Što je EFS

EFS (Encrypting File System) je native Windows feature u NTFS koji omogućuje enkripciju pojedinih datoteka ili mapa — bez enkripcije cijelog diska. Enkripcija je transparentna za vlasnika: korisnik otvara datoteku normalno, Windows dešifrira automatski.

EFS kriptografski tok — enkripcija i dekripcija

ENKRIPCIJA: Datoteka (plaintext) Simetrična enkripcija (FEK) Datoteka (enkriptirana) FEK (File Encryption Key) enkriptiran javnim ključem korisnika Asimetrična enkripcija ključa FEK enkriptiran javnim ključem vlasnika + javnim ključem DRA (ako postoji) → 2 entiteta mogu dešifrirati datoteku Vlasnik (privatnim ključem) i DRA (PFX-om)

Karakteristike EFS-a

  • Enkriptirane datoteke prikazuju se zelenom bojom (ako je uključena opcija u File Exploreru)
  • Drugi korisnici vide žuti lokot na enkriptiranim datotekama
  • EFS skriva sadržaj ali ne skriva ime i postojanje datoteke
  • Administrator sustava bez DRA-a ne može dešifrirati tuđe EFS datoteke

Enkripcija — 2 načina

  • GUI: File Explorer → desni klik → Properties → Advanced → "Encrypt contents to secure data"
  • CLI: cipher /e Jan-Security.txt
  • Kad enkriptiraš pojedinu datoteku → Windows pita: "Encrypt the file only" ili "Encrypt the parent folder"
Kritično: EFS ključevi su vezani za korisnički račun i lozinku na standalone sustavu. Ako administrator promijeni lozinku lokalnom korisniku — EFS privatni ključ se odbacuje i korisnik gubi pristup vlastitim enkriptiranim datotekama.

Data Recovery Agent (DRA)

DRA je poseban račun koji ima sposobnost dešifriranja EFS datoteka koje su enkriptirali drugi korisnici — ali samo ako je DRA bio konfiguriran prije enkripcije datoteka.

Terminološka napomena: Originalno se zvao KRA (Key Recovery Agent), ali je preimenovan u DRA (Data Recovery Agent) jer je KRA bio pogrešno shvaćan — korisnici su pretpostavljali da vraća izgubljeni EFS privatni ključ. DRA to ne može. DRA može samo obnoviti pristup podacima (dešifiranjem datoteke).

Postavljanje DRA (iz laba)

  1. mkdir c:\certificates — kreiraj mapu za certifikat
  2. cd c:\certificates
  3. cipher /r:EFSRA — kreira certifikat i privatni ključ
  4. Nastaju: EFSRA.CER (javni ključ) i EFSRA.PFX (privatni ključ, zaštićen lozinkom)
  5. Importiraj EFSRA.CER u Local Security Policy → EFS → Add Recovery Agent

Što DRA MOŽE i NE MOŽE

  • ✅ Može — dešifrirati EFS datoteke i vratiti korisniku pristup podacima
  • ✅ Može — dekriptirati datoteke obrisanog ili odsutnog korisnika
  • ✅ Može — dekriptirati datoteke korisnika koji odbija surađivati s istragom
  • ❌ Ne može — povratiti izgubljeni EFS privatni ključ korisnika
  • ❌ Ne može — raditi retroaktivno (mora biti definiran PRIJE enkripcije)
PFX vs CER: CER = javni ključ → importira se u Local Security Policy (da EFS zna uključiti DRA u enkripciju). PFX = privatni ključ → importira se kada DRA ZAPRAVO dešifrira datoteku. Bez PFX → DRA je konfiguriran ali ne funkcionira.

Naredbe — cipher

Windows CLI naredba za EFS upravljanje. Datoteke u labu: Jan-Security.txt, Feb-Security.txt, Mar-Security.txt u mapi C:\SecReports.

Enkripcija i dekripcija

  • cipher — status enkripcije datoteka u dir-u (E = enkriptirana, U = neenkriptirana)
  • cipher /e datoteka.txt — enkriptira datoteku
  • cipher /e *-Security.txt — enkriptira sve koji odgovaraju wildcardу
  • cipher /d datoteka.txt — dekriptira datoteku

Ostale korisne opcije

  • cipher /c datoteka.txt — prikazuje detalje (tko ima pristup, koji DRA je upisan)
  • cipher /r:EFSRA — kreira EFS DRA certifikat i privatni ključ

File Explorer opcija za boje: View → Options → View → "Show encrypted or compressed NTFS files in color"

Gubitak ključa — što se dogodi

Kada administrator promijeni lozinku lokalnom korisniku (na standalone sustavu), EFS privatni ključ se odbacuje:

  1. Pat enkriptira Jan-Security.txt i Feb-Security.txt (lozinka: Password1)
  2. Admin mijenja Patovu lozinku: net user Pat Password123
  3. Pat se prijavljuje s novom lozinkom Password123
  4. Jan-Security.txt i Feb-Security.txt → Access Denied (EFS ključ izgubljen)
  5. Mar-Security.txt → dostupan (nije bio enkriptiran, samo NTFS dozvole)
Ovo ne vrijedi za domenski joined sustav — domenske korisničke račune štiti drugačiji mehanizam pohrane ključa koji se ne briše pri promjeni lozinke od strane admina.

Oporavak pomoću DRA

  1. Admin prijavljuje se (Admin / Pa$$w0rd)
  2. cipher /d Jan-Security.txtGREŠKA — DRA certifikat konfiguriran ali privatni ključ nije importiran
  3. cipher /c Jan-Security.txt → potvrđuje Admin kao Recovery Agent, ali PFX nije prisutan
  4. Importiraj EFSRA.PFX (dvostruki klik → Certificate Import Wizard → Current User → lozinka Pa$$w0rd)
  5. cipher /d Jan-Security.txtUSPJEH: "1 file(s) within 1 directorie(s) were decrypted"
  6. Pat se prijavljuje → sve datoteke dostupne (admin ih je dešifrirao u njegovo ime)
Na ispitu zapamti:
  • DRA = Data Recovery Agent (stari naziv: KRA) — vraća pristup PODACIMA, ne EFS ključu
  • DRA mora biti definiran PRIJE enkripcije datoteka — ne funkcionira retroaktivno
  • cipher /r:EFSRA → EFSRA.CER (javni, za policy) + EFSRA.PFX (privatni, za dekripciju)
  • Admin bez DRA ne može otvoriti tuđe EFS datoteke (dobiva Access Denied)
  • EFS skriva sadržaj, ali ne skriva ime i metapodatke datoteke
  • Promjena lozinke lokalnom korisniku = gubitak EFS ključa (na standalone sustavu)

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidiš rezultat.

1. Administrator je promijenio lozinku lokalnog korisnika Pat. Pat se prijavljuje novom lozinkom ali ne može otvoriti vlastite EFS enkriptirane datoteke. Što je uzrok?

Na standalone sustavu, kada administrator promijeni lozinku lokalnom korisniku, EFS privatni ključ vezan za tu lozinku se odbacuje. Pat gubi sposobnost dešifriranja vlastitih EFS datoteka — čak i s novom lozinkom.

2. Naredba cipher bez parametara prikazuje "E" i "U" uz nazive datoteka. Što ti simboli znače?

cipher bez parametara ispisuje sadržaj trenutnog direktorija s indikatorima statusa enkripcije: E = enkriptirana datoteka, U = neenkriptirana datoteka.

3. Koja naredba enkriptira sve .txt datoteke čiji naziv završava na "-Security" u trenutnom direktoriju?

cipher /e enkriptira datoteke. Wildcard *-Security.txt odgovara svim datotekama koje završavaju na "-Security.txt" — npr. Jan-Security.txt, Feb-Security.txt. Naredba ne utječe na Mar-Security.txt ako je bez tog sufiksa.

4. Što sadrži EFSRA.PFX datoteka koja nastaje naredbom cipher /r:EFSRA?

EFSRA.PFX sadrži privatni ključ DRA certifikata, zaštićen lozinkom. EFSRA.CER sadrži javni ključ. PFX = Personal Information Exchange format. Bez importiranja PFX privatnog ključa, DRA ne može dešifrirati datoteke.

5. DRA je konfiguriran NAKON što je korisnik enkriptirao datoteke. Možeš li koristiti DRA za oporavak tih datoteka?

DRA mora biti konfiguriran PRIJE enkripcije. Kad se datoteka enkriptira, EFS ugrađuje DRA javni ključ kao alternativni dešifrator. Ako DRA nije bio definiran tada — nije ugrađen i ne može retroaktivno dešifrirati.

6. EFS koristi kombinaciju simetrične i asimetrične kriptografije. Koji dio je simetričan?

EFS enkriptira datoteku simetričnim FEK (File Encryption Key) — brzo za velike datoteke. Zatim enkriptira FEK asimetričnim (javnim) ključem korisnika i DRA-a. Dešifriranje: privatni ključ → FEK → datoteka.

7. Koja naredba prikazuje detalje o enkriptiranoj datoteci — tko ima pristup i koji DRA je konfiguriran?

cipher /c (c = info/check) prikazuje detalje o enkriptiranoj datoteci: koji korisnici imaju pristup, koji DRA certifikati su ugrađeni u enkripciju te datoteke.

8. Administrator bez DRA-a pokušava otvoriti EFS enkriptiranu datoteku korisnika Pat. Što se dogodi?

EFS enkriptira za specifičnog korisnika (i DRA ako je definiran). Čak i administrator sustava bez DRA-a ne može dešifrirati tuđe EFS datoteke — nema odgovarajući privatni ključ.

9. Što EFS SKRIVA od neovlaštenih korisnika?

EFS štiti sadržaj (podatke) datoteke enkripcijom. Drugi korisnici mogu vidjeti naziv datoteke, veličinu i metapodatke — ali ne mogu otvoriti ili pročitati sadržaj bez ključa.

10. Koji korak je neophodno napraviti NEPOSREDNO PRIJE nego DRA može dešifrirati EFS datoteke?

DRA konfiguracija u Local Security Policy koristi javni ključ (EFSRA.CER). Za stvarnu dekripciju, DRA mora imati importiran privatni ključ — importiranjem EFSRA.PFX u trenutni korisnički profil.

11. Zašto je naziv "DRA" (Data Recovery Agent) bolji od starog naziva "KRA" (Key Recovery Agent)?

KRA naziv je misled korisnici da će im se vratiti izgubljeni EFS privatni ključ. To je nemoguće — izgubljeni privatni ključ se ne može obnoviti. DRA ime jasno komunicira: može obnoviti pristup PODACIMA (dešifriranjem), ne ključu.

12. Koji je ispravni redoslijed koraka za postavljanje EFS Data Recovery Agent-a na standalone Windows sustavu?

Redoslijed je kritičan: (1) kreiraj DRA certifikat, (2) dodaj ga u Local Security Policy, (3) tek onda enkriptiraj datoteke. EFS ugradi DRA javni ključ u enkripciju samo ako je DRA definiran u trenutku enkripcije.

13. U labu je Pat enkriptirao Jan-Security.txt. Nakon što mu admin promijeni lozinku, Pat dobiva Access Denied na Jan-Security.txt, ali Mar-Security.txt može otvoriti. Zašto?

EFS gubitak ključa utječe samo na EFS-enkriptirane datoteke. Mar-Security.txt je bio dekriptiran — zaštićen samo standardnim NTFS dozvolama. Pat ima Read/Write NTFS dozvole pa može čitati tu datoteku.

14. Admin pokušava cipher /d Jan-Security.txt ali dobiva grešku. Nakon importiranja EFSRA.PFX, ista naredba uspijeva. Što je bio problem?

DRA konfiguracija u Local Security Policy (CER) samo registrira DRA kao entitet koji SMIJE dešifrirati. Bez importiranog PFX (privatnog ključa), nema kriptografskog materijala za dešifriranje — operacija ne uspijeva.

15. U kojim situacijama je EFS DRA posebno koristan? (Odaberi 3)

DRA je koristan za: gubitak EFS ključa (admin promijeni lozinku), odsutni korisnik (napusti tvrtku), forenzička istraga. Zaboravljena Windows lozinka za prijavu je drugačiji problem koji rješava password reset — ne DRA.
0 / 15
Riješi kviz da vidiš rezultat.