O Sistema de Encriptação de Ficheiros (EFS) é uma tecnologia de encriptação de ficheiros principais utilizada para encriptar ficheiros nos volumes de sistema de ficheiros NTFS. Os ficheiros encriptados não podem ser utilizados a não ser que o utilizador tenha acesso às chaves necessárias para desencriptar as informações.

Não tem de desencriptar manualmente um ficheiro encriptado antes de o poder utilizar. Pode abrir e alterar o ficheiro como normalmente. Quando um ficheiro ou pasta são encriptados, pode trabalhar com eles como se se tratasse de qualquer outro ficheiro ou pasta.

Utilizar o EFS é semelhante a utilizar permissões em ficheiros e pastas. Ambos os métodos podem ser utilizados para restringir o acesso aos dados. No entanto, um estranho que consiga ter acesso físico não autorizado aos ficheiros ou pastas encriptados, não conseguirá lê-los. Se o estranho tentar abrir ou copiar o ficheiro ou pasta encriptado, receberá uma mensagem de acesso negado. As permissões nos ficheiros e pastas não protegem contra ataques físicos não autorizados.

A encriptação ou desencriptação de uma pasta ou ficheiro é feita definindo a respectiva propriedade de encriptação, tal como é definido qualquer outro atributo, como por exemplo, só de leitura, comprimido ou oculto. Se encriptar uma pasta, todos os ficheiros e subpastas criados na pasta encriptada são encriptados automaticamente. Recomendamos a encriptação ao nível da pasta.

Também pode encriptar ou desencriptar um ficheiro ou uma pasta utilizando o comando Cifrar.

Quando trabalha com ficheiros e pastas encriptados, considere as seguintes informações:

  • Apenas podem ser encriptados os ficheiros e pastas em volumes NTFS. No entanto, pode utilizar Web Distributed Authoring and Versioning (WebDAV), que também funciona com NTFS, para transferir ficheiros em formato encriptado.

  • Os ficheiros ou pastas que estão comprimidos também não podem ser encriptados. Se o utilizador marca um ficheiro ou uma pasta para encriptação, esse ficheiro ou pasta será descomprimido.

  • Os ficheiros encriptados são desencriptados se o copiar ou mover para um volume que não seja um volume NTFS.

  • Movimentar ficheiros desencriptados para uma pasta encriptada, fará com que esses ficheiros sejam automaticamente encriptados na nova pasta. No entanto, a operação inversa não desencriptará automaticamente os ficheiros. Os ficheiros têm de ser desencriptados explicitamente.

  • Os ficheiros marcados com o atributo Sistema não podem ser encriptados, nem os ficheiros na estrutura do directório de raiz do sistema.

  • A encriptação de uma pasta ou ficheiro não a protege contra eliminação ou listagem de ficheiros ou directórios. Qualquer pessoa com as permissões adequadas pode eliminar ou listar pastas ou ficheiros encriptados. Por isso, é aconselhável a utilização de EFS em combinação com permissões de NTFS.

  • Pode encriptar ou desencriptar ficheiros e pastas localizados num computador remoto que tenha sido activado para encriptação remota, mas os dados que são transmitidos através da rede por este processo não são encriptados. Outros protocolos, tais como SSL/TLS (Secure Socket Layer/Transport Layer Security) ou protocolo IPsec, têm de ser utilizados para encriptar dados enquanto estiverem em transmissão através da rede. (Também pode utilizar WebDAV, conforme descrito na primeira marca, para transmitir o ficheiro em formato encriptado.)

Definições de política EFS

Pode utilizar a Política de Grupo para configurar uma série de definições de política EFS. Estas definições de políticas estão localizadas em Configuração do Computador\Definições do Windows\Definições de Segurança\Políticas de Chaves Públicas\Sistema de Encriptação de Ficheiros.

Permitir ou não permitir EFS

Pode escolher entre permitir ou não permitir a utilização de EFS. Se não configurar definições de política para EFS, esta será permitida.

Se optar por permitir EFS, também pode seleccionar uma série de opções, tais como se a pasta Documentos de um utilizador deve ser encriptada automaticamente, se deve ser obrigatório um smart card para utilização com EFS, se as chaves criadas com base num smart card devem ser colocadas em cache, se as chaves de utilizador com capacidade de colocação em cache devem ser criadas a partir de um smart card ou se os utilizadores devem ser notificados para fazer cópias de segurança das chaves de encriptação.

Permitir ou não permitir encriptação de Criptografia de Curva Elíptica

Pode escolher entre permitir ou não permitir a utilização da encriptação ECC (Elliptic Curve Cryptography) com EFS. Se não configurar definições de política para EFS, a encriptação ECC será permitida. A encriptação ECC permite que a organização esteja em conformidade com as normas de encriptação Suite B.

Suite B é um conjunto de algoritmos criptográficos. Os componentes do Suite B são: a norma AES (Advanced Encryption Standard) com tamanhos de chave de 128 e 256 bits para encriptação simétrica, ECDSA (Elliptic Curve Digital Signature Algorithm) para assinaturas digitais, ECDH (Elliptic Curve Diffie-Hellman) para acordo de chaves e Algoritmo Hash Seguro (SHA-256 e SHA-384) para resumo de mensagens.


Sumário