Što je EFS

EFS (Encrypting File System) je native Windows feature u NTFS koji omogućuje enkripciju pojedinih datoteka ili mapa — bez enkripcije cijelog diska.

Kako EFS radi kriptografski

  • Simetrična enkripcija — datoteka enkriptirana simetričnim ključem (brzo)
  • Asimetrična enkripcija — simetrični ključ pohranjen enkriptiran javnim ključem korisnika
  • Korisnik dešifrira privatnim ključem → dobiva simetrični ključ → dekriptira datoteku
  • Windows to radi transparentno — korisnik samo otvara datoteku normalno

Karakteristike EFS-a

  • Enkriptirana datoteka prikazuje se zelenom bojom u File Exploreru (ako je uključena opcija)
  • EFS skriva sadržaj ali ne skriva ime i postojanje datoteke
  • Drugi korisnici bez EFS ključa ne mogu otvoriti datoteku
  • Administrator bez DRA-a ne može dešifrirati tuđe EFS datoteke
Kritično: EFS ključevi su vezani za korisnički račun i lozinku. Ako administrator promijeni lozinku lokalnom korisniku — EFS privatni ključ se odbacuje i korisnik gubi pristup vlastitim enkriptiranim datotekama.

Data Recovery Agent (DRA)

DRA je poseban račun koji ima sposobnost dešifriranja EFS datoteka koje su enkriptirali drugi korisnici — ali samo ako je DRA bio konfiguriran prije enkripcije datoteka.

Postavljanje DRA (iz laba)

  1. mkdir c:\certificates — kreiraj mapu
  2. cipher /r:EFSRA — kreira certifikat i privatni ključ
  3. Nastaju dvije datoteke: EFSRA.CER (javni ključ) i EFSRA.PFX (privatni ključ, zaštićen lozinkom)
  4. Importiraj EFSRA.CER u Local Security Policy → EFS → Add Recovery Agent

Što DRA MOŽE i NE MOŽE

  • ✅ Može — dešifrirati EFS datoteke i vratiti korisniku pristup
  • ✅ Može — dekriptirati datoteke obrisanog ili nedostupnog korisnika
  • ✅ Može — dekriptirati datoteke korisnika koji odbija surađivati
  • ❌ Ne može — povratiti izgubljeni EFS privatni ključ korisnika
  • ❌ Ne može — raditi retroaktivno (mora biti definiran PRIJE enkripcije)
PFX datoteka: Da bi DRA mogao dešifrirati datoteke, mora importirati EFSRA.PFX privatni ključ na sustav. Bez privatnog ključa — DRA je konfiguriran ali ne funkcionira.

Naredbe — cipher

Windows CLI naredba za EFS upravljanje:

Enkripcija i dekripcija

  • cipher — prikazuje status enkripcije datoteka u trenutnom direktoriju (E = enkriptirana, U = neenkriptirana)
  • cipher /e datoteka.txt — enkriptira datoteku
  • cipher /e *-Security.txt — enkriptira sve koji odgovaraju wildcardу
  • cipher /d datoteka.txt — dekriptira datoteku

Ostale korisne opcije

  • cipher /c datoteka.txt — prikazuje detalje o enkriptiranoj datoteci (tko ima pristup, DRA)
  • cipher /r:EFSRA — kreira EFS DRA certifikat i privatni ključ

Enkripcija putem GUI: File Explorer → Properties → Advanced → "Encrypt contents to secure data"

Gubitak ključa — što se dogodi

Kada administrator promijeni lozinku lokalnom korisniku (na standalone sustavu), EFS privatni ključ tog korisnika se briše:

  1. Pat enkriptira datoteke dok je lozinka Password1
  2. Admin mijenja Patovu lozinku na Password123
  3. Pat se prijavljuje s novom lozinkom — ali EFS ključ je izgubljen
  4. Pat ne može otvoriti vlastite EFS enkriptirane datoteke
  5. Neenkriptirane datoteke (Mar-Security) i dalje su dostupne
Ovo ne vrijedi za domenski joined sustav — domenske korisničke račune štiti drugačiji mehanizam pohrane ključa.

Oporavak pomoću DRA

  1. Admin se prijavljuje kao DRA račun
  2. Importira EFSRA.PFX (privatni ključ DRA) u trenutni profil
  3. cipher /d Jan-Security.txt — uspješno dešifrira Patovu datoteku
  4. Korisnik Pat nakon toga može pristupiti datoteci

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Administrator je promijenio lozinku lokalnog korisnika Pat. Pat se prijavljuje ali ne može otvoriti vlastite EFS enkriptirane datoteke. Što je uzrok?

Kada administrator promijeni lozinku lokalnom korisniku (na standalone sustavu), EFS privatni ključ vezan za tu lozinku se odbacuje. Korisnik gubi sposobnost dešifriranja vlastitih EFS datoteka.

2. Naredba cipher bez parametara u direktoriju prikazuje "E" i "U" uz nazive datoteka. Što ti simboli znače?

cipher bez parametara ispisuje sadržaj trenutnog direktorija s indikatorima statusa enkripcije: E = enkriptirana datoteka, U = neenkriptirana datoteka.

3. Koja naredba enkriptira sve .txt datoteke čiji naziv završava na "-Security" u trenutnom direktoriju?

cipher /e enkriptira datoteke. Wildcard *-Security.txt odgovara svim datotekama koje završavaju na "-Security.txt" — npr. Jan-Security.txt, Feb-Security.txt.

4. Što sadrži EFSRA.PFX datoteka koja nastaje naredbom cipher /r:EFSRA?

EFSRA.PFX sadrži privatni ključ DRA certifikata, zaštićen lozinkom. EFSRA.CER sadrži javni ključ. Bez importiranja PFX privatnog ključa, DRA ne može dešifrirati datoteke.

5. DRA je konfiguriran NAKON što je korisnik enkriptirao datoteke. Možeš li koristiti DRA za oporavak tih datoteka?

DRA mora biti konfiguriran PRIJE enkripcije. Kad se datoteka enkriptira, EFS ugrađuje i DRA javni ključ kao alternativni dešifrator. Ako DRA nije bio definiran tada — nije ugrađen i ne može retroaktivno.

6. EFS koristi kombinaciju simetrične i asimetrične kriptografije. Koji dio je simetričan?

EFS enkriptira datoteku simetričnim ključem (brzo za velike datoteke). Zatim enkriptira taj simetrični ključ asimetričnim (javnim) ključem korisnika i DRA-a. Dešifriranje: privatni ključ → simetrični ključ → datoteka.

7. Koja naredba prikazuje detalje o enkriptiranoj datoteci — tko ima pristup i koji DRA je konfiguriran?

cipher /c (c = info) prikazuje detalje o enkriptiranoj datoteci: koji korisnici imaju pristup, koji certifikati (uključujući DRA) su ugrađeni u enkripciju te datoteke.

8. Administrator bez DRA-a pokušava otvoriti EFS enkriptiranu datoteku korisnika Pat. Što se dogodi?

EFS enkriptira za specifičnog korisnika (i DRA ako je definiran). Čak i administrator sustava bez DRA-a ne može dešifrirati tuđe EFS datoteke — nema odgovarajući privatni ključ.

9. Što EFS SKRIVA od neovlaštenih korisnika?

EFS štiti sadržaj (podatke) datoteke enkripcijom. Drugi korisnici mogu vidjeti naziv datoteke, veličinu i metapodatke — ali ne mogu otvoriti ili pročitati sadržaj bez ključa.

10. Koji korak je neophodno napraviti PRIJE nego DRA može dešifrirati EFS datoteke na sustavu?

DRA konfiguracija u Local Security Policy koristi javni ključ (EFSRA.CER). Za stvarnu dekripciju, DRA mora imati privatni ključ — importiranjem EFSRA.PFX u trenutni korisnički profil.

11. U kojim situacijama je EFS DRA posebno koristan? (Odaberi NAJTOČNIJI odgovor)

DRA je koristan za: gubitak EFS ključa (admin promijeni lozinku), deaktivirani/obrisani korisnički račun, korisnik koji napusti tvrtku, ili forenzička istraga gdje korisnik odbija surađivati.

12. Koji je ispravni redosljed koraka za postavljanje EFS Data Recovery Agent-a na standalone Windows sustavu?

Redosljed je kritičan: (1) kreiraj DRA certifikat, (2) dodaj ga u Local Security Policy, (3) tek onda enkriptirati datoteke. EFS ugradi DRA javni ključ u enkripciju samo ako je DRA definiran u trenutku enkripcije.
0 / 12
Riješi kviz da vidiš rezultat.