
Экспертиза зашифрованного диска позволяет зафиксировать состояние носителя, определить признаки применённой системы защиты, исследовать доступные метаданные и при наличии законных средств доступа извлечь данные из BitLocker, FileVault, LUKS или другой системы. Возможность расшифровки оценивают только после изучения конкретного устройства и материалов.
Когда нужна экспертиза зашифрованного накопителя
Исследование проводят при корпоративном конфликте, увольнении сотрудника, споре с разработчиком, расследовании утечки, повреждении оборудования или необходимости получить документы с законно принадлежащего организации носителя. Задача эксперта состоит не в абстрактном «взломе пароля», а в сохранении доказательств и проверке доступных способов получения данных.
- ноутбук запрашивает ключ восстановления BitLocker;
- Mac не принимает известный пароль FileVault;
- зашифрованный внешний диск перестал монтироваться;
- нужно подтвердить, что защита была включена на определённую дату;
- требуется исследовать корпоративный носитель после инцидента;
- есть резервный ключ, но важно сохранить процесс извлечения для суда;
- необходимо отделить повреждение файловой системы от действия шифрования.
Что можно установить без расшифровки
Даже если содержимое недоступно, специалист может зафиксировать модель и серийный номер носителя, разметку, размеры разделов, отдельные служебные структуры, признаки системы шифрования и физическое состояние устройства. Объём доступных сведений зависит от технологии защиты и состояния данных.
Такая информация помогает ответить на предварительные вопросы: действительно ли раздел зашифрован, не перепутано ли шифрование с повреждением, какой тип ключа может потребоваться и безопасно ли продолжать работу с носителем.
Чем отличаются распространённые системы
| Система | Где применяется | Какие средства доступа проверяют |
|---|---|---|
| BitLocker | Windows и съёмные накопители | Ключ восстановления, корпоративный каталог, учётная запись, TPM и доступный сеанс |
| FileVault | Системные диски macOS | Пароль разрешённого пользователя, ключ восстановления и корпоративное управление |
| LUKS | Linux-системы и серверы | Разрешённая парольная фраза, keyfile, заголовок и резервная копия служебных данных |
| Аппаратное шифрование | Некоторые SSD и защищённые внешние диски | Контроллер, штатная утилита, ключ и состояние оборудования |
| Зашифрованный контейнер | Отдельный файл или виртуальный том | Программа, параметры контейнера, ключевой файл и разрешённые учётные данные |
Почему нельзя исследовать оригинал напрямую
Любой запуск системы способен изменить журналы, временные файлы и служебные структуры. Неудачная попытка восстановления может перезаписать данные, а накопитель с аппаратной неисправностью - окончательно выйти из строя. Поэтому исходное устройство сначала описывают, фотографируют и подключают через средства, исключающие запись, если это технически возможно.
Затем создают посекторную копию или иной пригодный для конкретной технологии образ. Для оригинала и копии рассчитывают контрольные суммы, а дальнейший анализ проводят преимущественно на рабочем экземпляре.

Что делать, если компьютер уже включён
Если зашифрованный раздел открыт и файлы доступны, выключение может закрыть единственный действующий сеанс. Не следует самостоятельно копировать папки, запускать обновления или искать ключи случайными программами. Зафиксируйте экран, отключите автоматический переход в сон, ограничьте посторонний доступ и свяжитесь со специалистом.
Решение о сохранении оперативной памяти, работающего сеанса и подключённых томов принимается с учётом полномочий владельца, цели исследования и риска изменения данных. Для суда процедура должна быть подробно описана.
Где могут храниться штатные ключи восстановления
- в корпоративной системе управления устройствами или каталоге;
- в учётной записи законного владельца устройства;
- в распечатке или файле, созданном при включении защиты;
- у системного администратора по утверждённой процедуре;
- на отдельном ключевом носителе или в защищённом хранилище;
- в резервной документации, переданной вместе с оборудованием.
Передача ключа эксперту оформляется отдельно. Не отправляйте пароль в открытом сообщении и не прикладывайте его к тому же письму, в котором находится образ диска.
Можно ли восстановить удалённые файлы после расшифровки
Иногда это возможно, но результат зависит от файловой системы, типа носителя, команды TRIM, последующей записи и особенностей шифрования. На SSD удалённые блоки могут быть очищены контроллером раньше, чем начнётся исследование. На повреждённом диске сначала оценивают физическое состояние и стабильность чтения.
Расшифровка не возвращает автоматически удалённые данные. После получения доступа применяются обычные методы экспертизы восстановления данных, но только к копии и с фиксацией результатов.
Какие материалы подготовить эксперту
- Сам компьютер, накопитель или заранее созданный образ.
- Документы о принадлежности устройства и полномочиях на исследование.
- Описание ситуации: когда доступ был утрачен и какие действия выполнялись после этого.
- Известные пароли, ключи восстановления и ключевые файлы по безопасному каналу.
- Сведения об операционной системе, учётных записях и корпоративном управлении.
- Резервные копии, журналы администратора и документы о настройке шифрования.
- Перечень нужных файлов, дат и обстоятельств, которые требуется установить.
Какие вопросы поставить перед экспертом
- имеются ли на носителе признаки применения системы шифрования;
- какая технология и какие параметры защиты обнаружены;
- доступны ли данные с использованием предоставленного ключа восстановления;
- соответствует ли представленный образ исходному накопителю по контрольным суммам;
- имеются ли признаки повреждения файловой системы или физической неисправности;
- какие файлы, метаданные и события доступны после получения законного доступа;
- возможно ли восстановить указанные удалённые данные и каковы ограничения результата.
Что эксперт не должен обещать заранее
Нельзя гарантировать расшифровку любого современного накопителя без ключа. Стойкая криптографическая защита именно для этого и применяется. Также нельзя обещать восстановление всех удалённых файлов или точную дату включения шифрования до изучения служебных данных и журналов.
Как сохранить доказательственное значение
В заключении описывают модель и идентификаторы носителя, состояние упаковки, способ подключения, используемые средства, рассчитанные контрольные суммы, порядок получения копии, предоставленные ключи и каждое выполненное действие. Найденные файлы связывают с путями, метаданными и источником.
Для комплексной работы могут потребоваться компьютерно-техническая экспертиза, анализ цифровых данных и исследование восстановления данных. Если носитель связан с программным проектом, дополнительно сохраняют журналы сборки и развёртывания.
Предварительно оценим состояние устройства, доступные ключи и безопасный порядок фиксации без необратимого изменения данных.