Также: FDE, full disk encryption, полнодисковое шифрование, шифрование жестких дисков
Шифрование дисков превращает содержимое диска или носителя в нечитаемый вид без ключа, чтобы потеря устройства или кража диска не привели к утечке данных.
Ноутбуки теряют, серверы списывают, диски извлекают и подключают к чужому компьютеру. Без шифрования все данные доступны любому, у кого есть диск в руках. Шифрование закрывает этот сценарий и позволяет безопасно списывать носители: достаточно уничтожить ключ.
Драйвер шифрует данные при записи и расшифровывает при чтении, прозрачно для приложений. Ключ защищается паролем, токеном, смарт-картой или модулем TPM и вводится при загрузке. Бывает шифрование всего диска, отдельных томов, контейнеров и файлов. Управление ключами и их восстановление при потере пароля обычно централизуются.
Не защищает данные, пока система загружена и диск разблокирован: вредоносная программа или пользователь с правами видит данные открытыми. Не заменяет разграничение доступа, антивирус и резервное копирование. Потеря ключа без процедуры восстановления означает потерю данных.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Если шифрование реализуется средствами криптографической защиты, для них действуют требования ФСБ России и применяются сертифицированные СКЗИ; в других случаях шифрование диска входит в средства защиты от несанкционированного доступа, сертифицируемые ФСТЭК России. Какой вариант нужен, определяют модель угроз и уровень защищенности ИСПДн.
Меры приказа ФСТЭК № 21: ЗНИ.2 (управление доступом к машинным носителям информации) и ЗНИ.8 (уничтожение или стирание информации на носителях при их передаче или списании; шифрование упрощает обезличивание). Защита информации при хранении с применением криптографии выбирается по результатам определения угроз и уровню защищенности; при применении СКЗИ действуют требования ФСБ России.
- Сертификат ФСТЭК России или ФСБ России в зависимости от выбранного способа защиты.
- Полнодисковое шифрование, тома, контейнеры, шифрование внешних носителей.
- Защита ключей: TPM, токены, смарт-карты, процедура восстановления.
- Централизованное управление ключами и политиками, отчеты о состоянии шифрования.
- Влияние на скорость работы и совместимость с резервным копированием и виртуализацией.
- Поддерживаемые операционные системы и сочетание с доверенной загрузкой.
Secret Net Studio (шифрование дисков), Dallas Lock (шифрование), VeraCrypt (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Охват шифрованием ноутбуков, съемных носителей и серверов по перечню, способ защиты и хранения ключей, процедуру восстановления доступа, порядок списания носителей, сертификаты используемых средств. Типичная ошибка: шифрование включено на ноутбуках, а ключи восстановления хранятся в файле на том же ноутбуке или нигде не хранятся.
Примеры применения (3)
- Ноутбук выездного работника зашифрован целиком, и потеря устройства не считается утечкой ПДн.
- При списании сервера ключ уничтожается, а диски передаются в утилизацию без стирания.
- Резервные копии на внешних носителях хранятся в зашифрованном виде.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон № 152-ФЗ «О персональных данных»
- NIST SP 800-111 «Guide to Storage Encryption Technologies for End User Devices»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026