Windows [Tutorial] Cómo encriptar el Disco en Windows

Rudel

Overclockero retirado.
Se incorporó
28 Octubre 2004
Mensajes
8.727
Introducción:

Aprovechando que la reciente demanda que el FBI ha hecho a Apple para que desencripte el contenido de un iPhone (ver http://www.capa9.net/foro/threads/a...ama-la-obligue-a-desencriptar-iphone.1116617/), el tema de la encriptación de datos se ha puesto de moda y quiero aprovechar de mostrar como hacer uso de esta tecnología en nuestra vida diaria.

La mayoría de nosotros se preocupa de tener un respaldo actualizado con los datos que contiene nuestro PC o Notebook, pero pensemos un poco en lo que ocurre cuando otra persona consigue acceso a nuestro equipo, ya sea un ladrón que nos robó la mochila que lo contenía, o alguna ex celosa que lo toma mientras estamos ausentes.

¿Tenemos información privada en nuestro computador? ¿fotos comprometedoras? ¿datos contables? ¿acceso a nuestras cuentas de correo o redes sociales? ... un respaldo no nos protege en este tipo de situación.

Es aquí donde entra a jugar la encriptación ... esta es una técnica que desordena los datos de nuestro computador de tal forma que sólo pueden reordenarse si se conoce la palabra clave que se usó para desordenarlo.

BitLocker:

Windows proporciona un componente que realiza esta encriptación y desencriptación de manera automática, cada vez que accedemos a nuestro disco duro, el cual fue bautizado como "BitLocker"

El BitLocker forma parte de Windows Vista y Windows 7, en sus versiones Ultimate y Enterprise solamente; y también esta presente en Windows 8 Pro y Windows 10 Pro.

En este Tutorial, voy a mostrar cómo hacer uso de BitLocker para encriptar el disco duro de un notebook en Windows 8.1 Pro; pero otras versiones de Windows son similares.

Activar BitLocker:

BitLocker se activa en el Panel de Control, usando el componente "Cifrado de Unidad BitLocker":

b01.jpg


Aparece la siguiente ventana, en la cual podemos seleccionar cual disco queremos encriptar ... puede ser un sólo disco, o varios discos o incluso se puede encriptar un Pendrive usando el componente "BitLocker To Go":

b02.jpg


En este caso, mi PC tiene un solo disco, la Unidad C:\ y pulso en "Activar BitLocker" para iniciar el proceso de encriptar el disco.

En el caso de mi notebook, me aparece este mensaje:

b03.jpg


¿Que significa? .. normalmente Windows exige que el PC donde haremos la encriptación disponga de un dispositivo de hardware TPM (Trusted Platform Module) el cual sirve para almacenar la palabra clave usada para encriptar el disco.

Muchos PCs y Notebook modernos tienen un TPM incorporado en su placa madre, pero mi equipo es antiguo y no lo tiene. Afortunadamente, es posible indicar a Windows que deseamos usar BitLocker aun sin tener un TPM en nuestro computador.

Para ello, hay que hacer uso del editor de directivas locales, ejecutando el comando gpedit.msc y luego navegar hacia esta política:

Configuración del Equipo \ Plantillas Administrativas \ Componentes de Windows \ Cifrado de Unidad BitLocker \ Unidades del Sistema Operativo



Aquí, hacemos clic en la opción "Requerir Autenticación adicional al iniciar", se abre esta ventana:

b07.jpg


hay que cambiarla a "Habilitada" y seleccionar "Permitir BitLocker sin TPM ...", tal como se muestra en la figura. Luego, cerrar el Editor y reiniciar el PC para que el cambio tome efecto.

Ahora, volvemos a intentar activar el BitLocker en el Panel de Control y esta vez en lugar del error, Windows nos pregunta cómo queremos ingresar la clava de encriptación cada vez que iniciemos el equipo:

b08.jpg


.... meditemos esto un momento ... tener el disco duro encriptado significa que su contenido no puede leerse sin disponer de la clave de encriptación y por tanto el PC la va a solicitar cada vez que iniciemos Windows.

Aun mas ... si olvidamos la clave que se usó para encriptar el contenido del disco, NO HAY FORMA de acceder a los datos que contiene ... por tanto, los desmemoriados deben tener mucho cuidado de anotar esta clave en lugar seguro :)

Esta clave la podemos ingresar de dos formas: escribiéndola a mano cuando Windows inicie; o colocando un Pendrive que contiene un archivo con la clave codificada. En mi caso es seguro de que voy a perder el pendrive, así que prefiero escribir la contraseña cada vez :)

A continuación, el asistente de cifrado nos pregunta por la clave de encriptación .... una vez mas, asegurarse de NO OLVIDARLA

b09.jpg


Una vez ingresada la clave, el asistente nos obliga a generar un respaldo de la misma, ofreciendo varias alternativas: se puede imprimir, se puede guardar en un archivo o incluso a partir de Windows 8 se puede guardar en nuestra cuenta Microsoft .. en este ultimo caso, es posible recuperar la clave mas adelante navegando a https://onedrive.live.com/recoverykey ... en mi caso me voy por la alternativa de guardarla en un pendrive:

b11.jpg


Luego, el asistente nos pregunta si queremos encriptar todo el disco, o sólo la parte que está actualmente con información:

b12.jpg


Por fin, llega el momento de una confirmación final ... asegurarse de tener el pendrive con la clave insertado si es que se ha seleccionado la opción de "comprobación ..."

b13.jpg


Dado que en este ejemplo estamos encriptando el disco del sistema operativo, la encriptación no comenzará sino que hasta el próximo reinicio de Windows:

b14.jpg


Podremos ver que durante el inicio de Windows, el sistema nos pide la clave para desencriptar el disco:

b21.jpg


... aquí vemos entonces que si alguien ha robado el notebook, no podrá acceder a su contenido. Ni siquiera sacar el disco del equipo y colocarlo en otro PC servirá de algo, pues el disco está encriptado y sin la clave no se puede leer.

Una vez que ingresamos la clave, Windows sigue booteando y finalmente podemos luego observar que ahora nuestro disco duro aparece con un icono de un candado, para denotar que está encriptado:

b15.jpg


El proceso de encriptar el disco no es instantáneo y puede durar varias horas, tiempo durante el cual podemos examinar su avance en la barra de estado:

b17.jpg


b18.jpg



Desactivar el Encriptado:

Una vez que estamos con Windows activo (es decir, una vez que hemos ingresado con la clave de encriptación), podemos administrar el BitLocker y en particular es posible deshacer el encriptado:

b16.jpg



Conclusión:

BitLocker es relativamente fácil de usar y la unica precaución que debemos tener es asegurarnos de usar una clave de encriptación que no podamos olvidar.

Desde luego, es una incomodidad tener que estar ingresando esta clave cada vez que iniciemos Windows, pero a cambio tenemos la certeza de que nadie podrá acceder a nuestra información en caso de que el notebook nos sea hurtado o usado sin permiso.
 

clusten

ADMIN
Miembro del Equipo
ADMIN
Se incorporó
1 Julio 2007
Mensajes
6.178
Muy buen tutorial.
Ahora entiendo por qué herramientas (en particular, la Samsung del disco duro) me indicaban que no podía encriptar mis discos, claro si no tengo tpm

Enviado desde mi XT1225 mediante Tapatalk
 
Upvote 0

Pepo

Gold Member
Se incorporó
27 Octubre 2009
Mensajes
2.128
Preguntas.

¿En la clave puedo introducir carácteres?, por lo general suelo usar claves super complicadas en modo de frases, además de saber qué tan larga puede ser.
 
Upvote 0

dwyer

Sonidista-Computin
Se incorporó
10 Mayo 2005
Mensajes
2.699
Que buena guia Rudel, ahora unas consultas
No pudiste hacer pruebas de disco? lo dejaría más lento?
Sabiendo la clave, se podrá ver el disco en otro equipo? (me pongo en el caso que muera la placa madre o se queme el notebook)

Saludos
 
Upvote 0

Rudel

Overclockero retirado.
Se incorporó
28 Octubre 2004
Mensajes
8.727
¿En la clave puedo introducir carácteres?, por lo general suelo usar claves super complicadas en modo de frases, además de saber qué tan larga puede ser.

Si, la clave tiene las mismas caracteristicas que una clave de Logon de Windows ... y su longitud minima es de 8 caracteres (ignoro cuanto es su longitud maxima).
 
Upvote 0

Rudel

Overclockero retirado.
Se incorporó
28 Octubre 2004
Mensajes
8.727
Que buena guia Rudel, ahora unas consultas
No pudiste hacer pruebas de disco? lo dejaría más lento?

No tuve tiempo para hacer pruebas de rendimiento y entiendo que encriptar el disco tiene efectivamente un pequeño impacto en su velocidad, pero es bastante despreciable comparado con el valor de tus datos ... acá hay unas pruebas comparativas que hallé en la web:

http://www.tomshardware.com/reviews/bitlocker-truecrypt-encryption,2587.html

Sabiendo la clave, se podrá ver el disco en otro equipo? (me pongo en el caso que muera la placa madre o se queme el notebook)

Si, se puede ... por ejemplo, saqué el disco del equipo, lo puse en un cofre y lo conecté a otro PC, aparece el siguiente mensaje, avisando que el disco esta encriptado:

b19.jpg


y a continuación te pide la password para acceder a su contenido:

b20.jpg


:)
 
Upvote 0

Pepo

Gold Member
Se incorporó
27 Octubre 2009
Mensajes
2.128
Muy bien

¿Y qué pasaría si ese disco (ya sea en un cofre USB o directo a la mobo) es detectado por otro OS. Cualquier distro de Linux o un mac OS
 
Upvote 0

Rudel

Overclockero retirado.
Se incorporó
28 Octubre 2004
Mensajes
8.727
Muy bien

¿Y qué pasaría si ese disco (ya sea en un cofre USB o directo a la mobo) es detectado por otro OS. Cualquier distro de Linux o un mac OS

No pasa nada .. el disco solo puede leerse en un PC que tenga Windows (y con el cliente de BitLocker instalado), y desde luego siempre que uno sepa cual es la clave de encriptación.
 
Upvote 0

Boogiepop

Fanático
Se incorporó
2 Septiembre 2005
Mensajes
1.053
Como todos tus aportes excelente, y super claros.

Unas consultas, ya quedo claro que la velocidad del disco se ve infimamente disminuida, según lo que vistes afecta la carga de Windows y lo otro se necesita de alguna cantidad de espacio reservado en el disco para realizar esta operación.

Saludos y gracias
 
Upvote 0

Rudel

Overclockero retirado.
Se incorporó
28 Octubre 2004
Mensajes
8.727
Unas consultas, ya quedo claro que la velocidad del disco se ve infimamente disminuida, según lo que vistes afecta la carga de Windows y lo otro se necesita de alguna cantidad de espacio reservado en el disco para realizar esta operación.

En mi caso, no noté ninguna carga adicional en Windows .. aunque se trataba de un equipo con procesador Core i5, a lo mejor en un Celeron el impacto es mas notorio.

Ignoro cuanto espacio adicional requiere, aunque al encriptar el disco de Sistema, Windows crea una partición adicional muy pequeña, para que el PC pueda iniciar el booteo y pedir la clave, luego de lo cual el resto de Windows puede cargarse desde la partición encriptada.

De todas formas, creo que es mala idea tratar de encriptar un disco que esta casi lleno ... yo primero haría aseo antes de intentarlo :)
Salu2,


Rudel
 
Upvote 0

clusten

ADMIN
Miembro del Equipo
ADMIN
Se incorporó
1 Julio 2007
Mensajes
6.178
Ayer probe esto y me llamó la atención que Windows 10 ofrece dos modos de encriptación:
- Uno con XTS-AES que solo es posible de leer en windows 10 1511 (la actualización de Noviembre)
- El típico.

Opte por el típico pues no se si quiera restringirme a windows 10 para leer (si muere mi disco principal y no tengo para comprar un SSD, puede que lleve el disco duro encriptado a la pega por si necesito datos. En la pega los equipos tienen windows 7 solamente).
 
Upvote 0

Rudel

Overclockero retirado.
Se incorporó
28 Octubre 2004
Mensajes
8.727
Ayer probe esto y me llamó la atención que Windows 10 ofrece dos modos de encriptación:
- Uno con XTS-AES que solo es posible de leer en windows 10 1511 (la actualización de Noviembre)
- El típico.

Gracias por el dato ... no lo conocía ya que aun soy novato en Windows 10 :)
Salu2
 
Upvote 0
Subir