Što je EFS
EFS (Encrypting File System) je native Windows feature u NTFS koji omogućuje enkripciju pojedinih datoteka ili mapa — bez enkripcije cijelog diska.
Kako EFS radi kriptografski
- Simetrična enkripcija — datoteka enkriptirana simetričnim ključem (brzo)
- Asimetrična enkripcija — simetrični ključ pohranjen enkriptiran javnim ključem korisnika
- Korisnik dešifrira privatnim ključem → dobiva simetrični ključ → dekriptira datoteku
- Windows to radi transparentno — korisnik samo otvara datoteku normalno
Karakteristike EFS-a
- Enkriptirana datoteka prikazuje se zelenom bojom u File Exploreru (ako je uključena opcija)
- EFS skriva sadržaj ali ne skriva ime i postojanje datoteke
- Drugi korisnici bez EFS ključa ne mogu otvoriti datoteku
- Administrator bez DRA-a ne može dešifrirati tuđe EFS datoteke
Data Recovery Agent (DRA)
DRA je poseban račun koji ima sposobnost dešifriranja EFS datoteka koje su enkriptirali drugi korisnici — ali samo ako je DRA bio konfiguriran prije enkripcije datoteka.
Postavljanje DRA (iz laba)
mkdir c:\certificates— kreiraj mapucipher /r:EFSRA— kreira certifikat i privatni ključ- Nastaju dvije datoteke:
EFSRA.CER(javni ključ) iEFSRA.PFX(privatni ključ, zaštićen lozinkom) - Importiraj
EFSRA.CERu Local Security Policy → EFS → Add Recovery Agent
Što DRA MOŽE i NE MOŽE
- ✅ Može — dešifrirati EFS datoteke i vratiti korisniku pristup
- ✅ Može — dekriptirati datoteke obrisanog ili nedostupnog korisnika
- ✅ Može — dekriptirati datoteke korisnika koji odbija surađivati
- ❌ Ne može — povratiti izgubljeni EFS privatni ključ korisnika
- ❌ Ne može — raditi retroaktivno (mora biti definiran PRIJE enkripcije)
EFSRA.PFX privatni ključ na sustav. Bez privatnog ključa — DRA je konfiguriran ali ne funkcionira.
Naredbe — cipher
Windows CLI naredba za EFS upravljanje:
Enkripcija i dekripcija
cipher— prikazuje status enkripcije datoteka u trenutnom direktoriju (E = enkriptirana, U = neenkriptirana)cipher /e datoteka.txt— enkriptira datotekucipher /e *-Security.txt— enkriptira sve koji odgovaraju wildcardуcipher /d datoteka.txt— dekriptira datoteku
Ostale korisne opcije
cipher /c datoteka.txt— prikazuje detalje o enkriptiranoj datoteci (tko ima pristup, DRA)cipher /r:EFSRA— kreira EFS DRA certifikat i privatni ključ
Enkripcija putem GUI: File Explorer → Properties → Advanced → "Encrypt contents to secure data"
Gubitak ključa — što se dogodi
Kada administrator promijeni lozinku lokalnom korisniku (na standalone sustavu), EFS privatni ključ tog korisnika se briše:
- Pat enkriptira datoteke dok je lozinka
Password1 - Admin mijenja Patovu lozinku na
Password123 - Pat se prijavljuje s novom lozinkom — ali EFS ključ je izgubljen
- Pat ne može otvoriti vlastite EFS enkriptirane datoteke
- Neenkriptirane datoteke (Mar-Security) i dalje su dostupne
Oporavak pomoću DRA
- Admin se prijavljuje kao DRA račun
- Importira
EFSRA.PFX(privatni ključ DRA) u trenutni profil cipher /d Jan-Security.txt— uspješno dešifrira Patovu datoteku- Korisnik Pat nakon toga može pristupiti datoteci
Kviz — 12 pitanja
1. Administrator je promijenio lozinku lokalnog korisnika Pat. Pat se prijavljuje ali ne može otvoriti vlastite EFS enkriptirane datoteke. Što je uzrok?
2. Naredba cipher bez parametara u direktoriju prikazuje "E" i "U" uz nazive datoteka. Što ti simboli znače?
3. Koja naredba enkriptira sve .txt datoteke čiji naziv završava na "-Security" u trenutnom direktoriju?
4. Što sadrži EFSRA.PFX datoteka koja nastaje naredbom cipher /r:EFSRA?
5. DRA je konfiguriran NAKON što je korisnik enkriptirao datoteke. Možeš li koristiti DRA za oporavak tih datoteka?
6. EFS koristi kombinaciju simetrične i asimetrične kriptografije. Koji dio je simetričan?
7. Koja naredba prikazuje detalje o enkriptiranoj datoteci — tko ima pristup i koji DRA je konfiguriran?
8. Administrator bez DRA-a pokušava otvoriti EFS enkriptiranu datoteku korisnika Pat. Što se dogodi?
9. Što EFS SKRIVA od neovlaštenih korisnika?
10. Koji korak je neophodno napraviti PRIJE nego DRA može dešifrirati EFS datoteke na sustavu?
11. U kojim situacijama je EFS DRA posebno koristan? (Odaberi NAJTOČNIJI odgovor)
12. Koji je ispravni redosljed koraka za postavljanje EFS Data Recovery Agent-a na standalone Windows sustavu?