לדלג לתוכן

שיעור 04: הצפנה ומפתחות

חלק ב': מדריך העברה למרצה

הנחיית מבנה למדריך (Facilitator): מסמך זה משמש אותך כתסריט ומערך שיעור. כל נושא כולל "מטרה" למיקוד, "דיון/תסריט" שניתן להקריא או להעביר בסגנון חופשי, "הדגמה" צעד-אחר-צעד, ו"העמקת מדריך" (בתוך רשימה נפתחת) שנועדה לתת לך גב טכני למענה על שאלות מתקדמות מהכיתה. שים לב לשימוש במושגי המפתח הרשמיים.


1. אסימוני אבטחה: Secure Token ומי רשאי לאשר שינויים קריטיים

מטרה: להבין מהו Secure Token (אסימון אבטחה), כיצד הוא מחליף את גישת ה-Admin המסורתית במשימות מאובטחות, ואיך הוא קובע מי רשאי לפתוח את ההצפנה ב-macOS.

דיון (תסריט הדרכה):

  • אתגר לאנשי IT: מעבר מסביבות Windows או ממקים ישנים למקים מודרניים.
  • המצב בעבר: משתמש מנהל (Admin) מקומי היה "כל יכול" ויכול היה לבצע הכל.
  • העידן החדש: עם שבבי T2 ו-Apple Silicon, אפל הציגה את ה-Secure Token (אסימון אבטחה).
    • האסימון הוא "מפתח המאסטר" לקרביים הקריפטוגרפיים של המק.
    • עובדה היסטורית: ה-Secure Enclave שמנהל את כל זה הוצג לראשונה באייפון 5s ב-2013, והגיע למק רק שנים מאוחר יותר!
  • משתמש ראשון:
    • מקבל את ה-Secure Token אוטומטית עם יצירתו.
    • הופך לבעל הרשאה לפתוח את הצפנת המערכת (Volume Ownership - בעלות ווליום).
  • הבעיה ביצירת חשבונות חדשים:
    • איש תמיכה יוצר חשבון נוסף.
    • אם המשתמש הראשון לא "מעביר" או מאשר את האסימון למשתמש החדש, השני נשאר ללא הרשאה.
    • אפילו אם המשתמש השני הוא מנהל (Admin), הוא לא יוכל:
      • להפעיל את FileVault (מנגנון הצפנה).
      • לאשר שינויים קריטיים ב-Startup Security Utility (כלי אבטחת האתחול).

הדגמה:

  • פתיחת כלי השירות: Directory Utility (דרך Spotlight או בנתיב /System/Library/CoreServices/Applications/).
  • לחיצה על סמל המנעול והזנת סיסמת מנהל.
  • מעבר ללשונית Directory Editor ובחירה בתצוגת Users.
  • איתור משתמש המערכת ברשימה.
  • גלילה מטה אל המאפיין AuthenticationAuthority.
  • הצגה לכיתה:
    • הצביעו על הערך המכיל את המחרוזת SecureToken.
    • הסבירו שזוהי החותמת הקריפטוגרפית לכך שהמשתמש מחזיק באסימון אבטחה.

העמקת מדריך (Instructor Deep-Dive):

לחץ להרחבה: איך Secure Token ו-Volume Ownership באמת עובדים מאחורי הקלעים
  • Volume Ownership:
    • במחשבי Apple Silicon נוסף רובד בשם בעלות על הווליום.
    • המשתמש הראשון הופך לבעלים של Volume הנתונים (Data Volume).
    • המידע נשמר ברמת החומרה ב-Secure Enclave.
  • קשר קריפטוגרפי:
    • ה-Secure Token מקושר קריפטוגרפית למפתחות ה-KEK (Key Encryption Key).
    • מפתחות אלו מיוצרים מסיסמת המשתמש בשילוב UID חומרתי מה-Secure Enclave.
    • הם משמשים לפתיחת ה-VEK (Volume Encryption Key).
  • בדיקת סטטוס וניהול ב-CLI:
    • בדיקה מהירה: הרצת הפקודה sysadminctl -secureTokenStatus <username>.
  • הענקת Token ידנית בטרמינל:
    • פקודה מלאה: sysadminctl -secureTokenOn <target_user> -password <target_pass> -adminUser <admin_with_token> -adminPassword <pass>.

2. הצפנת APFS: איך FileVault עובד (ללא האטה בביצועים)

מטרה: להבין את היתרונות של FileVault (מנגנון הצפנה) במחשבי Mac מודרניים, ולנפץ את המיתוסים על פגיעה בביצועים. הכרת החידושים ב-macOS 26 Tahoe.

דיון (תסריט הדרכה):

  • מיתוס מהעבר: בעבר, הדלקת FileVault גרמה לירידה משמעותית בביצועים והתהליך ארך ימים שלמים.
  • העידן המודרני: מערכות Apple Silicon מציעות מנוע AES חומרתי ייעודי המסונכרן עם ה-Secure Enclave (רכיב xART).
    • המידע על Volume הנתונים מוצפן תמיד, 24/7, ישר מהקופסה.
  • תהליך הפעלת FileVault:
    • הקבצים כבר מוצפנים, אין צורך בהצפנה מחדש.
    • המערכת רק "עוטפת" את מפתח ההצפנה של הדיסק בסיסמת המשתמש (KEK שעוטף VEK).
    • התוצאה: התהליך מיידי ואינו צורך משאבי מעבד כלל.
  • חידושים ב-macOS 26 Tahoe:
    • הפעלה אוטומטית: אם משתמש מתקין מק ומתחבר עם Apple Account ו-iCloud Keychain, המערכת מפעילה FileVault בשקט ושומרת מפתח ב-iCloud.
    • פתיחה מרחוק (SSH Pre-boot): שרתים ללא מסך יכולים כעת לקבל סיסמה מרחוק בשלב ה-Pre-boot כדי לשחרר את ההצפנה.
    • תמיכה במכונות וירטואליות (VMs): ניתן כעת להצפין מכונות וירטואליות של Tahoe בזכות מנגנון וירטואליזציה של ה-Secure Enclave המכונה exclave.

הדגמה:

  • פתיחת האפליקציה Disk Utility.
  • בחירת Volume הנתונים (בדרך כלל ייקרא Macintosh HD - Data).
  • הצגה לכיתה במידע המפורט:
    • הצביעו על הסטטוס APFS (Encrypted).
    • הדגישו שהכונן מוצפן גם כשה-FileVault טרם הופעל רשמית!
  • פתיחת System Settings:
    • ניווט אל Privacy & Security -> FileVault.
    • הדגישו לכיתה: המנגנון עשוי להיות כבוי במערכת עצמה, אך הכונן מוצפן ברמת החומרה.

העמקת מדריך (Instructor Deep-Dive):

לחץ להרחבה: קריפטוגרפיה חומרתית, VEK לעומת KEK ו-CLI
  • VEK (Volume Encryption Key):
    • המפתח שמצפין בפועל את המידע על הדיסק ברמת מערכת הקבצים, נשמר פיזית ב-Secure Enclave.
  • KEK (Key Encryption Key):
    • מפתח המופק מסיסמת המשתמש.
    • ה-KEK "עוטף" את ה-VEK. בעת אתחול, יש להזין סיסמה כדי לשחרר את ה-VEK לפענוח הדיסק.
  • ניהול שורת פקודה:
    • בדיקת מצב ההצפנה על ידי טכנאים: fdesetup status.
  • מחיקה מאובטחת (EACS):
    • מחיקת כל התוכן וההגדרות משמידה בפועל את ה-VEK ומפתח ה-xART.
    • זה הופך את כל הנתונים לבלתי קריאים בצורה מיידית.

3. שחזור דיסק נעול: מפתחות שחזור (PRK לעומת iCloud)

מטרה: להכיר את שתי חלופות השחזור המקומיות שמוצעות למשתמש בעת הפעלת FileVault, ולהבין למה בארגונים מעדיפים כמעט תמיד את אפשרות המפתח האישי.

דיון (תסריט הדרכה):

  • תסריט הבעיה: המשתמש שכח את הסיסמה. הנתונים אבודים ללא גיבוי קריפטוגרפי.
  • שתי האפשרויות הזמינות:
    • אפשרות 1: שחזור דרך iCloud (מיועד לבית).
      • המפתח נשמר בענן של אפל. דורש Apple ID ואימות דו-שלבי לשחזור (לרוב מופעל אוטומטית ב-Tahoe).
    • אפשרות 2: יצירת מפתח אישי - PRK (הסטנדרט לארגונים).
      • המערכת מייצרת מחרוזת אלפא-נומרית ארוכה באופן מקומי.
      • רק באמצעותה ניתן לפתוח את הדיסק ממצב התאוששות.
      • מאפשרת לארגון שליטה מלאה וללא תלות בחשבון הפרטי של העובד.

הדגמה:

  • ניווט בתוך System Settings אל Privacy & Security -> FileVault.
  • לחיצה על כפתור ההפעלה Turn On.
  • הצגה לכיתה של חלון הבחירה הקופץ (בסביבות שאינן מנוהלות).
    • הסבירו את הדילמה בין חיבור ל-iCloud ליצירת מפתח אישי.
  • בחירת האפשרות ליצירת Recovery Key.
  • הצגת המחרוזת הארוכה שנוצרת (ה-PRK).
    • הדגישו את החשיבות של שמירת המפתח במערכת ניהול בארגון ולא בקובץ מקומי.

העמקת מדריך (Instructor Deep-Dive):

לחץ להרחבה: אימות ויצירה מחדש של מפתחות בטרמינל
  • Institutional Recovery Key (IRK):
    • בעבר ארגונים עשו שימוש במפתח אב מוסדי אחיד (FileVaultMaster.keychain). מנהג זה נזנח עקב סיכוני אבטחה.
  • אימות מפתח קיים:
    • מנהל IT יכול לוודא שהמפתח שבידיו פותח את המחשב ללא אתחול ל-Recovery:
    • sudo fdesetup validaterecovery
  • יצירת מפתח חדש (ללא כיבוי והדלקה):
    • יצירת PRK חדש לחלוטין בצורה חלקה:
    • sudo fdesetup changerecovery -personal

4. תיבול ארגוני: ה-Bootstrap Token ואיך MDM "אוגר" מפתחות הצפנה

מטרה: להסביר כיצד שרת הניהול (MDM) פותר את כאב הראש של הענקת Secure Token ואחסון מפתחות FileVault בעזרת Bootstrap Token (אסימון אתחול).

דיון (תסריט הדרכה):

  • האתגר הארגוני: הענקת Secure Token באופן ידני לכל משתמש חדש דרך MDM היא בלתי אפשרית – "Secure Token Deadlock".
  • הפתרון של אפל: מערכת Bootstrap Token (אסימון אתחול).
    • המחשב נרשם לשרת הניהול (MDM).
    • המשתמש הראשון אוטומטית מייצר Bootstrap Token שמגובה (Escrow) בשרת.
  • כניסת עובד חדש למק מנוהל:
    • המק מתקשר עם ה-MDM ומוודא את ה-Bootstrap Token.
    • כך מקבל העובד החדש Secure Token אוטומטית.
  • הצפנה שקופה בארגון (Deferred Enablement):
    • ה-MDM שולח פרופיל הדורש הפעלת FileVault עם PRK.
    • המפתח מיוצר ונשלח לשרת ללא מגע אדם.
    • צוות התמיכה יכול לשלוף אותו לשחרור נעילות ללא תלות בעובד.

הדגמה:

  • פתיחת האפליקציה Console (דרך Spotlight).
  • לחיצה על כפתור התחלת ההקלטה (Start).
  • חיפוש: bootstraptoken או mdmclient.
  • הסבר: במחשב מנוהל, תהליכי ההפקדה והמשיכה יופיעו כאן בזמן אמת.

העמקת מדריך (Instructor Deep-Dive):

לחץ להרחבה: כלי CLI לבדיקת Bootstrap Token
  • אבחון שורת פקודה:
    • בדיקת תקשורת ה-Token מול שרת ה-MDM מתבצעת על ידי הפקודה: sudo profiles status -type bootstraptoken.
    • הפלט מראה האם האסימון נתמך והאם הופקד (Escrowed) בהצלחה.
  • יצירה ומשלוח באופן ידני:
    • ניתן לאלץ יצירת Bootstrap Token במקרי תקלה (למשל אם נכשל בגלל חסימת פיירוול בתחילת הדרך):
    • sudo profiles install -type bootstraptoken