+7 499 67-33-888
фирменный онлайн-магазин Fujitsu

TPM 2.0 и шифрование диска в Fujitsu LIFEBOOK U5313X: зачем руководителю

Ваш ноутбук украли в Шереметьево, пока вы отвлеклись на посадку. Первая мысль — жаль технику, страховка покроет. Вторая мысль приходит позже, обычно ночью: на диске были переписка с юристами, финансовая модель на следующий квартал и доступы к рабочей почте без повторного ввода пароля. Что происходит с этими данными в ближайшие несколько часов — зависит не от того, насколько сложный у вас был пароль на вход в Windows, а от одной детали в железе ноутбука — чипа TPM 2.0, который в карточке Fujitsu LIFEBOOK U5313X заявлен в оснащении, — о которой большинство руководителей никогда не задумывались.

Что такое TPM 2.0 в ноутбуке, проще показать на двух принципиально разных развилках. Развилка А: обычный ноутбук без аппаратного шифрования. Человек, разбирающийся в теме, вынимает накопитель, подключает его к другому компьютеру как внешний диск — и через пять минут читает содержимое, потому что пароль от Windows защищает вход в систему, а не сами файлы на диске. Развилка Б: ноутбук с TPM 2.0 и включённым BitLocker. Тот же накопитель, вынутый из корпуса и подключённый отдельно, показывает только шифрованный набор байтов, который без ключа не восстановить ни за пять минут, ни за пять лет. Разница между этими двумя сценариями — тема этой статьи.

Коротко
  • Что такое TPM 2.0 и почему Windows 11 без него не устанавливается
  • Чем аппаратное шифрование с TPM отличается от программного и при чём тут Cold Boot
  • Пять шагов, чтобы включить BitLocker, и где хранить ключ восстановления
Ноутбук в сумке — самый частый сценарий утечки: устройство теряют или крадут вместе с данными
Ноутбук в сумке — самый частый сценарий утечки: устройство теряют или крадут вместе с данными. Фото: Fujitsu

Что такое TPM 2.0 и почему Microsoft требует его для Windows 11

Физический чип, который не даёт ключам покинуть корпус

TPM расшифровывается как Trusted Platform Module — доверенный платформенный модуль. Это отдельный физический чип на материнской плате или встроенный криптопроцессор внутри основного чипсета, задача которого — генерировать и хранить криптографические ключи так, чтобы их нельзя было извлечь программным путём. Ключевое слово здесь «физический»: TPM не эмулируется в операционной системе и не хранится в обычном файле, который теоретически можно скопировать. Он живёт в отдельном изолированном модуле со своей защитой от физического вскрытия.

Спецификацию TPM впервые опубликовал консорциум Trusted Computing Group в 2003 году, и первое время чип воспринимался как экзотика для банков и оборонных подрядчиков. Массовым требованием для потребительских и бизнес-устройств он стал только в 2021 году, когда Microsoft сделала наличие TPM 2.0 обязательным условием для установки Windows 11 — это решение многие пользователи восприняли как раздражающую бюрократию, вынуждающую менять исправную технику. На деле за требованием стояла статистика: заметная доля утечек данных из организаций происходит через физически украденные или потерянные устройства, а не через сетевые атаки, о которых чаще пишут в новостях.

Пароль от Windows защищает вход в систему, а не сами файлы на диске.

TPM 1.2 против TPM 2.0: почему версия имеет значение

Разница между версиями TPM 1.2 и TPM 2.0 не сводится к номеру — это разные наборы криптографических алгоритмов и разная гибкость архитектуры. TPM 1.2, стандартизированный в середине 2000-х, жёстко привязан к алгоритму SHA-1, который к 2020-м годам считается криптографически ослабленным и не рекомендован для новых систем безопасности. TPM 2.0 поддерживает современные алгоритмы — SHA-256, эллиптическую криптографию — и построен так, чтобы допускать обновление криптографического набора без замены железа, что критично на горизонте в 5-7 лет службы бизнес-ноутбука.

Есть и практическая разница в архитектуре: TPM 2.0 поддерживает несколько независимых иерархий ключей одновременно, что позволяет операционной системе, BitLocker и сторонним корпоративным системам безопасности использовать чип параллельно, не мешая друг другу. Для рядового пользователя это выглядит просто как «Windows 11 требует TPM 2.0» в системных требованиях, но за этой строчкой стоит условие, без которого аппаратное шифрование не работает надёжно.

ПараметрTPM 1.2TPM 2.0
Год стандартизацииСередина 2000-х2014, обязателен для Windows 11 с 2021
Основной алгоритм хешированияSHA-1 (устарел, считается ослабленным)SHA-256 и новее
Поддержка эллиптической криптографииНетДа
Число независимых иерархий ключейОдна фиксированнаяНесколько параллельных
Гибкость обновления алгоритмовЖёстко зашита в чипДопускает расширение без замены железа
Совместимость с BitLocker в Windows 11Не поддерживаетсяПолная
Типичное применение сегодняУстаревшие корпоративные парки техникиСтандарт для новых бизнес-ноутбуков
Коротко о цифрах
  • Спецификация TPM опубликована консорциумом Trusted Computing Group в 2003 году
  • TPM 2.0 стал обязательным требованием для установки Windows 11 в 2021 году
  • Аппаратное шифрование через TPM снижает производительность ноутбука в среднем на 1-2%, что незаметно в повседневной работе
  • Атака Cold Boot позволяет извлечь ключ из оперативной памяти в течение нескольких минут после выключения устройства без TPM

Программное шифрование и аппаратное с TPM 2.0: почему это не одно и то же

Стальная дверь против навесного замка на картонной коробке

Разницу между программным и аппаратным шифрованием проще всего объяснить бытовой аналогией. Программное шифрование без TPM — это навесной замок на входной двери: сама дверь может быть картонной, а ключ от замка хранится там же, в квартире, просто в другом ящике. Аппаратное шифрование с TPM — это стальная дверь с ключом, который физически не покидает специальный сейф внутри стены и не может быть скопирован без разрушения самой стены. Замок в обоих случаях выглядит одинаково снаружи, но взломать их — задачи совершенно разной сложности.

Программное шифрование диска, реализованное без опоры на TPM, хранит мастер-ключ в оперативной памяти на время работы системы — иначе процессор не смог бы на лету расшифровывать файлы для повседневной работы. Это создаёт уязвимость, известную как атака Cold Boot: если ноутбук выключить не штатно, а резко, данные в оперативной памяти не исчезают мгновенно, а угасают в течение нескольких секунд или минут, особенно если модуль памяти охладить, например, сжатым воздухом из баллончика. За это окно злоумышленник успевает физически извлечь модуль памяти, перенести его в другое устройство для считывания и восстановить ключ шифрования, даже не зная пароля от Windows.

2003
год публикации спецификации TPM
2021
TPM 2.0 стал обязательным для Windows 11
1–2%
потеря производительности от шифрования на лету

Почему ключ в TPM недостижим даже теоретически

Аппаратный TPM устраняет саму возможность такой атаки: ключ шифрования генерируется, хранится и используется внутри изолированного чипа, а в оперативную память при необходимости передаются только промежуточные данные, недостаточные для восстановления полного ключа. Извлечь ключ можно было бы только путём физического вскрытия самого чипа с использованием лабораторного оборудования уровня, недоступного рядовому вору ноутбука в аэропорту, — а современные модули TPM дополнительно оснащены защитой от такого вскрытия, которая необратимо уничтожает содержимое чипа при попытке физического взлома.

Ноутбуки Fujitsu LIFEBOOK U5313X и U9312X: в карточках обеих моделей аппаратный TPM 2.0 заявлен в оснащении. Это значит, что оба устройства поддерживают полноценную работу BitLocker — встроенного средства шифрования Windows — а также сторонних корпоративных решений вроде VeraCrypt, которые многие компании используют параллельно с BitLocker для дополнительного контроля над ключами шифрования на уровне собственной ИТ-инфраструктуры. Для отдела информационной безопасности это означает, что оборудование не станет узким местом при внедрении корпоративной политики шифрования — TPM уже на месте, остаётся только включить защиту.

Так устроен весь корпоративный сегмент ноутбуков Fujitsu: аппаратный TPM 2.0 заявлен в оснащении каждой из пяти моделей каталога. Для руководителя, выбирающего технику для компании, это удобно тем, что не приходится сверять спецификацию каждой модели на предмет наличия чипа — любой бизнес-ноутбук Fujitsu LIFEBOOK — от U5313X до U9312X — в этом смысле избавляет от риска случайно закупить устройство без аппаратной защиты.

По темеTPM 2.0 и BitLocker: как работает аппаратная защита данных
Экран блокировки LIFEBOOK: без ключа из TPM зашифрованный диск бесполезен
Экран блокировки LIFEBOOK: без ключа из TPM зашифрованный диск бесполезен. Фото: Fujitsu

Три сценария, где TPM спасает данные

Аэропорт и такси: кража в момент рассеянности

Сценарий первый — кража в аэропорту. Момент посадки, очередь на досмотр, ноутбук на секунду остался без присмотра в сумке на ленте сканера. Без TPM: вор физически вынимает накопитель дома в спокойной обстановке, подключает его как внешний диск к другому компьютеру и получает доступ к файлам без единого пароля — операционная система для внешнего накопителя просто не запрашивается. С TPM и включённым BitLocker: тот же накопитель на другом компьютере отображается как нечитаемый раздел без файловой структуры, а ключ для расшифровки физически недостижим без чипа TPM, оставшегося в украденном корпусе.

Сценарий второй — потеря в такси, ещё более обыденная история, чем кража. Ноутбук забыт на заднем сиденье после позднего рабочего вечера, а водитель находит его уже после того, как высадил пассажира. Без шифрования следующий человек, которому попадёт устройство в руки, может просто загрузиться с внешнего носителя, минуя пароль Windows, и скопировать содержимое диска целиком. С аппаратным TPM такой путь закрыт: даже полная переустановка операционной системы или загрузка с флешки не открывает доступа к зашифрованным разделам без ключа восстановления, которым владеет только законный пользователь или его ИТ-отдел.

Таможня: изъятие устройства при проверке

Сценарий третий — менее очевидный, но регулярно всплывающий в разговорах с корпоративными юристами: изъятие ноутбука при проверке на таможне или при пограничном контроле в отдельных юрисдикциях. Устройство временно оказывается вне контроля владельца, иногда на несколько часов, и в этот период с диском теоретически можно провести любые манипуляции, включая попытку клонирования содержимого. Без TPM образ диска, снятый за это время, остаётся полностью читаемым в дальнейшем. С аппаратным шифрованием клонированный образ — бессмысленный набор зашифрованных данных, бесполезный для того, кто его получил.

Общий вывод по всем трём сценариям одинаков: TPM не предотвращает саму кражу, потерю или изъятие устройства — от этого не защитит никакая технология. Но он делает бессмысленным следующий шаг злоумышленника, ради которого, как правило, всё и затевалось: не сам ноутбук как физический предмет представляет ценность, а данные на нём. Стоимость самого устройства редко превышает несколько сотен тысяч рублей, а ущерб от утечки клиентской базы, финансовой модели или переписки с юристами может исчисляться суммами на порядок выше — поэтому руководители всё чаще ставят шифрование в один ряд со страхованием имущества: это управление рисками, а не ИТ-формальность.

Ситуации, в которых аппаратное шифрование отрабатывает свою стоимость сразу и без оговорок, встречаются в практике руководителя чаще, чем кажется на старте:

  • Кража или потеря устройства в аэропорту, такси, гостинице — самый частый сценарий утраты контроля над ноутбуком
  • Изъятие техники при таможенном или пограничном контроле в отдельных юрисдикциях
  • Сдача ноутбука в ремонт стороннему сервисному центру, где диск временно выходит из-под контроля владельца
  • Списание или продажа старой техники, когда данные должны остаться недоступными новому владельцу устройства

Есть и четвёртая, менее драматичная, но статистически более частая ситуация — обычная утеря при переезде между офисами, командировках с несколькими пересадками или банальная забывчивость в переговорной комнате партнёра. В таких случаях устройство нередко находится и возвращается владельцу, но в промежутке между потерей и находкой оно какое-то время находится вне контроля — и этого времени бывает достаточно для быстрого копирования содержимого диска, если оно не зашифровано. TPM обесценивает и этот сценарий: даже кратковременный физический доступ постороннего человека к выключенному ноутбуку не даёт ему возможности прочитать файлы.

LIFEBOOK U5313X с закрытой крышкой: данные на SSD зашифрованы BitLocker с ключом в TPM
LIFEBOOK U5313X с закрытой крышкой: данные на SSD зашифрованы BitLocker с ключом в TPM. Изображение: Fujitsu / Fujitsu-Online-Shop.ru

Как включить BitLocker на LIFEBOOK U5313X: пошаговый алгоритм

Пять шагов от наличия чипа до работающей защиты

Наличие TPM 2.0 в ноутбуке само по себе ничего не защищает — чип бесполезен, пока шифрование не активировано, а на практике значительная часть корпоративных устройств эксплуатируется годами с выключенным BitLocker просто потому, что до этого не дошли руки. Активация на Fujitsu LIFEBOOK U5313X занимает около десяти минут и состоит из пяти шагов.

  1. Проверить TPM. В настройках безопасности Windows убедиться, что TPM 2.0 распознан и активен.
  2. Открыть BitLocker. В панели управления BitLocker выбрать системный диск.
  3. Запустить шифрование. Выбрать вариант для всего диска, а не только для занятого пространства: так надёжнее при последующем удалении файлов.
  4. Выбрать способ разблокировки. Рядовому сотруднику при загрузке обычно достаточно автоматической разблокировки через TPM без дополнительного PIN-кода.
  5. Сохранить ключ восстановления. Место хранения должно быть надёжным и отдельным от самого ноутбука.

Последний пункт часто недооценивают, а он критичен: ключ восстановления — это единственный способ вернуть доступ к данным, если сам чип TPM выйдет из строя, материнская плата будет заменена при ремонте или система обнаружит попытку несанкционированного изменения загрузочных компонентов. Хранить его нужно не в текстовом файле на рабочем столе того же ноутбука, а в корпоративном хранилище паролей, в Azure AD для устройств, подключённых к домену, или в распечатанном виде в сейфе — там, где он останется доступен, даже если сам ноутбук будет утерян вместе со всеми файлами на нём.

Насколько это замедляет работу и что стоит знать заранее

Главный вопрос, который задают перед включением шифрования: не станет ли ноутбук заметно медленнее. Ответ по многолетней практике использования BitLocker на современных процессорах — нет, не станет. Современные процессоры содержат аппаратное ускорение AES-шифрования на уровне инструкций, поэтому нагрузка на систему от постоянного шифрования и расшифровки файлов «на лету» составляет порядка 1-2% от общей производительности — разница, которую невозможно заметить в повседневной работе с документами, почтой и браузером, и которая проявляется разве что в узкоспециализированных бенчмарках.

Единственный заметный этап — это первоначальное шифрование уже занятого диска, которое может занять от получаса до нескольких часов в зависимости от объёма данных, но процесс идёт в фоновом режиме и не блокирует работу за ноутбуком. После завершения этого разового процесса пользователь вообще не замечает, что диск зашифрован: вход происходит так же, разблокировка при загрузке — автоматически через TPM, а вся разница проявляется только в одном месте — в том самом сценарии, когда устройство попадает не в те руки.

Перед покупкой техники для компании имеет смысл сверить конфигурацию по короткому списку, чтобы не столкнуться с ограничением уже после закупки:

  • Чип TPM версии 2.0, а не устаревшая версия 1.2, привязанная к ослабленному алгоритму SHA-1
  • Поддержка BitLocker «из коробки» без необходимости докупать лицензии на корпоративную редакцию Windows отдельно от устройства
  • Возможность централизованно хранить ключи восстановления в корпоративном каталоге (Active Directory, Azure AD)
  • Совместимость платформы с дополнительными средствами шифрования, если компания использует не только BitLocker

Как это сработало на практике для одного руководителя

Шифрование — это единственная защита данных, которая продолжает работать, когда все остальные меры безопасности уже не сработали: пароль подобран или не потребовался вовсе, антивирус не установлен, а устройство физически оказалось не у владельца. Fujitsu LIFEBOOK U5313X и U9312X поставляются с аппаратным TPM 2.0 и полной поддержкой корпоративных систем шифрования из коробки — включать защиту или нет, решает ИТ-отдел, но техника этому решению не мешает. Если бы ваш ноутбук пропал прямо сейчас, что произошло бы с данными на нём в течение следующего часа?

По темеСмарт-карта вместо пароля

Частые вопросы о TPM 2.0 в ноутбуке Fujitsu LIFEBOOK U5313X

Защищает ли TPM от специалистов уровня спецслужб?

Против ресурсов уровня государственной спецслужбы со специализированным лабораторным оборудованием ни один потребительский или корпоративный чип TPM не даёт стопроцентной гарантии — такие атаки требуют месяцев работы и оборудования стоимостью в сотни тысяч долларов, поэтому для подавляющего большинства угроз, включая случайную кражу в такси или аэропорту, они попросту нерелевантны. TPM спроектирован для защиты от типичного сценария — вор, нашедший или укравший устройство, пытается быстро извлечь данные доступными средствами, а не государственная лаборатория с неограниченным бюджетом и временем. Для этого типичного сценария защита работает надёжно и предсказуемо.

Можно ли добавить TPM 2.0 в старый ноутбук?

В большинстве случаев — нет, если чип не предусмотрен на уровне материнской платы или чипсета изначально. Некоторые модели прошлых лет допускали установку отдельного модуля TPM через специальный разъём, но такие разъёмы редко встречаются на потребительских и даже части бизнес-устройств. Практический вывод: если для компании критично аппаратное шифрование, наличие TPM 2.0 стоит проверять на этапе выбора техники, а не пытаться доустановить его постфактум.

Что будет с данными, если сломается чип TPM?

Без ключа восстановления данные окажутся недоступны даже для законного владельца — это оборотная сторона надёжности технологии. Поэтому пятый шаг активации — сохранить ключ восстановления в отдельном защищённом месте — обязателен. При наличии сохранённого ключа доступ к диску восстанавливается стандартными средствами Windows даже после замены материнской платы при ремонте.

Защищает ли TPM 2.0 от вирусов и шпионских программ?

Нет, и это важно понимать правильно: TPM и BitLocker защищают данные на выключенном или заблокированном устройстве от физического доступа посторонних, но не заменяют антивирус, файрвол и другие средства защиты от угроз, действующих во время активной рабочей сессии за уже разблокированным ноутбуком. Это два разных слоя защиты, и полноценная безопасность требует обоих одновременно.

Где купить Fujitsu LIFEBOOK U5313X?

Конфигурации Fujitsu LIFEBOOK U5313X с TPM 2.0 собраны в каталоге магазина — там же указан состав каждой комплектации.

Ко всем обзорам и статьям
Выберите модификацию товара.
Изображение
Отлично! Ваш новый в одном шаге от вас ))
Изображение товара
Кол-во:
руб.
Итого:  руб.