Любой инженер по защите данных рано или поздно сталкивается с неудобным вопросом клиента: "А что будет с моими файлами через пятьдесят или сто лет, когда меня не станет?" Ответ звучит мрачно, но честно: почти всё, что зашифровано сегодняшними штатными средствами Windows, умрёт вместе с владельцем - и не потому, что криптография слабая, а потому, что она слишком хорошо привязана к живому человеку. Эта статья разбирает, как устроены EFS и BitLocker с точки зрения долговечности, что происходит с носителями и алгоритмами на горизонте столетия, почему брутфорс AES-256 останется фантастикой, а квантовая угроза асимметрии - реальностью, и почему единственная работающая стратегия цифрового наследия строится не на технологиях, а на живых процедурах вокруг них.

Как EFS привязывает файлы к человеку и почему это почти безвозвратно

Encrypting File System работает стелсом: пользователь ставит галочку "шифровать содержимое", система молча генерирует симметричный ключ FEK для каждого файла, затем шифрует этот ключ открытой частью сертификата пользователя и прячет результат в атрибут файла. Закрытый ключ сертификата хранится в профиле, но и он не лежит голым - он защищён механизмом DPAPI. А вот тут начинается цепочка, которая и губит наследие. Мастер-ключ DPAPI выводится из пароля учётной записи пользователя через PBKDF2 с итерациями. Нет пароля - нет мастер-ключа. Нет мастер-ключа - нет закрытого ключа сертификата. Нет сертификата - нет FEK. Матрица наследования обрывается на самом первом звене.

Через сто лет наследник получит диск с идеально читаемыми байтами файловой системы NTFS и абсолютно бессмысленным содержимым целевых файлов. Даже если сохраниться каталоги с сертификатами и файлами мастер-ключей, всё это зашифровано производными от пароля, который ушёл из жизни вместе с владельцем. Сложность подбора зависит от пароля: восьмисимвольный человеческий пароль подберут, двадцатисимвольная случайная строка - нет. Единое исключение в этой схеме - агент восстановления данных, DRA. В корпоративной среде каждый EFS-файл шифруется дополнительно и на сертификат агента. Если организация или владелец заранее создали такой сертификат и вложили закрытый ключ в надёжное хранилище, наследник получает шанс. Домашние пользователи о DRA не слышали вообще.

Есть и второй сценарий потери: забытый пароль. В доменной среде пароль сбрасывается администратором - и DPAPI этого не прощает без доменной резервной копии мастер-ключей. Контроллер домена создаёт дополнительный слой, позволяющий восстановить мастер-ключи, но сам контроллер через сто лет мёртв и разложен. Локальная учётка при смене пароля "сверху" теряет доступ к старым мастер-ключам безвозвратно: старый пароль был нужен, чтобы их перешифровать. Специалист по защите данных констатирует - EFS спроектирован так, чтобы выживание данных зависело от выживания аутентификатора. Это правильный выбор для конфиденциальности при жизни и катастрофа для конфиденциальности через столетие.

BitLocker и TPM как цельная защита и цельный ящик

BitLocker решает иную задачу - защиту целого тома при физической краже, - и поэтому устроен иначе. Том шифруется симметричным ключом, который в свою очередь защищён одним или несколькими "протекторами": TPM, PIN, внешний USB-ключ, пароль, ключ восстановления, доменная завязка. Стандартная конфигурация - TPM plus ничего больше. Диск расшифровывается сам, при условии, что загрузка проходит по цепочке доверия: измерения PCR в TPM совпали, ключ выпущен. Это роскошь для живого владельца и тупик для наследника.

TPM - это аппаратный элемент с ограниченным сроком службы и с прошивкой, привязанной к материнской плате конкретной машины. Через сто лет этой материнской платы не существует в работоспособном виде, и даже если бы существовала, выпуск ключа из TPM зависел бы от состояния Secure Boot, измерений загрузчика и прошивки - деталей, которые невозможно гарантировать на горизонте поколений. Нельзя "вынуть" ключ из TPM и положить его на бумагу: весь смысл модуля в том, что ключ не покидает его корпус.

Спасательный круг в этой схеме - сорокавосьмизначный ключ восстановления BitLocker. Он печатается один раз при создании тома, и обладателям он позволяет разблокировать диск на любой машине без TPM. Microsoft по умолчанию предлагает сохранить этот ключ в учётной записи в облаке - и облако через сто лет почти гарантированно мёртво (о политиках неактивных аккаунтов ниже). Распечатает ли пользователь ключ и положит ли его в сейф - вопрос гигиены, а не технологии. Ещё важнее то, что современные версии BitLocker плавно мигрируют от AES-CBC к XTS режиму с разным размером ключей, а будущие версии могут сменить формат метаданных тома до неузнаваемости. Даже при наличии ключа восстановления наследнику через сто лет понадобится версия программы, способная читать заголовок тома в формате, снятом с производства столетие назад.

Носители стареют быстрее, чем алгоритмы

Пока криптограф спорит о брутфорсе, материаловед молча хоронит саму основу: физический носитель. Современный SSD - это заряд в ячейках NAND-флеш памяти, и этот заряд стекает. Отключённый от питания накопитель при комнатной температуре держит данные годами, спецификации JEDEC для потребительского класса рассчитаны на год хранения после износа ячеек, но по мере деградации тоннелей оксида это время падает до недель и месяцев. На горизонте двадцати лет читать такой SSD уже нечего, не говоря о веке. Контроллер, таблицы трансляции и прошивка SSD добавляют ещё один уровень хрупкости: даже живые ячейки бесполезны, если контроллер не смог собрать из них логические блоки.

HDD держится намного дольше - намагниченность пластин в благоприятных условиях живёт десятилетиями, - но механика, подшипники, герметичная среда и прошивка серво-зоны стареют тоже. Через тридцать-сорок лет поднять нечитаный HDD - удача, через сто - чудо. Оптика интереснее. Обычные DVD и Blu-ray на органическом слое деградируют за пять-двадцать лет, в зависимости от температуры и влажности. Позиционируемая как архивная M-Disc использует неорганический камнеподобный слой и заявляет срок в тысячу лет при лабораторном моделировании, и это действительно самый долговечный массовый носитель, доступный сегодня. Парадокс лишь в том, что через сто лет понадобится устройство чтения, драйвер и разъём, совместимые с чем-то, а USB и SATA будут для наследников тем же, чем для нас являются разъёмы перфоленты.

Форматы контейнеров устаревают быстрее носителей. Зашифрованный файл PFX, том VeraCrypt, архив 7-Zip, база менеджера паролей - всё это программные форматы с версиями, структурами заголовков и тонкостями реализации. Чтение такого контейнера через сто лет потребует сохранения не только самих байтов, но и исполняемого кода читалки под архитектуру, которая умрёт вместе с нами. Архивная практика говорит: долго живёт то, что реализовано усилиями множества независимых систем. Открытая спецификация, несколько реализаций, простое ядро - шанс есть; проприетарная монолитная программа - нет.

Криптография против времени и что именно в ней стареет

История шифрования учит одному: ассиметрия стареет быстрее симметрии. Алгоритмы с короткими ключами, прекрасные в своё десятилетие, становятся декоративными. DES с пятидесятишестибитным ключом пал от брутфорса в конце девяностых, 3DES сегодня официально недопустим в новых системах из-за атаки на блок в шестьдесят четыре бита, RSA-1024 вычислительно подбираем крупными игроками и выведен из обращения стандартами. Закон Мура делает ключи фиксированного размера слабее на бит полезной стойкости каждые полтора-два года. Через сто лет RSA-2048 и ECC на P-256 будут выглядеть так же жалко, как сегодня выглядит RSA-512.

Симметричное шифрование стареет иначе. AES-256 при сохранении корректности реализации остаётся недосягаемым для прямого брутфорса не на поколения, а на физические эпохи. 2^256 вариантов ключа - чудовищное число: полный перебор даже на гипотетической флотилии, построенной из всех ресурсов человечества, занял бы времени больше возраста Вселенной. Термодинамика добавляет гвоздь в крышку этой идеи: минимальная энергия на одно переключение бита при комнатной температуре по принципу Ландауэра такова, что счётчик на 256 бит нельзя инкрементировать до конца никаким энергетическим бюджетом звёздного масштаба. Уязвимыми местами AES являются реализации - побочные каналы, плохие генераторы случайности, вывод ключей из слабых паролей. Сам шифр - прочная скала.

Квантовая угроза асимметрии реальна уже как угроза времени, а не вычислительная. Алгоритм Шора на квантовом компьютере достаточного масштаба раскладывает всю сегодняшнюю асимметрию - RSA, DSA, ECDH, ECDSA - за полиномиальное время. Такого компьютера нет сегодня, но для столетнего наследия фраза "сегодня нет" бессмысленна. Симметрии квантовая машина даёт только квадратичное ускорение по Гроверу, то есть AES-256 деградирует до условных 128 бит - всё ещё непрактично. Опаснее другой вектор: стратегия сохранения сейчас, расшифровки потом. Зашифрованные перехваченные данные хранятся десятилетиями в ожидании квантового взломщика. Любые архивы с асимметричной криптографией в схеме гибридного шифрования, созданные сегодня, через сорок лет могут стать открытым текстом, даже если алгоритм применён корректно.

Постквантовые алгоритмы - решение для новых данных, но наследство сегодняшнего дня уже зашифровано старой математикой. Криптографический вывод простого вида: долговечность определяется симметрией и силой парольной фразы, а смертельными болезнями являются привязка ключей к учётной записи, оборудованию и сервисам, а также асимметрия, живущая слишком долго.

Единственная стратегия из живых процедур вместо мёртвых технологий

Вывод из предыдущих разделов провоцирует неудобную мысль: технологическое решение цифрового наследия отсутствует по определению. Любой самодостаточный зашифрованный артефакт, оставленный потомкам, теряет либо ключевой материал, либо носитель, либо формат, либо читалку, либо правовой контекст. Работающая стратегия - процедурная: данные не передадутся, пока люди, знающие, как их расшифровать, находятся в процессе и передают этот процесс дальше.

  1. Наследники вводятся в курс заранее: существование архива, его расположение, назначение и граница доступа - без долгих описаний, технически чётко.
  2. Менеджер паролей настраивается с функцией аварийного доступа, при которой доверенный человек получает информацию после таймера ожидания и подтверждения отсутствия активности владельца.
  3. Ключи восстановления BitLocker, мастер-пароли менеджера и закрытый ключ DRA печатаются на бумаге и помещаются в опечатанный конверт, хранящийся в сейфе нотариуса вместе с завещанием.
  4. Архив периодически обновляется: пересоздаётся на новом носителе каждые пять-семь лет, формат контейнера перезаписывается актуальным, записи состояния проверяются тестовым расшифрованием.
  5. Юридическая часть синхронизируется с технической: завещание упоминает архив и указывает, где лежит конверт, но не раскрывает паролей (нотариальный бланк - не менеджер паролей).
  6. Критичные по смыслу архивы разделяются: важное размножается на двух-трёх разнотипных носителях плюс печатная копия самых малых ключевых материалов.

Список по сути сводится к одной формуле: носители и пароли - расходный материал, доверенные люди и процедура - актив. Наследник, получающий ключ восстановления у нотариуса и бумажку с мастер-паролем, справится без понимания, чем отличается XTS от CBC. Наследник, получающий только диск, никому не поможет ни вычислительной мощью, ни энтузиазмом.

Облачные учётные записи и наследство, которое испаряется

Современный человек хранит половину жизни в облаке - фотографии, переписку, купленный контент, резервные копии. С точки зрения наследия это самый хрупкий слой. Учётные записи облачных сервисов регулируются пользовательским соглашением, а не семейным правом, и большинство соглашений передачу аккаунта по наследству не предусматривают. Политики неактивных учётных записей добавляют механический таймер: крупные сервисы удаляют или блокируют аккаунты после длительного отсутствия входа - типичные пороги составляют от одного до двух лет. После смерти владельца никто не заходит, таймер истекает, данные аннигилируются по регламенту. Даже там, где наследники могут официально обратиться за содержимым, процесс требует документов, согласия всех участников и времени, а итог часто сводится к архиву общедоступных данных без переписки и без платного контента - лицензии на приобретённое в облаках обычно не переходят по наследству как вещь.

Специалистский итог одинаков во всех разделах. Все три оси - носитель, формат, ключ - автономно не переживают владельца. EFS пришивает данные к паролю, BitLocker - к железу, облака - к регламенту активности. Через столетие из нашего цифрового наследия выживёт только то, что было в живом процессе передачи: ключи, распечатанные и переданные людям, архивы, перезаписанные на новые носители по расписанию, и минимум один наследник, который знает, что архив существует и как к нему подступиться. Цифровое наследие - это не артефакт, который можно положить в сейф, а практика, которую нужно практиковать при жизни.