آموزش رمزگذاری روی فولدر در ویندوز ۷، ۱۰ و ۱۱
امنیت و احراز هویت 1405/06/13 23 دقیقه مطالعه 7 بازدید

آموزش رمزگذاری روی فولدر در ویندوز ۷، ۱۰ و ۱۱

این مقاله روش‌های قفل‌کردن و رمزگذاری پوشه‌ها را در نسخه‌های مختلف ویندوز با قابلیت‌های داخلی، فایل ZIP و ابزارهای معتبر توضیح می‌دهد. همچنین تفاوت رمزگذاری و مخفی‌کردن، محدودیت هر روش، بازیابی دسترسی و نکات انتخاب رمز امن را بررسی می‌کند.

علی حسینی
علی حسینی

کارشناس امنیت سایبری

برای رمز گذاشتن روی فولدر در ویندوز، از EFS، BitLocker یا آرشیو رمزدار 7-Zip و WinRAR استفاده کنین. انتخاب مناسب به نسخه ویندوز و شیوه استفاده شما بستگی دارد. ابزارهای پنهان‌سازی، قفل امنی برای فایل‌ها نمی‌سازند.

در نسخه‌های Pro و Enterprise ویندوز، EFS فایل‌های پوشه را به حساب کاربری شما گره می‌زند. این گزینه از مسیر Properties و Advanced در دسترس است. حتماً گواهی بازیابی را پشتیبان بگیرین. EFS رمز جداگانه‌ای برای بازکردن پوشه از شما نمی‌خواهد.

برای محافظت از یک درایو کامل، BitLocker در نسخه‌های پشتیبانی‌شده ویندوز انتخاب مناسب‌تری است. این قابلیت داده‌های درایو را رمزگذاری می‌کند. کلید بازیابی را جدا از همان دستگاه نگه دارین. بدون آن، بازیابی اطلاعات می‌تواند غیرممکن شود.

اگر می‌خواین پوشه را جابه‌جا یا ارسال کنین، با 7-Zip یا WinRAR یک آرشیو رمزدار بسازین. File Explorer ویندوز برای ZIP معمولی رمزگذاری ارائه نمی‌دهد. در تنظیمات برنامه، AES-256 و رمز قوی را انتخاب کنین. اگر قالب آرشیو اجازه می‌دهد، نام فایل‌های حساس را هم رمزگذاری کنین.

گزینه Make This Folder Private به ویندوز XP تعلق داشت و در ویندوز 10 و 11 وجود ندارد. محدودکردن Share فقط دسترسی شبکه را می‌بندد؛ فایل‌ها را رمزگذاری نمی‌کند. اسکریپت Folder Locker هم پوشه را پنهان می‌کند و رمز را داخل فایل bat نگه می‌دارد.

پس برای اطلاعات حساس به آن اعتماد نکنین.

نکات کلیدی این مقاله:

  • EFS یا BitLocker بسته به نسخه ویندوز، فایل‌های پوشه یا کل درایو را رمزگذاری می‌کنند.
  • 7-Zip یا WinRAR برای ساخت آرشیو رمزدار مناسب‌اند؛ ZIP داخلی ویندوز رمزگذاری ندارد.
  • Folder Locker ≠ رمزگذاری این اسکریپت فقط پوشه را پنهان می‌کند و امنیت واقعی نمی‌سازد.

رمزگذاری فولدر در ویندوز چیست و چه تفاوتی با مخفی‌سازی دارد؟

رمزگذاری فولدر یعنی محتوای فایل‌های داخل پوشه با الگوریتمی مثل AES-256 به کدی نامفهوم تبدیل می‌شه که فقط با کلید یا رمز درست باز می‌شه. مخفی‌سازی برعکسه؛ فقط پوشه رو از دید عادی پنهان می‌کنه، ولی فایل‌ها دست‌نخورده و برای هرکسی که راهش رو بلد باشه کاملاً قابل‌خواندنن.

چرا خیلی‌ها این دو رو قاطی می‌کنن؟

تنظیم اتریبیوت Hidden روی یک پوشه، کارش رو در چند ثانیه انجام می‌ده. کاربر فکر می‌کنه اطلاعاتش امنه. اما هر کسی که تنظیمات نمایش فایل‌های مخفی رو در File Explorer فعال کنه، بلافاصله همه‌چیز رو می‌بینه.

در مقابل، رمزگذاری واقعی داده‌ها رو در سطح دیسک تغییر می‌ده. حتی اگه هارد رو از کامپیوتر جدا کنین و روی سیستم دیگه‌ای وصل کنین، بدون کلید درست چیزی قابل‌خواندن نیست.

چه زمانی به رمزگذاری واقعی نیاز دارید؟

  • وقتی فایل‌های مالی، اسناد هویتی یا قراردادها رو نگه می‌دارین
  • وقتی لپ‌تاپتون به‌سرقت بره یا گم بشه و می‌خواین داده‌ها دست کسی نیفته
  • وقتی چند نفر با یک کامپیوتر مشترک کار می‌کنن

در ادامه این مقاله، هم روش‌های واقعی رمزگذاری (مثل EFS و BitLocker) رو یاد می‌گیرین و هم می‌فهمین کدوم ترفندهای رایج فقط توهم امنیت می‌دن.

رمزگذاری فولدر در ویندوز چیست و چه تفاوتی با مخفی‌سازی دارد؟

انتخاب روش مناسب رمزگذاری بر اساس نسخه ویندوز

انتخاب روش رمزگذاری فولدر مستقیماً به نسخه ویندوزتون بستگی داره. اگه Windows 10/11 Pro یا Enterprise دارین، EFS و BitLocker به‌صورت داخلی در دسترسه؛ اما در نسخه Home این دو غیرفعالن و باید سراغ نرم‌افزار شخص ثالث برین.

چطور بفهمیم چه نسخه‌ای داریم؟

  1. کلید ویندوز + R رو بزنین و winver رو تایپ کنین
  2. یا از مسیر Settings → System → About نسخه دقیق رو ببینین
  3. عبارت «Edition» رو در همون صفحه چک کنین (Home، Pro، Enterprise یا Education)

اگه دقیقاً نمی‌دونین فرق نسخه‌ها در چیه، مقاله مقایسه انواع نسخه‌های ویندوز ۱۱؛ تفاوت Home، Pro و Enterprise رو بخونین تا مطمئن بشین کدوم قابلیت‌ها برای شما فعاله.

جدول تصمیم‌گیری سریع

  • Windows 10/11 Home → 7-Zip، WinRAR یا VeraCrypt
  • Windows 10/11 Pro/Enterprise/Education → EFS برای یک فولدر، BitLocker برای کل درایو
  • سیستم‌های قدیمی‌تر مثل Windows 8.1 → قبل از هر اقدامی از نصب‌بودن آخرین آپدیت‌ها مطمئن بشین؛ اگه هنوز در حال راه‌اندازی سیستم هستین، آموزش نصب گام‌به‌گام ویندوز ۸.۱ کمکتون می‌کنه

نکته مهم: نسخه ویندوز فقط ابزار در دسترس رو مشخص می‌کنه، نه سطح امنیت نهایی. انتخاب رمز قوی و پشتیبان‌گیری درست، در هر نسخه‌ای اهمیت یکسانی داره.

انتخاب روش مناسب رمزگذاری بر اساس نسخه ویندوز

آموزش رمزگذاری فولدر با EFS در ویندوز 10 و 11

EFS (Encrypting File System) تنها روش رمزگذاری واقعی داخل خود ویندوزه؛ کافیه از Properties پوشه گزینه Advanced رو باز کنین و تیک «Encrypt contents to secure data» رو بزنین. این قابلیت فقط روی درایو NTFS و در نسخه‌های Pro، Enterprise و Education کار می‌کنه.

مراحل دقیق فعال‌سازی EFS

  1. روی فولدر مورد نظر راست‌کلیک کنین و Properties رو باز کنین
  2. در تب General روی دکمه Advanced کلیک کنین
  3. گزینه «Encrypt contents to secure data» رو تیک بزنین
  4. روی OK بزنین و بعد Apply رو تأیید کنین
  5. در پنجره باز شده، «Apply changes to this folder, subfolders and files» رو انتخاب کنین

چند نکته که نباید نادیده بگیرین

اگه Windows 11/10 Home دارین، این تیک اصلاً در دسترس نیست یا غیرفعال نمایش داده می‌شه. در این حالت باید سراغ روش‌های بعدی این مقاله برین.

پس از رمزگذاری، نام پوشه معمولاً به رنگ سبز نمایش داده می‌شه. این فقط یک نشانه بصریه، نه خود رمزگذاری.

مراحل فعال‌سازی EFS در تنظیمات Advanced ویندوز
پنجره Advanced Attributes برای فعال‌سازی EFS روی یک فولدر
آموزش رمزگذاری فولدر با EFS در ویندوز 10 و 11

پشتیبان‌گیری از گواهی و کلید بازیابی EFS

بلافاصله بعد از رمزگذاری با EFS باید از گواهی (Certificate) پشتیبان بگیرین؛ چون این گواهی به پروفایل کاربری شما گره خورده و بدون اون، بعد از نصب مجدد ویندوز یا خرابی پروفایل، فایل‌ها برای همیشه غیرقابل‌بازیابی می‌شن.

مراحل گرفتن بکاپ از گواهی

  1. پس از فعال‌سازی EFS، پیام پیشنهاد بکاپ رو با کلیک روی نوار زرد بازیابی کنین یا certmgr.msc رو اجرا کنین
  2. مسیر Personal → Certificates رو باز کنین و گواهی مربوط به EFS رو پیدا کنین
  3. روی گواهی راست‌کلیک کنین و All Tasks → Export رو انتخاب کنین
  4. گزینه «Yes, export the private key» رو بزنین
  5. یک رمز عبور قوی برای فایل .pfx تعیین کنین و اون رو در جایی خارج از همون کامپیوتر ذخیره کنین (فلش، هارد خارجی یا فضای ابری امن)

قبل از فرمت یا نصب مجدد چیکار کنیم؟

اگه قصد نصب مجدد ویندوز رو دارین، حتماً پیش از شروع، فایل .pfx رو خارج از سیستم ذخیره کنین. اگه برای این کار به فلش بوت‌شدنی نیاز دارین، آموزش بهترین نرم‌افزارهای ساخت فلش بوت برای نصب ویندوز بهتون کمک می‌کنه.

بدون این بکاپ، حتی تیم پشتیبانی مایکروسافت هم نمی‌تونه فایل‌های رمزشده رو برایتون بازیابی کنه.

رمزگذاری پوشه با BitLocker و درایو مجازی رمزگذاری‌شده

BitLocker به‌طور مستقیم یک فولدر رو رمزگذاری نمی‌کنه؛ این ابزار کل یک درایو یا پارتیشن رو رمز می‌کنه. برای رمزگذاری فقط یک پوشه، باید یک درایو مجازی (VHD) بسازین و فقط همون رو با BitLocker قفل کنین.

ساخت درایو مجازی رمزشده

  1. از Disk Management گزینه «Create VHD» رو انتخاب کنین و حجم موردنیاز رو تعیین کنین
  2. درایو مجازی رو Initialize و فرمت NTFS کنین
  3. روی درایو تازه‌ساخته راست‌کلیک کنین و «Turn on BitLocker» رو بزنین
  4. رمز عبور تعیین کنین و کلید بازیابی رو ذخیره کنین
  5. فایل‌های مورد نظرتون رو داخل این درایو مجازی کپی کنین

چه زمانی BitLocker بهتره؟

اگه هدفتون رمزگذاری کل یک هارد خارجی یا درایو دیتاست، BitLocker مستقیم‌ترین راهه. برای راهنمای کامل رمزگذاری درایو، مقاله آموزش کامل رمزگذاری درایو در ویندوز ۷، ۸ و ۱۰ (BitLocker) رو مطالعه کنین.

یادتون باشه BitLocker هم فقط در نسخه‌های Pro، Enterprise و Education موجوده.

گذاشتن رمز روی فولدر با 7-Zip یا WinRAR

ساده‌ترین راه رمزگذاری فولدر برای کاربران Windows Home، فشرده‌سازی اون با رمز عبور توسط 7-Zip یا WinRAR است. هر دو نرم‌افزار از الگوریتم AES-256 پشتیبانی می‌کنن و کاملاً رایگان یا کم‌هزینه‌ان.

مراحل رمزگذاری با 7-Zip

  1. روی پوشه راست‌کلیک کنین و 7-Zip → Add to archive رو بزنین
  2. فرمت خروجی رو روی 7z یا zip بذارین
  3. در بخش Encryption رمز عبور رو وارد کنین
  4. روش رمزگذاری AES-256 رو انتخاب کنین
  5. تیک «Encrypt file names» رو هم بزنین تا حتی اسم فایل‌ها دیده نشه

تفاوت با WinRAR

در WinRAR مسیر مشابهه: راست‌کلیک → Add to archive → تب Advanced → Set password. این کار خیلی شبیه رمزگذاری فایل اکسل هستش؛ اگه با اون روش آشنایین، مقاله آموزش کامل رمزگذاری روی فایل اکسل منطق مشابهی رو نشون می‌ده.

بعد از رمزگذاری، فایل اصلی رو حتماً پاک کنین؛ وگرنه نسخه رمزنشده هنوز روی دیسک باقی می‌مونه.

چرا فایل اکسپلورر ویندوز امکان ساخت فایل ZIP رمزدار ندارد؟

قابلیت «Compressed (zipped) Folder» در File Explorer فقط برای فشرده‌سازی طراحی شده، نه رمزگذاری. مایکروسافت هیچ‌وقت گزینه Set password رو به این ابزار داخلی اضافه نکرده و این محدودیت هنوز در ویندوز ۱۱ هم پابرجاست.

کاربرها چرا گیج می‌شن؟

خیلی از کاربرها انتظار دارن با راست‌کلیک روی فایل ZIP، گزینه رمز عبور ببینن. اما این گزینه فقط بعد از نصب نرم‌افزارهایی مثل 7-Zip یا WinRAR اضافه می‌شه.

راه‌حل چیه؟

  • یکی از نرم‌افزارهای فشرده‌سازی شخص ثالث رو نصب کنین
  • یا از EFS برای رمزگذاری مستقیم پوشه استفاده کنین (اگه نسخه ویندوزتون Pro باشه)
  • یا از VeraCrypt برای ساخت کانتینر رمزشده استفاده کنین

در نسخه‌های آینده ویندوز هم بعید به‌نظر می‌رسه مایکروسافت این قابلیت رو اضافه کنه، چون سیاست فعلیش تمرکز روی OneDrive و BitLocker است.

محدودکردن دسترسی به فولدر؛ روشی متفاوت از رمزگذاری

محدودکردن دسترسی از طریق مجوزهای NTFS، فقط تعیین می‌کنه کدام کاربر یا گروه اجازه باز کردن پوشه رو داره؛ این کار داده‌ها رو رمزگذاری نمی‌کنه و در برابر برداشتن هارد از سیستم هیچ محافظتی نداره.

چطور دسترسی رو محدود کنیم؟

  1. روی پوشه راست‌کلیک کنین و Properties رو باز کنین
  2. به تب Security برین
  3. روی Edit کلیک کنین و کاربر یا گروه مورد نظر رو انتخاب کنین
  4. سطح دسترسی (Read، Write، Full control) رو تنظیم کنین

چرا این روش کافی نیست؟

اگه کسی از یک لایو یو‌اس‌بی بوت کنه یا هارد رو به سیستم دیگه‌ای وصل کنه، مجوزهای NTFS به‌راحتی دور زده می‌شن. برای امنیت واقعی، این روش باید همراه با EFS یا BitLocker استفاده بشه، نه به‌جای اون‌ها.

به همین دلیل، محدودکردن دسترسی رو باید یک لایه اضافی امنیتی در نظر بگیرین، نه جایگزین رمزگذاری.

هشدار درباره Folder Locker و فایل‌های Batch جعلی

اسکریپت‌های معروف Folder Locker که با فایل Batch ساخته می‌شن، اصلاً رمزگذاری انجام نمی‌دن. این ترفند فقط اسم پوشه رو به یک کد سیستمی تغییر می‌ده و اتریبیوت Hidden روش می‌ذاره؛ فایل‌ها بدون هیچ تغییری روی دیسک باقی می‌مونن.

چرا این روش خطرناکه؟

  • هرکسی با راست‌کلیک روی فایل bat. و انتخاب Edit، رمز عبور رو به‌صورت متن ساده می‌بینه
  • نمایش دادن فایل‌های مخفی در تنظیمات File Explorer، کل ماجرا رو لو می‌ده
  • این روش هیچ استاندارد رمزنگاری‌ای پشتش نیست

چرا امنیت کاذب خطرناک‌تر از نبود امنیته؟

وقتی فکر می‌کنین پوشه‌تون امنه، دیگه بکاپ نمی‌گیرین یا اطلاعات حساس رو بی‌احتیاط‌تر نگه می‌دارین. این باور غلط، ریسک واقعی رو از حالت مدیریت‌شده به یک فاجعه بی‌خبر تبدیل می‌کنه.

توصیه‌مون اینه: این روش رو فراموش کنین و به‌جاش سراغ EFS، BitLocker یا 7-Zip برین.

مقایسه EFS، BitLocker، WinRAR و 7-Zip

هر چهار روش رمزگذاری واقعی هستن، اما در دسترس‌بودن و کاربردشون فرق دارن. EFS و BitLocker فقط روی نسخه‌های Pro به بالا کار می‌کنن؛ WinRAR و 7-Zip روی هر نسخه‌ای از ویندوز قابل‌نصب‌ان.

ابزارنیاز به نسخه خاصسطح رمزگذاریمناسب برای
EFSPro/Enterprise/Educationیک فایل یا فولدرکاربران سازمانی
BitLockerPro/Enterprise/Educationکل درایوهارد خارجی، لپ‌تاپ
7-Zipهمه نسخه‌هاآرشیو AES-256کاربران خانگی
WinRARهمه نسخه‌هاآرشیو AES-256ارسال فایل رمزدار

جمع‌بندی سریع جدول

اگه فقط یک نسخه خانگی دارین و می‌خواین سریع یک پوشه رو قفل کنین، 7-Zip بهترین گزینه است. اگه چند فولدر حساس و دسترسی سازمانی دارین، EFS انتخاب دقیق‌تریه.

نکات مهم برای انتخاب رمز عبور، بازیابی و جلوگیری از حذف اطلاعات

یک رمز عبور امن باید حداقل ۱۲ کاراکتر داشته باشه و ترکیبی از حروف بزرگ، کوچک، عدد و نماد باشه. رمزهایی مثل تاریخ تولد یا شماره تلفن، در چند دقیقه با ابزارهای رایج قابل‌حدس زدنه.

قوانین طلایی رمز عبور و بازیابی

  1. هرگز رمز رو در یک فایل متنی کنار همون پوشه ذخیره نکنین
  2. از یک مدیر رمز عبور (Password Manager) برای نگهداری رمزها استفاده کنین
  3. کلید بازیابی BitLocker یا فایل .pfx گواهی EFS رو حداقل در دو مکان جداگانه ذخیره کنین
  4. هر چند ماه یک‌بار از پوشه رمزشده، یک نسخه پشتیبان جدا تهیه کنین

اشتباه رایجی که باعث حذف دائمی اطلاعات می‌شه

فراموش‌کردن رمز عبور در EFS یا BitLocker، بدون داشتن کلید بازیابی، یعنی از دست دادن همیشگی داده‌ها. هیچ نرم‌افزار شکستن رمزی برای این دو روش وجود نداره که واقعاً کار کنه.

پیش از رمزگذاری هر پوشه مهم، حتماً یک کپی رمزنشده رو هم در جای امن دیگه‌ای نگه دارین.

جمع‌بندی؛ بهترین روش رمزگذاری فولدر در هر نسخه ویندوز

بهترین روش رمزگذاری فولدر در سال ۱۴۰۵ به نسخه ویندوزتون بستگی داره؛ در Home از 7-Zip یا VeraCrypt، در Pro/Enterprise از EFS برای یک پوشه و BitLocker برای کل درایو استفاده کنین.

چک‌لیست نهایی پیش از شروع

  • نسخه ویندوز و فایل‌سیستم درایو (NTFS بودن) رو بررسی کنین
  • روش متناسب با نسخه ویندوز رو از این مقاله انتخاب کنین
  • حتماً از گواهی یا کلید بازیابی بکاپ بگیرین
  • رمز عبور قوی و غیرقابل‌حدس انتخاب کنین
  • از ترفندهای Batch یا نرم‌افزارهای ناشناخته Folder Locker دوری کنین

حرف آخر

رمزگذاری واقعی، فقط چند دقیقه زمان می‌بره ولی سال‌ها آرامش خاطر می‌ده. کافیه یک‌بار درست انجامش بدین و عادت بکاپ‌گیری رو هم کنارش نگه دارین.

با همین چند قدم ساده، دیگه هیچ‌وقت نگران دیده‌شدن فایل‌های شخصی یا مالی‌تون توسط دیگران نیستین.

ساخت گاوصندوق فایل در ویندوز Home با VeraCrypt

در نسخه‌های Home ویندوز ۱۰ و ۱۱، گزینه EFS برای رمزگذاری پوشه در اختیار کاربر نیست. قابلیت Device Encryption هم که روی بعضی دستگاه‌ها فعال می‌شود، کل درایو سازگار را محافظت می‌کند و برای یک فولدر، رمز جداگانه نمی‌سازد.

اگر به فضایی مستقل شبیه فولدر نیاز دارید، VeraCrypt می‌تواند یک فایل کانتینر رمزگذاری‌شده بسازد که پس از باز شدن مانند درایوی مجازی دیده می‌شود.

نرم‌افزار را فقط از وب‌سایت رسمی پروژه دریافت کنید و نام ناشر، نسخه و امضای دیجیتال فایل نصب را بررسی کنید.

در VeraCrypt گزینه ساخت یک encrypted file container را انتخاب کنید، برای کانتینر مسیر و ظرفیت مشخصی در نظر بگیرید و تنظیمات رمزنگاری پیش‌فرض معتبر را بی‌دلیل تغییر ندهید. برای فایل‌های بزرگ، سیستم فایل داخل کانتینر را متناسب با دستگاه‌هایی انتخاب کنید که قرار است آن را باز کنند.

برای استفاده روزانه، یک حرف درایو خالی برگزینید، فایل کانتینر را معرفی و با گذرواژه Mount کنید. پس از آن، فایل‌ها را در درایو مجازی کپی یا ویرایش کنید. وقتی کار تمام شد، همه سندها و برنامه‌های مرتبط را ببندید و گزینه Dismount را بزنید.

جدا کردن درست کانتینر مانع خرابی ناشی از قطع ناگهانی نوشتن اطلاعات می‌شود.

تا زمانی که درایو مجازی باز است، برنامه‌های همان حساب کاربری می‌توانند به فایل‌های داخل آن دسترسی داشته باشند. بنابراین قفل صفحه، آنتی‌ویروس یا رمز ورود ویندوز جای Dismount کردن را نمی‌گیرد.

کانتینر را فقط هنگام نیاز باز نگه دارید و روی رایانه مشترک یا دستگاهی که احتمال آلودگی آن وجود دارد، اطلاعات حساس را رمزگشایی نکنید.

فایل‌های مهم را ابتدا به کانتینر کپی کنید، چند نمونه را باز کنید، کانتینر را ببندید و دوباره با رمز صحیح باز کنید. تنها پس از این آزمایش درباره حذف نسخه‌های بدون رمز تصمیم بگیرید.

جابه‌جایی مستقیم، بدون نسخه پشتیبان، خطر از دست رفتن اطلاعات در اثر خاموشی، خرابی دیسک یا انتخاب اشتباه فایل مقصد را بالا می‌برد.

از خود کانتینر بسته نیز نسخه پشتیبان بگیرید؛ رمزگذاری جلوی حذف یا خراب شدن فایل کانتینر را نمی‌گیرد. گذرواژه را در مدیر رمز عبور نگه دارید و آن را کنار کانتینر ذخیره نکنید.

Keyfile می‌تواند کنترل دیگری اضافه کند، اما گم شدن همان فایل نیز دسترسی را ناممکن می‌کند؛ پس فقط با برنامه بازیابی روشن از آن استفاده کنید.

این روش برای کاربر خانگی که یک فضای جداگانه و قابل حمل می‌خواهد مناسب است، اما در رایانه سازمانی باید سیاست واحد فناوری اطلاعات مقدم باشد. هیچ مدیر مرکزی نمی‌تواند رمز فراموش‌شده VeraCrypt را خودکار بازیابی کند، مگر آنکه سازمان از قبل سازوکار مشخصی ساخته باشد.

پیش از سپردن تنها نسخه اسناد به کانتینر، بازیابی رمز و نسخه پشتیبان را عملاً آزمایش کنید.

محافظت از فایل‌ها پیش از همگام‌سازی با فضای ابری

رمزگذاری ارتباط و فضای ذخیره‌سازی توسط سرویس ابری با رمزگذاری سمت کاربر یکسان نیست. Personal Vault در OneDrive احراز هویت و قفل خودکار بیشتری برای دسترسی به فایل‌ها فراهم می‌کند، اما وقتی خزانه روی دستگاه باز است، فایل‌ها برای همان نشست قابل استفاده‌اند.

اگر نمی‌خواهید کلید محتوای بسیار حساس فقط در اختیار زیرساخت سرویس باشد، فایل را پیش از همگام‌سازی رمز کنید.

ابزاری مانند Cryptomator یک Vault داخل پوشه همگام‌سازی می‌سازد و محتوای فایل‌ها و نام‌های آن‌ها را به داده‌های رمزگذاری‌شده تبدیل می‌کند. پس از وارد کردن گذرواژه، یک درایو مجازی برای کار عادی نمایش داده می‌شود.

فقط از همین درایو فایل را باز یا ذخیره کنید؛ پوشه حاوی قطعه‌های رمزگذاری‌شده برای ویرایش دستی نیست و تغییر نام یا حذف فایل‌های ناشناخته داخل آن می‌تواند خزانه را ناقص کند.

در پایان کار، برنامه‌هایی را که سند باز دارند ببندید، Vault را Lock کنید و صبر کنید OneDrive همگام‌سازی را کامل نشان دهد. خاموش کردن دستگاه میان نوشتن فایل یا همگام‌سازی ناقص، احتمال نسخه متعارض را بالا می‌برد.

پس از نصب روی دستگاه دوم، ابتدا یک فایل آزمایشی را باز کنید تا مطمئن شوید نسخه برنامه، رمز و ساختار خزانه با هم سازگارند.

دسترسی هم‌زمان چند دستگاه به یک سند، مسئله دیگری است. رمزگذاری مانع conflict copy، بازنویسی نسخه تازه یا حذف همگام‌شده نمی‌شود. یک فایل را هم‌زمان روی دو دستگاه ویرایش نکنید و برای کار گروهی، درباره مالکیت هر سند و زمان بستن آن توافق داشته باشید.

تاریخچه نسخه‌های فضای ابری مفید است، ولی سیاست نگهداری آن ممکن است تغییر کند و جای پشتیبان مستقل را نمی‌گیرد.

می‌توان یک کانتینر VeraCrypt را نیز داخل OneDrive گذاشت، اما تغییر کوچک در فایل‌های داخلی ممکن است بخش‌های بزرگی از کانتینر را دوباره همگام کند. باز ماندن آن روی دو دستگاه نیز خطر تعارض دارد.

این روش زمانی قابل کنترل‌تر است که کانتینر پیش از شروع همگام‌سازی بسته شود، هر بار فقط روی یک دستگاه باز باشد و یک نسخه سالم جداگانه موجود بماند.

رمزگذاری سمت کاربر همه فراداده‌ها را ناپدید نمی‌کند. سرویس ابری همچنان ممکن است زمان فعالیت، اندازه تقریبی داده، تعداد اشیای رمزگذاری‌شده، دستگاه و حساب متصل را ببیند. گذرواژه یا کلید بازیابی را در همان حساب OneDrive نگه ندارید.

یک بازیابی آزمایشی از نسخه پشتیبان آفلاین انجام دهید؛ وجود آیکون سبز همگام‌سازی، به‌تنهایی سالم بودن یا قابل رمزگشایی بودن فایل‌ها را ثابت نمی‌کند.

پنهان‌کردن فهرست فایل‌ها داخل آرشیو رمزدار

گاهی محتوای سند رمز شده است، اما نام آن پیش از وارد کردن رمز دیده می‌شود. عنوان‌هایی مانند «قرارداد فروش»، «نتیجه آزمایش» یا شماره پرونده می‌توانند اطلاعات حساسی فاش کنند، حتی اگر کسی نتواند فایل را باز کند.

به همین دلیل هنگام ساخت آرشیو باید جداگانه بررسی کنید که سرآیند یا فهرست نام فایل‌ها نیز رمزگذاری می‌شود، نه فقط داده داخل هر فایل.

یک آزمون ساده انجام دهید: آرشیو را ببندید و بدون وارد کردن گذرواژه آن را در برنامه دیگری باز کنید. اگر نام پوشه‌ها، پسوندها یا اندازه هر فایل نمایش داده شد، فهرست آرشیو پنهان نشده است.

نمایش پیام خطا هنگام باز کردن سند کافی نیست؛ هدف این آزمون آن است که برنامه پیش از احراز رمز چه مقدار فراداده نشان می‌دهد.

در 7-Zip، قالب 7z را انتخاب کنید، در بخش Encryption یک گذرواژه قوی وارد کنید و گزینه Encrypt file names را فعال کنید.

قالب ZIP معمولاً همین سطح از پنهان‌سازی نام‌ها را با سازگاری یکسان ارائه نمی‌دهد؛ بنابراین صرف دیدن عبارت AES-256 نباید باعث شود تصور کنید فهرست فایل‌ها نیز مخفی است. خروجی 7z را با نسخه‌ای سازگار از نرم‌افزار گیرنده آزمایش کنید.

در WinRAR نیز هنگام ساخت آرشیو RAR یا RAR5، از پنجره Set password گزینه Encrypt file names را بررسی کنید. گیرنده باید برنامه‌ای داشته باشد که همان قالب و شیوه رمزنگاری را پشتیبانی کند. تغییر پسوند از rar به zip سازگاری ایجاد نمی‌کند.

پیش از حذف منبع، آرشیو را روی دستگاهی دیگر با رمز درست باز و با یک رمز نادرست نیز آزمایش کنید.

نام خود آرشیو هنوز بیرون از لایه رمزگذاری دیده می‌شود؛ پس عنوانی مانند «مدارک پزشکی شخصی» انتخاب مناسبی برای فایل ارسالی نیست. نامی خنثی اما قابل شناسایی برای گیرنده بهتر است.

پس از استخراج نیز نسخه عادی دوباره روی دیسک، پوشه Downloads، فهرست Recent یا فضای موقت برنامه ظاهر می‌شود؛ آرشیو رمزدار از این نسخه‌های تازه محافظت نمی‌کند.

رمز را در همان ایمیل یا پیام حاوی آرشیو نفرستید. فایل و گذرواژه را از دو کانال از پیش تأییدشده منتقل کنید و هویت گیرنده را پیش از ارسال بسنجید.

رمزگذاری محرمانگی را بالا می‌برد، اما به‌تنهایی ثابت نمی‌کند چه کسی آرشیو را ساخته است؛ برای پرونده‌های پرخطر، امضای دیجیتال یا سامانه سازمانی دارای ثبت رویداد، کنترل اصالت بهتری فراهم می‌کند.

زمانی که قفل باز است، بدافزار چه چیزی می‌بیند؟

رمزگذاری فولدر بیشتر برای حفاظت از داده در حالت بسته یا خاموش مفید است؛ مثلاً وقتی لپ‌تاپ یا دیسک به دست فرد دیگری می‌افتد. این فناوری به‌خودی‌خود جلوی بدافزاری را نمی‌گیرد که پس از ورود شما اجرا شده است.

هر فایلی که حساب کاربری فعلی بتواند بخواند یا ویرایش کند، ممکن است برای باج‌افزار فعال در همان سطح دسترسی نیز قابل دسترس باشد.

EFS فایل را برای حساب مجاز به‌صورت شفاف باز می‌کند و BitLocker معمولاً پس از راه‌اندازی و باز شدن درایو، دسترسی عادی ویندوز را فراهم می‌کند. درایو مجازی VeraCrypt نیز هنگام Mount شدن مانند یک دیسک معمولی در دسترس است.

در این وضعیت، بدافزار لازم نیست الگوریتم رمزنگاری را بشکند؛ می‌تواند از دسترسی بازشده کاربر استفاده کند و نسخه‌های خوانا را تغییر دهد.

یک آرشیو 7z یا RAR که بسته مانده، محتوای درون خود را مستقیم آشکار نمی‌کند، اما همچنان یک فایل روی دیسک است. باج‌افزار می‌تواند خود آرشیو را دوباره رمز کند، خراب کند یا حذف کند.

بنابراین «دو بار رمز شدن» لایه امنیتی مفیدی نیست؛ نتیجه ممکن است کانتینری باشد که حتی با گذرواژه اصلی نیز دیگر قابل بازیابی نیست.

سطح حمله را با عادت‌های ساده کمتر کنید: ویندوز و برنامه‌ها را به‌روز نگه دارید، محافظت ضدبدافزار را خاموش نکنید، برای کار روزمره از دسترسی مدیریتی غیرضروری دوری کنید و کانتینر حساس را فقط هنگام نیاز Mount کنید. فایل اجرایی یا ماکروی ناشناس را کنار اسناد محرمانه باز نکنید.

رمزگذاری، مجوز اجرا یا سلامت یک فایل دانلودی را تأیید نمی‌کند.

نسخه پشتیبان مؤثر باید از نشست آلوده جدا بماند. دست‌کم یک کپی آفلاین یا نسخه‌ای با امکان جلوگیری از بازنویسی نگه دارید و آن را همیشه به رایانه متصل نگذارید.

تاریخچه نسخه در فضای ابری می‌تواند در بعضی رخدادها مفید باشد، اما حذف یا رمز شدن فایل‌ها نیز ممکن است همگام شود. دوره نگهداری و روش بازگردانی را پیشاپیش آزمایش کنید.

اگر نشانه‌هایی مانند تغییر گسترده پسوندها، باز نشدن ناگهانی فایل‌ها یا پیام اخاذی دیدید، کار روی اسناد را متوقف و اتصال شبکه و حافظه‌های جانبی را قطع کنید. از بازنویسی نسخه‌های سالم پرهیز کنید و برای پاک‌سازی و بازیابی از مسیر معتبر کمک بگیرید.

نتیجه روشن است: رمزگذاری فولدر، پشتیبان آفلاین، به‌روزرسانی و کنترل دسترسی چهار وظیفه جداگانه‌اند.

رد نسخه‌های قدیمی پس از انتقال به فضای رمزگذاری‌شده

انتقال یک سند به فولدر رمزگذاری‌شده لزوماً نسخه قبلی را از بین نمی‌برد. عملیات Cut و Paste ممکن است میان دو درایو به شکل کپی و سپس حذف انجام شود و حذف عادی نیز فقط ارجاع فایل را بردارد.

تا وقتی بخش‌های دیسک دوباره استفاده نشده‌اند، ابزارهای بازیابی شاید بتوانند بخشی از داده قدیمی را پیدا کنند. پس محل‌های باقی‌مانده باید جداگانه بررسی شوند.

برنامه‌ها نیز نسخه‌هایی خارج از مقصد اصلی می‌سازند: AutoRecover نرم‌افزارهای اداری، فایل موقت ویرایشگر، تصویر بندانگشتی، پوشه Downloads، پیوست ذخیره‌شده ایمیل و فهرست Recent نمونه‌های رایج‌اند. نام فایل را در مسیرهای شخصی جست‌وجو کنید و تنظیمات بازیابی همان برنامه را بشناسید.

پاک کردن تصادفی پوشه‌های سیستمی می‌تواند مشکل تازه بسازد؛ فقط داده‌ای را حذف کنید که هویت و کاربردش روشن است.

روی هارددیسک مغناطیسی، بازنویسی فضای آزاد می‌تواند احتمال بازیابی فایل حذف‌شده را کاهش دهد. فرمان cipher /w در ویندوز فضای آزاد یک درایو NTFS را بازنویسی می‌کند، نه یک فایل مشخص را. این عملیات زمان‌بر و پرنوشتن است.

روی SSD به دلیل TRIM و wear leveling، ابزارهای پاک‌سازی فایل‌محور تضمین قابل اتکایی ندارند و حتی ممکن است نوشتن غیرضروری ایجاد کنند.

روال کم‌خطر این است که ابتدا نسخه رمزگذاری‌شده و پشتیبان آن را باز کنید و سلامت چند فایل را بسنجید. سپس منابع بدون رمز، سطل بازیافت و کپی‌های مشخص برنامه را حذف کنید.

اگر داده از ابتدا بسیار حساس بوده و مدت‌ها روی SSD بدون رمز مانده است، برای پاک‌سازی کل دستگاه از دستورالعمل سازنده یا واحد فناوری اطلاعات استفاده کنید، نه از یک برنامه ناشناس با ادعای حذف قطعی.

حافظه مجازی، خواب زمستانی و گزارش خرابی نیز ممکن است در زمان کار، بخش‌هایی از داده خوانا را نگه دارند. رمزگذاری کامل دستگاه از پیش، دامنه این نشت‌های محلی را کمتر می‌کند؛ اما فعال کردن آن پس از ایجاد فایل، گذشته را به‌طور قطعی پاک نمی‌کند.

تغییر تنظیمات pagefile یا hibernation بدون شناخت اثر آن بر پایداری و بازیابی ویندوز توصیه نمی‌شود.

نسخه‌های بیرون از رایانه را فراموش نکنید: فلش، هارد پشتیبان، پوشه اشتراکی، نسخه‌های قبلی فضای ابری و سطل زباله آنلاین ممکن است همان سند را نگه داشته باشند. سیاست حذف و نگهداری هر سرویس متفاوت است.

پیش از پاک کردن یک نسخه ضروری، مطمئن شوید الزام قانونی، مالی یا سازمانی برای حفظ آن وجود ندارد و نسخه مجاز رمزگذاری‌شده واقعاً قابل بازیابی است.

برای فروش یا واگذاری دستگاه، Quick Format یا حذف حساب کاربری را معادل پاک‌سازی امن ندانید. از قابلیت Secure Erase یا Sanitize مورد تأیید سازنده، فرایند رسمی سازمان یا راهنمای معتبر همان مدل استفاده کنید.

اگر درایو از ابتدا به‌طور کامل رمز شده باشد، حذف کنترل‌شده کلید می‌تواند بخشی از فرایند امحا باشد، اما اجرای درست و نبود نسخه دیگر باید جداگانه تأیید شود.

رمز و فایل را چگونه از دو مسیر جداگانه ارسال کنیم؟

ساخت آرشیو رمزدار فقط نیمی از کار است؛ فایل باید به گیرنده درست برسد و گذرواژه نیز نباید همراه آن افشا شود. پیش از ارسال، آدرس ایمیل یا حساب مقصد را از یک راه مستقل تأیید کنید، به‌ویژه وقتی پیشنهاد خودکار مخاطبان نام‌های شبیه نشان می‌دهد.

یک اشتباه در انتخاب گیرنده با رمز قوی جبران نمی‌شود اگر رمز هم در همان گفتگو قرار گرفته باشد.

برای بسته ارسالی، قالبی انتخاب کنید که گیرنده واقعاً بتواند باز کند. در 7-Zip با قالب 7z یا در WinRAR با قالب RAR، رمزگذاری نام فایل‌ها را نیز فعال کنید و یک گذرواژه یکتا بسازید. آرشیو را با رمز صحیح و یک رمز اشتباه آزمایش کنید.

نام فایل بیرونی را خنثی نگه دارید و اطلاعات حساس را در عنوان ایمیل یا توضیح لینک تکرار نکنید.

فایل را می‌توان از ایمیل یا لینک محدود فضای ابری فرستاد و رمز را از کانالی دیگر، مانند تماس تلفنی یا پیام‌رسانی که قبلاً هویت مخاطب در آن تأیید شده، اعلام کرد.

جدا کردن کانال‌ها امنیت مطلق ایجاد نمی‌کند، اما احتمال افشای هم‌زمان فایل و رمز بر اثر ارسال اشتباه یا دسترسی به یک حساب را کاهش می‌دهد. رمز را در همان رشته ایمیل، نظر فایل یا نام آرشیو ننویسید.

اندازه فایل و یک مقدار هش مانند SHA-256 را می‌توان از کانال تأییدشده برای کنترل ناقص یا عوض نشدن بسته اعلام کرد. هش به‌تنهایی محرمانه نیست و اگر مهاجم بتواند هم فایل و هم پیام هش را جایگزین کند، اصالت فرستنده را ثابت نمی‌کند.

برای اسناد رسمی یا پرریسک، امضای دیجیتال یا سامانه تبادل سازمانی که هویت و رویدادها را ثبت می‌کند، انتخاب دقیق‌تری است.

برای لینک ابری، دسترسی عمومی دائمی نسازید. تاریخ انقضا، محدودیت گیرنده و اعلان دانلود را در صورت پشتیبانی سرویس تنظیم کنید و پس از تأیید دریافت، دسترسی را بردارید. با این حال، لغو لینک نسخه‌ای را که قبلاً دانلود شده پاک نمی‌کند.

پیش از ارسال فقط فایل‌های ضروری را در بسته بگذارید تا دامنه افشا و تعهد نگهداری کمتر شود.

گیرنده باید آرشیو را روی دستگاه قابل اعتماد و در یک پوشه مناسب استخراج کند. فایل استخراج‌شده دیگر از رمز آرشیو محافظت نمی‌شود و ممکن است در پوشه موقت، نسخه پشتیبان یا فهرست فایل‌های اخیر بماند.

از گیرنده بخواهید پس از پایان کار، آرشیو، نسخه استخراج‌شده و رمز ذخیره‌شده در کلیپ‌بورد یا یادداشت را مطابق سیاست نگهداری پاک کند.

برای پرونده‌هایی با اطلاعات هویتی، مالی، درمانی یا محرمانه سازمانی، ممکن است آرشیو رمزدار با سیاست امنیتی یا الزام قانونی کافی نباشد. در این حالت از سامانه مورد تأیید سازمان با رمزگذاری سرتاسری، احراز هویت، کنترل مهلت دسترسی و ثبت رویداد استفاده کنید.

روش انتقال باید با حساسیت داده و پیامد افشا هماهنگ باشد، نه فقط با آسان‌ترین ابزار موجود.

علی حسینی
علی حسینی

کارشناس امنیت سایبری

علی حسینی کارشناس امنیت سایبری با تجربه در حوزه احراز هویت و حفاظت از حریم خصوصی است. او درباره امنیت حساب‌های کاربری، مقابله با فیشینگ و ویروس‌ها و استفاده امن از سرویس‌های آنلاین راهنمایی می‌کند.

امنیت اطلاعات احراز هویت امنیت سایبری حریم خصوصی
مشاهده همه مقالات

مقالات مرتبط

1405/06/13 24 دقیقه

دریافت رمز دوم پویا بانک سینا؛ آموزش فعال‌سازی

این مقاله مراحل دریافت و فعال‌سازی رمز دوم پویا بانک سینا را به زبان ساده مرور می‌کند. همچنین پیش‌نیازها، شیوه استفاده، خطاهای متداول و نکات امنیتی رم...

1405/05/05 22 دقیقه

آموزش کامل رمزگذاری بر روی فایل اکسل (گام به گام)

این مقاله به بررسی روش‌های مختلف رمزگذاری فایل‌های اکسل برای محافظت از اطلاعات حساس می‌پردازد. با مطالعه این راهنما، گام‌به‌گام نحوه ایجاد پسورد برای...

1405/05/04 18 دقیقه

نکات مهم پاک کردن اطلاعات لپ تاپ قبل از فروش

این مقاله راهنمای جامعی برای پاک‌سازی امن و دائمی اطلاعات شخصی از لپ‌تاپ پیش از فروش است. با دنبال کردن این مراحل، می‌توانید با اطمینان کامل از عدم با...

1405/04/29 15 دقیقه

روش های پیدا کردن رمز اینستاگرام؛ راهنمای بازیابی و امنیت

این مقاله جامع با بررسی 40 سوال متداول، تمامی روش‌های قانونی و امن برای بازیابی رمز عبور اینستاگرام را آموزش می‌دهد. با مطالعه این راهنما می‌توانید در...

1405/04/28 14 دقیقه

آموزش جامع برداشتن پسورد ویندوز 7 (بدون نیاز به نصب مجدد)

این مقاله به بررسی راهکارهای عملی و ایمن برای حذف یا بازیابی رمز عبور فراموش شده در ویندوز 7 می‌پردازد. با استفاده از این آموزش، می‌توانید بدون آسیب ب...

1405/04/24 12 دقیقه

بالا بردن امنیت اینستاگرام و جلوگیری از هک شدن اکانت

این مقاله به بررسی جامع روش‌های افزایش امنیت اینستاگرام و محافظت از حساب کاربری در برابر هک می‌پردازد. با مطالعه این راهنما، می‌توانید با فعال‌سازی قا...

دیدگاه‌ها

نظرات شما پس از بررسی منتشر خواهد شد. اطلاعات تماس محفوظ می‌ماند.

هنوز دیدگاهی ثبت نشده. اولین نفری باشید!

پیشخوانک