, мы рекомендуем использовать ключ восстановления и хранить информацию о нем на бумажном носителе.
Определившись, как поступить с ключом восстановления, кликните на кнопку «Продолжить
».

Чтобы ваш ключ восстановления находился в безопасности и досягаемости, скопируйте его в текстовый редактор, распечатайте документ и храните в надежном месте. Не храните информацию о ключе на жестком диске вашего компьютера. Если вы забудете пароль, то не сможете войти в систему и, соответственно, доступа к ключу тоже не будет.
Убедившись, что с ключом все в порядке, нажмите «Продолжить
».

Если вы – не единственный пользователь вашего компьютера, откроется диалоговое окно, предлагающее ввести пароли всех пользователей, и тем самым «Разрешить
» им доступ к расшифровке диска. Если своему аккаунту администратора вы, разумеется, разрешите доступ, то в отношении других этого делать необязательно – все зависит от того, хотите ли вы, чтобы другие пользователи могли расшифровать диск. Завершив этот этап, нажмите «Продолжить
».

Решение

Ребята из Чехии несколько лет разрабатывали решение для Linux, которое сможет предоставить FDE с функцией AEAD. Главными критериями для этого были:

  • обеспечить работу без дополнительного оборудования;
  • сделать возможным применение на самых обычных дисках, которые доступны в магазине, а не по спецзаказу;
  • использовать родной размер сектора;
  • реализовать возможность восстановления данных в случае перебоя питания;
  • использовать (и писать) только свободный код и алгоритмы.

Результатом разработки стали новые объекты (targets) для device mapper: dm-integrity, обновленный dm-crypt с аутентифицированным шифрованием и формат LUKS2. Их поддержка включена в ядро Linux начиная с версии 4.12, а новые шифры AEGIS и MORUS (финалисты CAESAR) доступны с 4.18.

Подробнее о dm-integrity, dm-crypt и LUKS2

dm-integrity эмулирует блочное устройство с дополнительными тегами в каждом секторе и использует их для хранения метаинформации. Поддерживает журналирование, которое можно опционально включить — например, чтобы можно было восстановить данные после сбоя питания. Применяется как в паре с dm-crypt для предоставления AEAD, так и отдельно — для контроля целостности данных без шифрования. Управляется утилитами , если нужно шифрование, или , соответственно, без него.

dm-crypt поддерживает режимы AEAD для шифров и рандомизацию вектора инициализации (Initialization Vector). На каждую запись в сектор ядром генерируется случайный Initialization Vector. К примеру, в режиме XTS вектор шифруется хитрым образом, что позволяет брать для него предсказуемый номер сектора (plain или plain64).

LUKS2 — это вторая версия формата LUKS с расширенными возможностями. Были устранены некоторые проблемы и ограничения, однако большинство идей LUKS1 остались. Среди новых возможностей:

  • поддержка затратных для памяти функций формирования ключа (key derivation function — KDF);
  • реализован новый вид заголовка (бинарный + JSON), добавлен механизм контрольных сумм, заголовок дублирован (кроме области ключей) из соображений безопасности;
  • ключам можно назначать приоритет;
  • JSON позволяет расширять возможности формата, не модифицируя бинарную структуру;
  • в заголовке реализованы токены, которые связаны со слотами для ключей и описывают, где взять пароль. Токены могут быть использованы для поддержки механизмов внешнего хранения ключей.

Посмотреть формат заголовка LUKS2 полностью и изучить каждое поле можно в спецификации.

Argon2 — та самая, затратная для памяти и центрального процессора, KDF. В Linux доступны два варианта: Argon2i и Argon2id.

На данный момент шифры AEAD, которые есть в ядре (AES-GCM и ChaCha20-Poly1305), имеют короткий (96-bit) одноразовый код (nonce). Это означает, что вероятность коллизии слишком большая (с точки зрения криптографии) и ее нельзя игнорировать, так как использование одноразового кода дважды (nonce reuse) фатально для AES-GCM. На всякий случай отмечу, что это не касается шифрования информации, передаваемой по сети.

Для обеспечения AEAD в FDE сейчас стоит использовать новые AEGIS или MORUS. Или же AES-XTS + HMAC, если нет доступа к 4.18. Проблема этой конструкции в том, что нужно хешировать сектор, а хеширование 4 Кбайт данных занимает какое-то время. Другими словами: это долго.

Поддержка dm-integrity включается в ядре опцией . В Arch Linux проверить, включена ли она у тебя, можно командой

В Ubuntu список конфигов ядра находится в разделе , файл — грепай его, и узнаешь всю правду.

Стоит упомянуть, что авторы не пытаются переизобрести велосипед и придумать невиданную ранее концепцию. Подобное решение, но с другим подходом существует во FreeBSD и называется GELI. Здесь для обеспечения целостности данных используется HMAC.

Получите свой сетевой IP-адрес

Несомненно, мы могли бы открыть System Preferences, выбрать Network, а затем просмотреть нашу информацию об IP-адресе, но делать это через командную строку гораздо круче!

Термин en0 представляет используемый сетевой интерфейс. Подобно некоторым языкам программирования, первый сетевой интерфейс начинается с нуля, а затем подсчитывается, поэтому, если у вас есть два интерфейса (например, ethernet и WiFi), то они будут соответственно en0 и en1.

По умолчанию ваш Mac всегда будет обозначать проводное сетевое подключение как en0, если только ваш Mac не имеет встроенного ethernet. Вы можете заменить en0 на en1, если вы не используете проводное соединение.

Encrypting with FileVault 2

This payload allows you to enforce FileVault encryption on your Mac devices with one of three methods. Each has its own use case, option 3 is most recommended. Pushing the payload will enable FileVault the next time the device is rebooted and require local device administrative credentials to complete. See Apple’s documentation for more info.

The three recovery options are:

  1. Institutional Recovery Key
  2. Personal Recovery Key
  3. Institutional and Personal Recovery Key

Once a method of encryption is determined, add the FileVault 2 setting and select Enabled.

macOS device(s) must have a  to install this FileVault 2 profile configuration. 

Institutional Recovery Key

Only a Dashboard Organization Administrator with Full permissions will be able to complete this step

An Institutional Recovery Key (IRK) is a certificate that can be used to encrypt and decrypt a device. To download the IRK, create a password to protect it and hit the download button on the right. This password will only protect the key once, which means if the password is lost or forgotten the key will need to be re-downloaded and protected with another password.

Once they key has been downloaded (it is a .p12 file) safely store the key. However in the event the key is lost or corrupted, the benefit of using an IRK is that the key itself is stored in Dashboard and can be re-downloaded at any point.

Personal Recovery Key

A Personal Recovery Key (PRK) is a locally created key consisting of letters and numbers. If selected, a recovery key will be given to the user upon enabling FileVault 2. They key will be displayed on the device at the end of the FileVault 2 encryption process and is not customizable, nor will it be stored by Dashboard. The key will need to be recorded and saved by the user.

If only personal recovery keys are used and those keys are lost, the device can not be unencrypted. This will require a factory reset and wiping the device in order to use it again.

Institutional & Personal Recovery Key

This is the recommended FileVault 2 encryption method.

When using this scenario a Personal Recovery Key will be given to the user upon encryption and an Institutional Recovery Key will be generated as well. Both the Personal and Institutional Recovery Keys can be used to unlock an encrypted device with FileVault 2 enabled. This is the recommended model as it provides the user with the option to decrypt their device, but also has the fail-safe of the Institutional Recovery Key in the event that the Personal Key is lost.

Escrow Recovery Key

With macOS 10.13+ an optional public/private certificate key pair can be used to enable FileVault 2’s escrow recovery key. The escrow recovery can be used as a last resort to unlock the encrypted disk if institutional recovery key has been set up and the end user of device has lost both their macOS login password and FileVault personal recovery key, which is only displayed once for end user upon initial FileVault encryption.

To enable escrow key recovery: 

1. Set up a public/private certificate pair with your desired setup. In this example a public .crt certificate is used in conjunction with the private .pem certificate. If you are unsure how to set up a public/private certificate pair: follow this guide. 

We recommend to use a .crt with a lifetime of 10 years to cover the lifetime of the device. However, even expired .crt certificates are still able to expose the recovery key via escrow. 

2. Install a profile on macOS device with two settings: FileVault Recovery Key Escrow + Credential certificate profile (public .crt certificate).

Now, on the macOS device in scope of this profile it will show the following in System Preferences > Profiles:

3. Now that the Recovery Key Escrow & certificate profile have been installed, the macOS device can have the main FileVault 2 profile installed. Setup a FileVault 2 profile encrypted with Institution & Personal Recovery Key. An example configuration is shown below and additional text details can be found in the «Institutional & Personal Recovery Key» steps above. 

On the macOS device in scope of this profile, it will now show the following in System Preferences > Profiles:

Note: It is very important to install the Recovery Key Escrow & certificate profile (step 2) before the main FileVault 2 profile (step 3). 

4. Now that the device has the Recovery Key Escrow, certificate, and main FileVault 2 profile, it is ready to begin encryption. Restart the macOS device and it will begin the FileVault encryption process. At this time, the personal recovery key is displayed to the end user — this personal key can now be exposed in Dashboard at any time. 

FileVault

The original version of FileVault was added in Mac OS X Panther to encrypt a user’s home directory.

Master passwords and recovery keys

When FileVault is enabled the system invites the user to create a master password for the computer. If a user password is forgotten, the master password or recovery key may be used to decrypt the files instead.

Migration

Migration of FileVault home directories is subject to two limitations:

  • there must be no prior migration to the target computer
  • the target must have no existing user accounts.

If Migration Assistant has already been used or if there are user accounts on the target:

before migration, FileVault must be disabled at the source.

If transferring FileVault data from a previous Mac that uses 10.4 using the built-in utility to move data to a new machine, the data continues to be stored in the old sparse image format, and the user must turn FileVault off and then on again to re-encrypt in the new sparse bundle format.

Manual encryption

Instead of using FileVault to encrypt a user’s home directory, using Disk Utility a user can create an encrypted disk image themselves and store any subset of their home directory in there (for example, ~/Documents/private). This encrypted image behaves similar to a Filevault encrypted home directory, but is under the user’s maintenance.

Encrypting only a part of a user’s home directory might be problematic when applications need access to the encrypted files, which will not be available until the user mounts the encrypted image. This can be mitigated to a certain extent by making symbolic links for these specific files.

Backups

These limitations apply to versions of Mac OS X prior to v10.7 only.

Without Mac OS X Server, Time Machine will back up a FileVault home directory only while the user is logged out. In such cases, Time Machine is limited to backing up the home directory in its entirety. Using Mac OS X Server as a Time Machine destination, backups of FileVault home directories occur while users are logged in.

Because FileVault restricts the ways in which other users’ processes can access the user’s content, some third party backup solutions can back up the contents of a user’s FileVault home directory only if other parts of the computer (including other users’ home directories) are excluded.

Issues

Several shortcomings were identified in Legacy FileVault. Its security can be broken by cracking either 1024-bit RSA or 3DES-EDE.

Legacy FileVault used the CBC mode of operation (see ); FileVault 2 uses stronger XTS-AESW mode. Another issue is storage of keys in the macOS «safe sleep» mode. A study published in 2008 found data remanence in dynamic random-access memory (DRAM), with data retention of seconds to minutes at room temperature and much longer times when memory chips were cooled to low temperature. The study authors were able to use a cold boot attack to recover cryptographic keys for several popular disk encryption systems, including FileVault, by taking advantage of redundancy in the way keys are stored after they have been expanded for efficient use, such as in key scheduling. The authors recommend that computers be powered down, rather than be left in a «sleep» state, when not in physical control by the owner.

Early versions of FileVault automatically stored the user’s passphrase in the system keychain, requiring the user to notice and manually disable this security hole.

In 2006, following a talk at the 23rd Chaos Communication Congress titled Unlocking FileVault: An Analysis of Apple’s Encrypted Disk Storage System, Jacob Appelbaum & Ralf-Philipp Weinmann released VileFault which decrypts encrypted Mac OS X disk image files.

A free space wipe using Disk Utility left a large portion of previously deleted file remnants intact. Similarly, FileVault compact operations only wiped small parts of previously deleted data.

Обход

Если пользователь FileVault 2 в ситуации выше требует дополнительной безопасности, этот человек может:

  1. добавить отдельный диск, внутренний или внешний
  2. на этом диске, зашифрованный логический том Core Storage (LV) с Disk Password, который отличается от (a) пароля диска для тома запуска ОС и (b) всех паролей пользователей для загрузочного объема
  3. сохранить свой домашний каталог на LV на отдельном диске
  4. соответствует паролю для учетной записи пользователя для пароля диска для LV.

В качестве альтернативы, этот человек может использовать только часть существующего диска … но управление разделами внутри и вокруг ядра coreStorage сложно , поэтому для долгосрочной простоты: я бы рекомендовал инвестировать в дополнительный /отдельный диск.

Автоматический запуск приложений

Автоматический запуск приложений сильно грузит слабые компьютеры и замедляет их работу на старте. У меня был MacBook Pro 2011 года еще с HDD. Из-за этой функции загрузка могла занимать до 5 минут. При этом не все приложения мне были нужны часто и сразу со старта, но многие из них не спрашивали меня и сами «записывались» в автозагрузку.

Как убрать приложения из автозагрузки

В системных настройках нам понадобится меню «Пользователи и группы»:

Из вкладки «Пароль» перейдите в «Объекты входа», выберите нужную программу и удалите ее кнопкой «Минус»:

Алгоритм удаления приложения из автозагрузки

Если через время заметите, что приложение опять запускается при старте системы, повторите: некоторые из них опять «залезают» в автозагрузку. Особенно этим грешит Google Chrome.

Выводы

  • Функция FindMy очень крутая. Шанс найти потерянную сумку с ноутбуком сильно повышается. Настройте ее правильно, обновите ОС на устройствах, чтобы минимум два устройства поддерживали эту функцию. Помните, что она работает только в программах на устройствах и не работает на сайте. Если у вас только одно устройство, эта функция работать не будет!
  • Включите шифрование диска FileVault! Нет ни одной причины его не использовать. Оно не тормозит работу диска и не повышает его износ. Так вы не будете бояться потерять компьютер, отдать его в сервис или на экспертизу в случае ареста. Если вы боитесь, что не сможете восстановить данные в случае сбоя, то вы и так гарантированно потеряете свои данные, если до сих пор полагаетесь на один физический носитель, который точно скоро сломается безвозвратно. Научитесь делать бекапы, освойте тайм капсулу или попробуйте облачные сервисы для хранения файлов, как вам больше нравится.
  • Можете включить гостевой аккаунт. Но тогда нужно будет отключить пароль на UEFI, иначе вор не сможет войти в Safari Only Mode. Выбирайте сами, какой из сценариев более вероятен в вашем случае.
  • Установите пароль на UEFI. Это сильно усложнит отвязывание компьютера от учетных записей iCloud. Если боитесь забыть его, используйте такой же пароль, как от учетной записи.
  • Выбирайте макбук с чипом T2. Если есть возможность, покупайте макбук с чипом Т2. Его нельзя так же просто очистить, как EEPROM на старых макбуках. Продать такой компьютер можно только на запчасти.
Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *