Rekommenderad, 2024

Redaktörens val

Maximera filevault-säkerheten genom att förstöra nyckellagring i vänteläge

Understanding FileVault (MacMost #1827)

Understanding FileVault (MacMost #1827)

Innehållsförteckning:

Anonim
Standby-läge är en energisparfunktion som automatiskt viloläger en Mac efter att den har varit i viloläge ett tag, vilket gör det för att ytterligare minska batteriet. När en Mac som använder FileVault-kryptering placeras i vänteläge lagras en FileVault-nyckel (ja, den här nyckeln är krypterad) i EFI (firmware) så att den snabbt kan komma ur standby-läge när den vaknar från djup sömn. För 99% av användarna är det knappast viktigt och det är inte ett säkerhetsproblem, men för de som är oroliga för absolut maximal säkerhet och att skydda en Mac från vissa ovanligt aggressiva attacker (dvs. spioneringsnivå), kan du ställa in OS X för att automatiskt förstöra det FileVault-nyckel när den placeras i energisparande standby-läge, vilket förhindrar att den lagrade nyckeln är en potentiell svag punkt eller attackmål.
Genom att aktivera den här inställningen måste FileVault-användare ange sitt FileVault-lösenord när en Mac väcks från vänteläge, eftersom FV-nyckeln inte längre lagras för snabb uppvakning. Knappast en besvär, men det bromsar vakningen från djup sömn lite, och det kräver att användaren deltar i en ytterligare autentiseringsnivå utöver standardfunktionerna för låsning och inloggning innan Mac-enheten blir användbar igen.

Öka FileVault-säkerhet genom att förstöra FileVault-nycklar i vänteläge

Detta kommando måste anges i terminalen, finns i / Applications / Utilities /

pmset -a destroyfvkeyonstandby 1

Flaggan -a tillämpar inställningen på alla strömprofiler, vilket betyder både batteri och laddare.

Om du tycker att den här funktionen är onödig eller frustrerande kan den enkelt vändas genom att ställa 1 till en 0 och använda kommandot igen på följande sätt:

pmset -a destroyfvkeyonstandby 0

Observera att beroende på de aktiva behörigheterna för användarkontot kan du behöva prefixera båda dessa kommandon med sudo för att de ska kunna köras från superanvändare, så kommandona skulle vara följande:

Aktivera FileVault Key Destruction

sudo pmset -a destroyfvkeyonstandby 1

Inaktivera FileVault Key Destruction

sudo pmset -a destroyfvkeyonstandby 0

Du kan alltid kontrollera pmset-inställningarna för att se om detta för närvarande är aktiverat eller inaktiverat med följande kommando:

pmset -g

Visst är att det är lite tekniskt och lite extremt, och kommer därför inte att gälla för de allra flesta Mac-användare. Men för de i känsliga säkerhetsmiljöer, de som har mycket känsliga data lagrade på sina datorer, eller till och med för individer som önskar det yttersta för personlig säkerhet, är detta ett mycket värdefullt alternativ och bör övervägas om avvägningen av en långsammare väckningstid är värd den ytterligare säkerhetsförmånen.

Som alltid med FileVault, glöm inte lösenordet, annars kommer allt innehåll på Mac att bli oåtkomligt permanent eftersom krypteringsnivån är så stark att praktiskt taget ingenting skulle kunna övervinna det i en mänsklig tidsram. Om du är ny med FileVault och konceptet med fullständig diskkryptering, måste du ställa in det ordentligt och förlora aldrig FileVault-återställningsnyckeln.

För mycket mer teknisk information om detta ämne har Apple en utmärkt FileVault-installationsguide tillgänglig i PDF-format.

Top