Я только что осознал тот факт, что, похоже, пользовательские данные могут просочиться при использовании FileVault и Migration Assistant на SSD на новом Mac при следовании инструкциям по умолчанию.
Когда я настраиваю новый Mac, он побуждает меня «Переносить информацию на этот Mac» в самом начале процесса, прежде чем мне разрешат включить FileVault. Это нормально на жестком диске, потому что, хотя я копирую свои данные на новый Mac в открытом виде, FileVault в конечном итоге перезаписывает все это шифрованием.
Однако на SSD невозможно безопасно перезаписать данные:
... функция «Безопасного удаления мусора» на Mac позволяет восстановить 2/3 файла.
... практически невозможно безопасно удалить отдельный файл на SSD, потому что способ записи и удаления файлов на SSD разбросан, и пользователь не имеет никакого контроля над тем, что и где делает SSD. Если вы ищете именно такой тип защиты, лучшим выбором будет шифрование ...
- Спросите Ars: Как я могу безопасно стереть данные с моего SSD-накопителя?
Так что, когда мне разрешат включить FileVault, будет слишком поздно. Еще хуже, я не могу безопасно стереть диск перед продажей компьютера позже:
С OS X Lion и SSD-диском безопасное стирание и стирание свободного пространства недоступны в Дисковой утилите. Эти параметры не нужны для SSD-накопителя, поскольку стандартное стирание затрудняет восстановление данных с SSD-накопителя. Для большей безопасности рассмотрите включение шифрования FileVault 2, когда вы начинаете использовать SSD-накопитель.
- Mac OS X: о функции стирания свободного места в Disk Utility (support.apple.com/kb/HT3680)
Таким образом, похоже, что решение:
- При появлении запроса пропустите помощник по миграции.
- Создать новую учетную запись пользователя.
- Запустите обновление программного обеспечения до завершения, чтобы сгенерировать больше энтропии, прежде чем включать FileVault, чтобы смягчить этот «наихудший сценарий, в котором PRNG засевается только с наименьшим количеством энтропии» - фильтрация хранилища: анализ безопасности и расшифровка Lion Full Шифрование диска (eprint.iacr.org/2012/374.pdf), стр. 9.
- Включить FileVault.
- Запустите Ассистент миграции.
Я предполагаю, что даже несмотря на то, что FileVault все еще шифрует диск перед запуском Migration Assistant (мой компьютер сообщает, что у него осталось 36 минут времени на шифрование), все новые записи, сделанные Migration Assistant, будут зашифрованы, и поэтому мои данные никогда не будут касаться NANDS в открытом виде.
Согласны ли вы с проблемой и моим решением?