שיעור 04: הצפנה ומפתחות¶
חלק ב': מדריך העברה למרצה
הנחיית מבנה למדריך (Facilitator): מסמך זה משמש אותך כתסריט ומערך שיעור. כל נושא כולל "מטרה" למיקוד, "דיון/תסריט" שניתן להקריא או להעביר בסגנון חופשי, "הדגמה" צעד-אחר-צעד, ו"העמקת מדריך" (בתוך רשימה נפתחת) שנועדה לתת לך גב טכני למענה על שאלות מתקדמות מהכיתה. שים לב לשימוש במושגי המפתח הרשמיים.
1. אסימוני אבטחה: Secure Token ומי רשאי לאשר שינויים קריטיים¶
מטרה: להבין מהו Secure Token (אסימון אבטחה), כיצד הוא מחליף את גישת ה-Admin המסורתית במשימות מאובטחות, ואיך הוא קובע מי רשאי לפתוח את ההצפנה ב-macOS.
דיון (תסריט הדרכה):
- אתגר לאנשי IT: מעבר מסביבות Windows או ממקים ישנים למקים מודרניים.
- המצב בעבר: משתמש מנהל (Admin) מקומי היה "כל יכול" ויכול היה לבצע הכל.
- העידן החדש: עם שבבי T2 ו-Apple Silicon, אפל הציגה את ה-Secure Token (אסימון אבטחה).
- האסימון הוא "מפתח המאסטר" לקרביים הקריפטוגרפיים של המק.
- עובדה היסטורית: ה-Secure Enclave שמנהל את כל זה הוצג לראשונה באייפון 5s ב-2013, והגיע למק רק שנים מאוחר יותר!
- משתמש ראשון:
- מקבל את ה-Secure Token אוטומטית עם יצירתו.
- הופך לבעל הרשאה לפתוח את הצפנת המערכת (Volume Ownership - בעלות ווליום).
- הבעיה ביצירת חשבונות חדשים:
- איש תמיכה יוצר חשבון נוסף.
- אם המשתמש הראשון לא "מעביר" או מאשר את האסימון למשתמש החדש, השני נשאר ללא הרשאה.
- אפילו אם המשתמש השני הוא מנהל (Admin), הוא לא יוכל:
- להפעיל את FileVault (מנגנון הצפנה).
- לאשר שינויים קריטיים ב-Startup Security Utility (כלי אבטחת האתחול).
הדגמה:
- פתיחת כלי השירות:
Directory Utility(דרך Spotlight או בנתיב/System/Library/CoreServices/Applications/). - לחיצה על סמל המנעול והזנת סיסמת מנהל.
- מעבר ללשונית
Directory Editorובחירה בתצוגתUsers. - איתור משתמש המערכת ברשימה.
- גלילה מטה אל המאפיין
AuthenticationAuthority. - הצגה לכיתה:
- הצביעו על הערך המכיל את המחרוזת
SecureToken. - הסבירו שזוהי החותמת הקריפטוגרפית לכך שהמשתמש מחזיק באסימון אבטחה.
- הצביעו על הערך המכיל את המחרוזת
העמקת מדריך (Instructor Deep-Dive):
לחץ להרחבה: איך Secure Token ו-Volume Ownership באמת עובדים מאחורי הקלעים
- Volume Ownership:
- במחשבי Apple Silicon נוסף רובד בשם בעלות על הווליום.
- המשתמש הראשון הופך לבעלים של Volume הנתונים (Data Volume).
- המידע נשמר ברמת החומרה ב-Secure Enclave.
- קשר קריפטוגרפי:
- ה-Secure Token מקושר קריפטוגרפית למפתחות ה-KEK (Key Encryption Key).
- מפתחות אלו מיוצרים מסיסמת המשתמש בשילוב UID חומרתי מה-Secure Enclave.
- הם משמשים לפתיחת ה-VEK (Volume Encryption Key).
- בדיקת סטטוס וניהול ב-CLI:
- בדיקה מהירה: הרצת הפקודה
sysadminctl -secureTokenStatus <username>.
- בדיקה מהירה: הרצת הפקודה
- הענקת Token ידנית בטרמינל:
- פקודה מלאה:
sysadminctl -secureTokenOn <target_user> -password <target_pass> -adminUser <admin_with_token> -adminPassword <pass>.
- פקודה מלאה:
2. הצפנת APFS: איך FileVault עובד (ללא האטה בביצועים)¶
מטרה: להבין את היתרונות של FileVault (מנגנון הצפנה) במחשבי Mac מודרניים, ולנפץ את המיתוסים על פגיעה בביצועים. הכרת החידושים ב-macOS 26 Tahoe.
דיון (תסריט הדרכה):
- מיתוס מהעבר: בעבר, הדלקת FileVault גרמה לירידה משמעותית בביצועים והתהליך ארך ימים שלמים.
- העידן המודרני: מערכות Apple Silicon מציעות מנוע AES חומרתי ייעודי המסונכרן עם ה-Secure Enclave (רכיב xART).
- המידע על Volume הנתונים מוצפן תמיד, 24/7, ישר מהקופסה.
- תהליך הפעלת FileVault:
- הקבצים כבר מוצפנים, אין צורך בהצפנה מחדש.
- המערכת רק "עוטפת" את מפתח ההצפנה של הדיסק בסיסמת המשתמש (KEK שעוטף VEK).
- התוצאה: התהליך מיידי ואינו צורך משאבי מעבד כלל.
- חידושים ב-macOS 26 Tahoe:
- הפעלה אוטומטית: אם משתמש מתקין מק ומתחבר עם Apple Account ו-iCloud Keychain, המערכת מפעילה FileVault בשקט ושומרת מפתח ב-iCloud.
- פתיחה מרחוק (SSH Pre-boot): שרתים ללא מסך יכולים כעת לקבל סיסמה מרחוק בשלב ה-Pre-boot כדי לשחרר את ההצפנה.
- תמיכה במכונות וירטואליות (VMs): ניתן כעת להצפין מכונות וירטואליות של Tahoe בזכות מנגנון וירטואליזציה של ה-Secure Enclave המכונה exclave.
הדגמה:
- פתיחת האפליקציה
Disk Utility. - בחירת Volume הנתונים (בדרך כלל ייקרא
Macintosh HD - Data). - הצגה לכיתה במידע המפורט:
- הצביעו על הסטטוס
APFS (Encrypted). - הדגישו שהכונן מוצפן גם כשה-FileVault טרם הופעל רשמית!
- הצביעו על הסטטוס
- פתיחת
System Settings:- ניווט אל
Privacy & Security->FileVault. - הדגישו לכיתה: המנגנון עשוי להיות כבוי במערכת עצמה, אך הכונן מוצפן ברמת החומרה.
- ניווט אל
העמקת מדריך (Instructor Deep-Dive):
לחץ להרחבה: קריפטוגרפיה חומרתית, VEK לעומת KEK ו-CLI
- VEK (Volume Encryption Key):
- המפתח שמצפין בפועל את המידע על הדיסק ברמת מערכת הקבצים, נשמר פיזית ב-Secure Enclave.
- KEK (Key Encryption Key):
- מפתח המופק מסיסמת המשתמש.
- ה-KEK "עוטף" את ה-VEK. בעת אתחול, יש להזין סיסמה כדי לשחרר את ה-VEK לפענוח הדיסק.
- ניהול שורת פקודה:
- בדיקת מצב ההצפנה על ידי טכנאים:
fdesetup status.
- בדיקת מצב ההצפנה על ידי טכנאים:
- מחיקה מאובטחת (EACS):
- מחיקת כל התוכן וההגדרות משמידה בפועל את ה-VEK ומפתח ה-xART.
- זה הופך את כל הנתונים לבלתי קריאים בצורה מיידית.
3. שחזור דיסק נעול: מפתחות שחזור (PRK לעומת iCloud)¶
מטרה: להכיר את שתי חלופות השחזור המקומיות שמוצעות למשתמש בעת הפעלת FileVault, ולהבין למה בארגונים מעדיפים כמעט תמיד את אפשרות המפתח האישי.
דיון (תסריט הדרכה):
- תסריט הבעיה: המשתמש שכח את הסיסמה. הנתונים אבודים ללא גיבוי קריפטוגרפי.
- שתי האפשרויות הזמינות:
- אפשרות 1: שחזור דרך iCloud (מיועד לבית).
- המפתח נשמר בענן של אפל. דורש Apple ID ואימות דו-שלבי לשחזור (לרוב מופעל אוטומטית ב-Tahoe).
- אפשרות 2: יצירת מפתח אישי - PRK (הסטנדרט לארגונים).
- המערכת מייצרת מחרוזת אלפא-נומרית ארוכה באופן מקומי.
- רק באמצעותה ניתן לפתוח את הדיסק ממצב התאוששות.
- מאפשרת לארגון שליטה מלאה וללא תלות בחשבון הפרטי של העובד.
- אפשרות 1: שחזור דרך iCloud (מיועד לבית).
הדגמה:
- ניווט בתוך
System SettingsאלPrivacy & Security->FileVault. - לחיצה על כפתור ההפעלה
Turn On. - הצגה לכיתה של חלון הבחירה הקופץ (בסביבות שאינן מנוהלות).
- הסבירו את הדילמה בין חיבור ל-iCloud ליצירת מפתח אישי.
- בחירת האפשרות ליצירת Recovery Key.
- הצגת המחרוזת הארוכה שנוצרת (ה-PRK).
- הדגישו את החשיבות של שמירת המפתח במערכת ניהול בארגון ולא בקובץ מקומי.
העמקת מדריך (Instructor Deep-Dive):
לחץ להרחבה: אימות ויצירה מחדש של מפתחות בטרמינל
- Institutional Recovery Key (IRK):
- בעבר ארגונים עשו שימוש במפתח אב מוסדי אחיד (FileVaultMaster.keychain). מנהג זה נזנח עקב סיכוני אבטחה.
- אימות מפתח קיים:
- מנהל IT יכול לוודא שהמפתח שבידיו פותח את המחשב ללא אתחול ל-Recovery:
sudo fdesetup validaterecovery
- יצירת מפתח חדש (ללא כיבוי והדלקה):
- יצירת PRK חדש לחלוטין בצורה חלקה:
sudo fdesetup changerecovery -personal
4. תיבול ארגוני: ה-Bootstrap Token ואיך MDM "אוגר" מפתחות הצפנה¶
מטרה: להסביר כיצד שרת הניהול (MDM) פותר את כאב הראש של הענקת Secure Token ואחסון מפתחות FileVault בעזרת Bootstrap Token (אסימון אתחול).
דיון (תסריט הדרכה):
- האתגר הארגוני: הענקת Secure Token באופן ידני לכל משתמש חדש דרך MDM היא בלתי אפשרית – "Secure Token Deadlock".
- הפתרון של אפל: מערכת Bootstrap Token (אסימון אתחול).
- המחשב נרשם לשרת הניהול (MDM).
- המשתמש הראשון אוטומטית מייצר Bootstrap Token שמגובה (Escrow) בשרת.
- כניסת עובד חדש למק מנוהל:
- המק מתקשר עם ה-MDM ומוודא את ה-Bootstrap Token.
- כך מקבל העובד החדש Secure Token אוטומטית.
- הצפנה שקופה בארגון (Deferred Enablement):
- ה-MDM שולח פרופיל הדורש הפעלת FileVault עם PRK.
- המפתח מיוצר ונשלח לשרת ללא מגע אדם.
- צוות התמיכה יכול לשלוף אותו לשחרור נעילות ללא תלות בעובד.
הדגמה:
- פתיחת האפליקציה
Console(דרך Spotlight). - לחיצה על כפתור התחלת ההקלטה (Start).
- חיפוש:
bootstraptokenאוmdmclient. - הסבר: במחשב מנוהל, תהליכי ההפקדה והמשיכה יופיעו כאן בזמן אמת.
העמקת מדריך (Instructor Deep-Dive):
לחץ להרחבה: כלי CLI לבדיקת Bootstrap Token
- אבחון שורת פקודה:
- בדיקת תקשורת ה-Token מול שרת ה-MDM מתבצעת על ידי הפקודה:
sudo profiles status -type bootstraptoken. - הפלט מראה האם האסימון נתמך והאם הופקד (Escrowed) בהצלחה.
- בדיקת תקשורת ה-Token מול שרת ה-MDM מתבצעת על ידי הפקודה:
- יצירה ומשלוח באופן ידני:
- ניתן לאלץ יצירת Bootstrap Token במקרי תקלה (למשל אם נכשל בגלל חסימת פיירוול בתחילת הדרך):
sudo profiles install -type bootstraptoken