تشفير القرص

تشفير القرص هو تقنية تحمي المعلومات بتحويلها إلى شفرة يصعب فك شفرتها من قِبل الأشخاص أو العمليات غير المصرح لها. يستخدم تشفير القرص برامج أو أجهزة تشفير لتشفير كل بت من البيانات المخزنة على القرص أو وحدة التخزين . ويُستخدم لمنع الوصول غير المصرح به إلى البيانات المخزنة . [ 1 ]

يشير مصطلح تشفير القرص الكامل (FDE) إلى تشفير جميع البيانات الموجودة على القرص، باستثناء سجل التمهيد الرئيسي (MBR)، أو ما شابهه من أجزاء القرص القابل للتمهيد، باستخدام رمز برمجي يبدأ عملية تحميل نظام التشغيل . ويمكن لبعض أنظمة تشفير القرص الكامل المعتمدة على الأجهزة تشفير قرص التمهيد بالكامل، بما في ذلك سجل التمهيد الرئيسي (MBR) .

تشفير شفاف

التشفير الشفاف ، المعروف أيضاً بالتشفير الفوري والتشفير أثناء التشغيل ( OTFE )، هو أسلوب تستخدمه بعض برامج تشفير الأقراص . ويشير مصطلح "شفاف" إلى أن البيانات تُشفّر أو تُفك تشفيرها تلقائياً أثناء تحميلها أو حفظها.

بفضل التشفير الشفاف، يمكن الوصول إلى الملفات فورًا بعد إدخال المفتاح ، ويتم عادةً تثبيت وحدة التخزين بأكملها كما لو كانت قرصًا فعليًا، مما يجعل الوصول إلى الملفات سهلًا تمامًا مثل أي ملفات غير مشفرة. لا يمكن قراءة (فك تشفير) أي بيانات مخزنة على وحدة تخزين مشفرة دون استخدام كلمة المرور / ملف (ملفات) المفتاح الصحيحة أو مفاتيح التشفير الصحيحة. يتم تشفير نظام الملفات بالكامل داخل وحدة التخزين (بما في ذلك أسماء الملفات، وأسماء المجلدات، ومحتويات الملفات، والبيانات الوصفية الأخرى ). [ 2 ]

لضمان الشفافية للمستخدم النهائي، يتطلب التشفير الشفاف عادةً استخدام برامج تشغيل الأجهزة لتمكين عملية التشفير . ورغم أن تثبيت هذه البرامج يتطلب عادةً صلاحيات المسؤول ، إلا أنه يمكن للمستخدمين العاديين استخدام وحدات التخزين المشفرة دون هذه الصلاحيات. [ 3 ]

بشكل عام، يمكن تسمية كل طريقة يتم فيها تشفير البيانات بسلاسة عند الكتابة وفك تشفيرها عند القراءة، بطريقة لا يدركها المستخدم و/أو برنامج التطبيق ، بالتشفير الشفاف.

تشفير القرص مقابل التشفير على مستوى نظام الملفات

لا يُغني تشفير القرص عن تشفير الملفات في جميع الحالات. يُستخدم تشفير القرص أحيانًا بالتزامن مع تشفير نظام الملفات بهدف توفير مستوى أمان أعلى. ولأن تشفير القرص يستخدم عادةً نفس المفتاح لتشفير القرص بأكمله، يُمكن فك تشفير جميع البيانات أثناء تشغيل النظام. مع ذلك، تستخدم بعض حلول تشفير القرص مفاتيح متعددة لتشفير وحدات تخزين مختلفة. إذا تمكن مهاجم من الوصول إلى الحاسوب أثناء التشغيل، فسيتمكن من الوصول إلى جميع الملفات. في المقابل، يسمح تشفير الملفات والمجلدات التقليدي باستخدام مفاتيح مختلفة لأجزاء مختلفة من القرص. وبالتالي، لا يستطيع المهاجم استخراج المعلومات من الملفات والمجلدات التي لا تزال مشفرة.

بخلاف تشفير القرص، فإن التشفير على مستوى نظام الملفات لا يقوم عادةً بتشفير بيانات تعريف نظام الملفات، مثل بنية الدليل أو أسماء الملفات أو الطوابع الزمنية للتعديل أو الأحجام.

تشفير القرص ووحدة النظام الأساسي الموثوقة

وحدة النظام الأساسي الموثوقة (TPM) هي معالج تشفير آمن مُدمج في اللوحة الأم ، يُستخدم للتحقق من هوية جهاز مادي. ولأن كل شريحة TPM فريدة من نوعها ومخصصة لجهاز معين، فهي قادرة على إجراء عملية التحقق من النظام الأساسي . ويمكن استخدامها للتأكد من أن النظام الذي يطلب الوصول هو النظام المطلوب. [ 4 ]

يدعم عدد محدود من حلول تشفير الأقراص وحدة TPM. يمكن لهذه الحلول تغليف مفتاح فك التشفير باستخدام وحدة TPM، ما يربط القرص الصلب بجهاز محدد. إذا أُزيل القرص الصلب من ذلك الجهاز ووُضع في جهاز آخر، ستفشل عملية فك التشفير. يمكن استعادة البيانات باستخدام كلمة مرور فك التشفير أو الرمز المميز . تفرض وحدة TPM حدًا أقصى لمحاولات فك التشفير في وحدة زمنية محددة، ما يُصعّب اختراقها باستخدام أسلوب التجربة والخطأ. صُممت وحدة TPM نفسها بحيث يستحيل نسخها، وبالتالي لا يمكن تجاوز حد التجربة والخطأ بسهولة. [ 5 ]

على الرغم من أن هذه الطريقة تتميز بعدم إمكانية إزالة القرص من الجهاز، إلا أنها قد تُنشئ نقطة ضعف واحدة في التشفير. فعلى سبيل المثال، إذا حدث عطل في وحدة TPM أو اللوحة الأم ، فلن يتمكن المستخدم من الوصول إلى البيانات عن طريق توصيل القرص الصلب بجهاز كمبيوتر آخر، إلا إذا كان لديه مفتاح استرداد منفصل.

التطبيقات

تتوفر في السوق أدوات متعددة لتشفير الأقراص، إلا أنها تختلف اختلافًا كبيرًا في الميزات ومستوى الأمان. تُقسم هذه الأدوات إلى ثلاث فئات رئيسية: برامج ، وأجهزة مدمجة داخل وحدة التخزين، وأجهزة خارجية (مثل وحدة المعالجة المركزية أو محول ناقل المضيف ). يُطلق على التشفير الكامل للقرص المدمج داخل وحدة التخزين اسم "محركات التشفير الذاتي"، ولا يؤثر على الأداء إطلاقًا. علاوة على ذلك، لا يغادر مفتاح تشفير الوسائط الجهاز نفسه، وبالتالي لا يمكن لأي برامج ضارة في نظام التشغيل الوصول إليه.

توفر مواصفات تخزين أوبال الصادرة عن مجموعة الحوسبة الموثوقة معيارًا صناعيًا معتمدًا لمحركات الأقراص ذاتية التشفير. تُعدّ الأجهزة الخارجية أسرع بكثير من الحلول البرمجية، مع أن إصدارات وحدة المعالجة المركزية قد تؤثر على الأداء ، كما أن مفاتيح تشفير الوسائط ليست محمية بنفس القدر.

توجد أنواع أخرى من محركات الأقراص ذاتية التشفير (SED) (غير القائمة على TCGA/OPAL) لا تعاني من الثغرات الأمنية المعروفة لمحركات الأقراص القائمة على TCGA/OPAL (انظر القسم أدناه). [ 6 ] وهي مستقلة عن نظام التشغيل ونظام الإدخال والإخراج الأساسي (BIOS)، ولا تعتمد على وحدة TPM أو نظام الإدخال والإخراج الأساسي للوحة الأم، كما أن مفتاح التشفير الخاص بها لا يخرج أبدًا من نطاق التشفير الخاص بمحرك الأقراص.

تتطلب جميع حلول محرك الإقلاع مكون مصادقة قبل بدء التشغيل، وهو متوفر لجميع أنواع الحلول من عدد من الموردين. ومن المهم في جميع الحالات أن بيانات اعتماد المصادقة تُعدّ عادةً نقطة ضعف رئيسية محتملة، نظرًا لقوة التشفير المتناظر في أغلب الأحيان.

آلية استعادة كلمة المرور/البيانات

تُعدّ آليات الاستعادة الآمنة والموثوقة أساسيةً لتطبيق حلول تشفير الأقراص على نطاق واسع في المؤسسات. يجب أن يوفر الحل طريقة سهلة وآمنة لاستعادة كلمات المرور (والأهم من ذلك، البيانات) في حال مغادرة المستخدم للشركة دون سابق إنذار أو نسيانه لكلمة المرور.

آلية استعادة كلمة المرور بالتحدي والاستجابة

تتيح آلية استعادة كلمة المرور عبر التحدي والاستجابة استعادة كلمة المرور بطريقة آمنة. وهي متوفرة في عدد محدود من حلول تشفير الأقراص.

بعض فوائد استعادة كلمة المرور باستخدام أسلوب التحدي والاستجابة:

  1. لا حاجة للمستخدم لحمل قرص يحتوي على مفتاح تشفير الاسترداد.
  2. لا يتم تبادل أي بيانات سرية أثناء عملية الاسترداد.
  3. لا يمكن استخلاص أي معلومات .
  4. لا يتطلب اتصالاً بالشبكة، أي أنه يعمل للمستخدمين الموجودين في موقع بعيد.

آلية استعادة كلمة مرور ملف معلومات الاسترداد الطارئ (ERI)

يوفر ملف معلومات الاسترداد في حالات الطوارئ (ERI) بديلاً للاسترداد إذا كانت آلية التحدي والاستجابة غير مجدية بسبب تكلفة موظفي مكتب المساعدة للشركات الصغيرة أو تحديات التنفيذ.

بعض فوائد استعادة ملفات ERI:

  1. يمكن للشركات الصغيرة استخدامه دون صعوبات في التنفيذ.
  2. لا يتم تبادل أي بيانات سرية أثناء عملية الاسترداد.
  3. لا يمكن استخلاص أي معلومات.
  4. لا يتطلب اتصالاً بالشبكة، أي أنه يعمل للمستخدمين الموجودين في موقع بعيد.

مخاوف أمنية

معظم أنظمة تشفير القرص الكامل عرضة لهجوم إعادة التشغيل البارد ، حيث يمكن سرقة مفاتيح التشفير عن طريق إعادة تشغيل جهاز يعمل بنظام تشغيل بارد ، ثم تفريغ محتويات الذاكرة قبل اختفاء البيانات. يعتمد هذا الهجوم على خاصية بقاء البيانات في ذاكرة الحاسوب ، حيث قد تستغرق بتات البيانات عدة دقائق لتتلف بعد انقطاع التيار الكهربائي. [ 7 ] حتى وحدة النظام الأساسي الموثوقة (TPM) غير فعالة ضد هذا الهجوم، لأن نظام التشغيل يحتاج إلى الاحتفاظ بمفاتيح فك التشفير في الذاكرة للوصول إلى القرص. [ 7 ]

يُعد تشفير القرص الكامل عرضةً للاختراق عند سرقة جهاز كمبيوتر أثناء وضع السكون. ولأن عملية استئناف التشغيل لا تتضمن تسلسل تمهيد BIOS ، فإنها لا تطلب عادةً كلمة مرور تشفير القرص الكامل. أما وضع الإسبات، على النقيض، فيتم عبر تسلسل تمهيد BIOS، وهو آمن.

جميع أنظمة التشفير البرمجية عرضة لهجمات القنوات الجانبية المختلفة ، مثل تحليل التشفير الصوتي وبرامج تسجيل ضغطات المفاتيح . في المقابل، لا تتعرض محركات الأقراص ذاتية التشفير لهذه الهجمات لأن مفتاح التشفير الخاص بالأجهزة لا يغادر وحدة تحكم القرص .

كذلك، لا تحمي معظم أنظمة تشفير القرص الكامل من التلاعب بالبيانات (أو تلفها الصامت ، أي تلف البتات ). [ 8 ] وهذا يعني أنها توفر الخصوصية فقط، دون ضمان سلامة البيانات. ولا تُعدّ أنماط التشفير القائمة على تشفير الكتل، والمستخدمة في تشفير القرص الكامل، تشفيرًا موثقًا بحد ذاتها، نظرًا لمخاوف تتعلق بحجم التخزين الإضافي اللازم لعلامات التوثيق. وبالتالي، في حال التلاعب بالبيانات على القرص، سيتم فك تشفيرها إلى بيانات عشوائية مشوشة عند قراءتها، ومن المأمول أن يتم الإشارة إلى الأخطاء بناءً على نوع البيانات التي تم التلاعب بها (في حالة بيانات تعريف نظام التشغيل، يقوم نظام الملفات بذلك؛ وفي حالة بيانات الملفات، يقوم البرنامج المعني بمعالجة الملف بذلك). ومن طرق التخفيف من هذه المخاوف، استخدام أنظمة ملفات مزودة بفحوصات كاملة لسلامة البيانات عبر مجاميع التحقق (مثل Btrfs أو ZFS ) بالإضافة إلى تشفير القرص الكامل. ومع ذلك، بدأ برنامج cryptsetup تجريبيًا بدعم التشفير الموثق. [ 9 ]

تشفير القرص الكامل

فوائد

يُوفر تشفير القرص بالكامل العديد من المزايا مقارنةً بتشفير الملفات أو المجلدات العادي، أو الخزائن المشفرة. فيما يلي بعض مزايا تشفير القرص:

  1. يتم تشفير كل شيء تقريبًا، بما في ذلك مساحة التبديل والملفات المؤقتة . يُعد تشفير هذه الملفات أمرًا بالغ الأهمية، إذ قد تكشف بيانات سرية هامة. مع ذلك، لا يمكن تشفير رمز بدء التشغيل في حالة استخدام البرامج. على سبيل المثال، يترك تشفير محرك الأقراص BitLocker وحدة تخزين غير مشفرة للإقلاع منها ، بينما تكون وحدة التخزين التي تحتوي على نظام التشغيل مشفرة بالكامل.
  2. مع تشفير القرص بالكامل، لا يُترك قرار تشفير الملفات الفردية لتقدير المستخدمين. وهذا أمرٌ بالغ الأهمية في الحالات التي قد لا يرغب فيها المستخدمون أو قد ينسون تشفير الملفات الحساسة.
  3. يؤدي التدمير الفوري للبيانات، كإتلاف مفاتيح التشفير ( التمزيق الرقمي )، إلى جعل البيانات المخزنة عديمة الفائدة. مع ذلك، إذا كان أمن البيانات في مواجهة الهجمات المستقبلية مصدر قلق، يُنصح بحذفها نهائيًا أو إتلافها ماديًا.
تشفير القرص الصلب بالكامل باستخدام LUKS في تثبيت إصدار سطح المكتب من Xubuntu 25.10

مشكلة مفتاح الإقلاع

إحدى المشكلات التي يجب معالجتها في تشفير القرص الكامل هي ضرورة فك تشفير الكتل التي يُخزَّن فيها نظام التشغيل قبل بدء تشغيله، ما يعني ضرورة توفر المفتاح قبل ظهور واجهة المستخدم التي تطلب كلمة المرور. تستخدم معظم حلول تشفير القرص الكامل مصادقة ما قبل بدء التشغيل عن طريق تحميل نظام تشغيل صغير عالي الأمان، مُحكم الإغلاق ومُجزَّأ باستخدام متغيرات النظام للتحقق من سلامة نواة ما قبل بدء التشغيل. يمكن لبعض التطبيقات، مثل تشفير محرك الأقراص BitLocker، استخدام مكونات مادية مثل وحدة النظام الأساسي الموثوقة (TPM) لضمان سلامة بيئة بدء التشغيل، وبالتالي إحباط الهجمات التي تستهدف مُحمِّل بدء التشغيل عن طريق استبداله بنسخة مُعدَّلة. يضمن هذا إمكانية إجراء المصادقة في بيئة مُتحكَّم بها دون إمكانية استخدام برامج خبيثة لاختراق عملية فك تشفير ما قبل بدء التشغيل.

في بيئة المصادقة قبل بدء التشغيل ، لا يتم فك تشفير المفتاح المستخدم لتشفير البيانات إلا عند إدخال مفتاح خارجي في النظام.

تشمل حلول تخزين المفتاح الخارجي ما يلي:

  • اسم المستخدم / كلمة المرور
  • استخدام البطاقة الذكية مع رقم التعريف الشخصي (PIN)
  • استخدام طريقة مصادقة بيومترية مثل بصمة الإصبع
  • باستخدام جهاز صغير لتخزين المفتاح، بافتراض أن المستخدم لن يسمح بسرقة الجهاز مع الكمبيوتر المحمول أو أن الجهاز مشفر أيضًا.
  • استخدام برنامج تشغيل وقت بدء التشغيل الذي يمكنه طلب كلمة مرور من المستخدم
  • استخدام تبادل الشبكة لاستعادة المفتاح، على سبيل المثال كجزء من عملية تمهيد PXE
  • استخدام وحدة TPM لتخزين مفتاح فك التشفير، مما يمنع الوصول غير المصرح به إلى مفتاح فك التشفير أو تخريب برنامج الإقلاع
  • باستخدام مزيج مما سبق

تتفاوت جميع هذه الاحتمالات في درجة أمانها؛ ومع ذلك، فإن معظمها أفضل من القرص غير المشفر.

انظر أيضاً

مراجع

  1. "ما هو تشفير القرص الكامل؟ - تعريف من Techopedia" . Techopedia.com . تم الاطلاع عليه بتاريخ 25 أبريل 2021 .
  2. "دليل مستخدم Truecrypt" (ملف PDF) . grc.com .
  3. ^ "تك / ليبركربت" . جيثب .
  4. تكنولوجيا المعلومات. وحدة النظام الأساسي الموثوقة ، المعايير البريطانية BSI، doi : 10.3403/30177265u ، تاريخ الاسترجاع : 2020-12-04
  5. بوترينغ، لينارت. "التمهيد المصادق عليه وتشفير القرص على نظام لينكس" . 0pointer.net .
  6. "قفل البيانات من كليفكس يؤمّن محركات أقراص الحالة الصلبة M.2 باستخدام الهاتف الذكي" . تومز هاردوير . ١٨ أكتوبر ٢٠٢٢. تاريخ الاطلاع: ٢٨ ديسمبر ٢٠٢٣ .
  7. ١ ٢ ج. أليكس هالدرمان ، سيث د. شون ، ناديا هينينجر ، ويليام كلاركسون، ويليام بول، جوزيف أ. كالاندرينو، أرييل ج. فيلدمان، جاكوب أبيلباوم، وإدوارد و. فيلتن (٢١ فبراير ٢٠٠٨). "لئلا نتذكر: هجمات إعادة التشغيل البارد على مفاتيح التشفير" . جامعة برينستون . مؤرشف من الأصل في ٢٢ يوليو ٢٠١١. تم الاسترجاع في ٢٢ فبراير ٢٠٠٨ .{{cite web}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
  8. "العيوب العملية لتشفير وضع GCM" . موقع تبادل أكواد التشفير .
  9. "docs/v2.0.0-ReleaseNotes · master · cryptsetup / cryptsetup" . GitLab . 16 أبريل 2022.

للمزيد من القراءة

  • كيسي، إيوجان؛ ستيلاتوس، جيراسيموس ج. (2008). "تأثير تشفير القرص الكامل على الأدلة الجنائية الرقمية". مراجعة أنظمة التشغيل . 42 (3): 93-98 . doi : 10.1145/1368506.1368519 . S2CID 5793873 .