BitLocker To Go — встроенный инструмент Windows для шифрования съемных носителей: USB-флешек, внешних жестких дисков и SD-карт. При потере или краже зашифрованного носителя эти невозможно прочитать без пароля или ключа восстановления. Разберем, как включить BitLocker To Go, выбрать метод разблокировки и что делать, если забыли пароль.
Главное:
- BitLocker To Go шифрует USB-флешки и внешние диски на уровне всего тома (AES-128 или AES-256)
- Доступен в Windows 11/10 Pro, Enterprise и Education (не в Home)
- Зашифрованную флешку можно читать на любом компьютере с Windows, введя пароль
- Ключ восстановления — единственный способ доступа при потере пароля, сохраните его надежно
Что такое BitLocker To Go и зачем шифровать флешку
BitLocker To Go использует алгоритм AES (Advanced Encryption Standard) для шифрования всего содержимого съемного носителя. Без правильного пароля или ключа восстановления эти невозможно прочитать, даже подключив флешку к другому компьютеру.
Когда шифрование флешки необходимо:
- Перенос конфиденциальных документов между офисом и домом
- Хранение резервных копий с персональными данными
- Работа с данными клиентов или сотрудников (требование 152-ФЗ)
- Защита корпоративной информации на случай потери носителя
BitLocker To Go доступен в редакциях Windows Pro, Enterprise и Education. В Windows Home шифрование недоступно, но расшифровать (прочитать) уже зашифрованную флешку можно в любой редакции, введя пароль. Подробнее о редакциях в каталоге Windows.
Подробнее о шифровании системного диска в статье о шифровании BitLocker.
Как зашифровать флешку через BitLocker To Go
Пошаговая инструкция для Windows 11:
- Подключите USB-флешку к компьютеру
- Откройте «Этот компьютер» (Проводник)
- Правой кнопкой на флешке — «Включить BitLocker» (или «Управлять BitLocker»)
- Выберите способ разблокировки: «Использовать пароль» — введите пароль (минимум 8 символов)
- Выберите способ сохранения ключа восстановления:
- «Сохранить в учетную запись Microsoft» — привязка к вашему Microsoft-аккаунту, доступ на account.microsoft.com/devices/recoverykey
- «Сохранить в файл» — сохраните на другой диск (не на ту же флешку!)
- «Напечатать ключ восстановления» — распечатайте и храните в надежном месте
Рекомендуется использовать минимум два способа сохранения ключа. Если потеряете пароль и ключ восстановления, эти невозможно восстановить.
- Выберите объем шифрования: «Шифровать весь диск» (рекомендуется для флешки с данными) или «Шифровать только занятое место» (быстрее для новой флешки)
- Выберите режим шифрования: «Режим совместимости» для флешек (дает возможность использовать на старых версиях Windows)
- Нажмите «Начать шифрование»
Шифрование флешки 32 ГБ занимает 15-30 минут. Не отключайте флешку во время шифрования.
Использование зашифрованной флешки
После шифрования при каждом подключении флешки Windows запрашивает пароль:
- Подключите зашифрованную флешку
- Появится уведомление «Этот диск защищен BitLocker»
- Нажмите на уведомление или откройте флешку в Проводнике
- Введите пароль
- Нажмите «Разблокировать»
После разблокировки флешка работает как обычная. Все операции чтения и записи шифруются и расшифровываются прозрачно.
Опция «Автоматическая разблокировка на этом ПК» дает возможность не вводить пароль на доверенном компьютере. Флешка будет автоматически разблокироваться при подключении к этому конкретному компьютеру. На других компьютерах пароль по-прежнему потребуется.
На компьютерах с Windows Home: при подключении зашифрованной флешки Windows Home предложит ввести пароль. Чтение и запись работают нормально, но включить или управлять BitLocker из Home нельзя.
На компьютерах Mac и Linux: BitLocker To Go не поддерживается нативно. Для чтения используйте стороннее ПО: Dislocker (Linux, бесплатный) или M3 BitLocker Loader (Mac, платный).
Управление через командную строку
Для администраторов и автоматизации BitLocker управляется через команду manage-bde.
Включить BitLocker на флешке (диск E:) с паролем:
manage-bde -on E: -password -EncryptionMethod AES256Проверить статус шифрования:
manage-bde -status E:Показать ключ восстановления:
manage-bde -protectors -get E:Разблокировать диск паролем:
manage-bde -unlock E: -passwordРазблокировать ключом восстановления:
manage-bde -unlock E: -RecoveryPassword XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXXОтключить BitLocker (расшифровать):
manage-bde -off E:Расшифровка занимает столько же времени, сколько шифрование. Не отключайте флешку до завершения.
Что делать, если забыли пароль
Если вы забыли пароль от зашифрованной флешки, единственный способ — использовать ключ восстановления (48-значный цифровой код).
Где искать ключ восстановления:
- Учетная запись Microsoft: account.microsoft.com/devices/recoverykey
- Файл .txt на другом диске (если сохраняли при шифровании)
- Распечатка (если печатали ключ)
- Azure Active Directory (если компьютер в домене организации)
Для разблокировки ключом восстановления:
- При запросе пароля нажмите «Дополнительные параметры»
- Выберите «Введите ключ восстановления»
- Введите 48-значный код (8 групп по 6 цифр)
После разблокировки ключом немедленно смените пароль:
manage-bde -changepassword E:Если ключ восстановления утерян вместе с паролем, эти невозможно восстановить. BitLocker использует AES-256, который не поддается взлому перебором. Это проектное решение Microsoft: без ключа эти недоступны даже самой Microsoft.
Выбор алгоритма шифрования
BitLocker To Go поддерживает два алгоритма:
| Параметр | AES-128 | AES-256 |
|---|---|---|
| Уровень защиты | Высокий | Очень высокий |
| Скорость шифрования | Быстрее на 10-15% | Медленнее |
| Влияние на скорость чтения/записи | Минимальное | Минимальное |
| Рекомендация | Для обычных данных | Для конфиденциальных данных |
Оба алгоритма считаются надежными и не поддаются взлому перебором при текущих вычислительных мощностях. AES-128 достаточен для большинства сценариев. AES-256 рекомендуется для данных, подпадающих под требования 152-ФЗ или корпоративные политики безопасности.
Изменить алгоритм через групповую политику (для всех новых шифрований):
- Откройте gpedit.msc
- «Конфигурация компьютера» — «Административные шаблоны» — «Компоненты Windows» — «Шифрование диска BitLocker» — «Съемные носители данных»
- «Выбрать метод шифрования и стойкость шифра» — включите и выберите AES-256
Изменение алгоритма не влияет на уже зашифрованные диски. Для смены алгоритма нужно расшифровать и зашифровать заново.
Отключение BitLocker To Go и расшифровка
Если шифрование больше не нужно, расшифруйте флешку.
Через Проводник:
- Подключите флешку и разблокируйте паролем
- Правый клик на флешке — «Управлять BitLocker»
- «Отключить BitLocker»
- Подтвердите расшифровку
Через командную строку:
manage-bde -off E:Расшифровка флешки 32 ГБ занимает 15-30 минут. Не отключайте флешку до завершения (прогресс виден в окне BitLocker).
После расшифровки флешка становится обычным незащищенным носителем. Все эти сохраняются, но больше не защищены паролем.
Альтернатива расшифровке: если нужно быстро скопировать эти без шифрования, просто скопируйте файлы с зашифрованной флешки на обычную. Копии файлов не будут зашифрованы.
Полезные ссылки и материалы
Для решения задач, описанных в этой статье, могут пригодиться:
- Руководство по настройке Windows 11
- Руководство по настройке шифрования BitLocker
- Руководство по настройке Windows 10 Pro
Официальная документация: Microsoft Learn: управление Windows.
Комплексный подход к безопасности Windows
Одна настройка безопасности не защищает систему. Работает только комплекс мер, где каждый уровень дополняет остальные.
Уровни защиты
| Уровень | Компонент | Что защищает |
|---|---|---|
| 1. Учетная запись | Windows Hello, PIN, двухфакторная аутентификация | Доступ к системе |
| 2. Система | BitLocker, Secure Boot, UEFI | Эти на диске |
| 3. Сеть | Брандмауэр, VPN, DNS-фильтрация | Сетевые подключения |
| 4. Приложения | SmartScreen, AppLocker, песочница | Запуск программ |
| 5. Данные | Шифрование файлов, резервное копирование | Файлы пользователя |
Для максимальной защиты используйте Windows 11 Pro или Enterprise — эти редакции включают BitLocker, групповые политики и Hyper-V. Ключи доступны в каталоге Windows 11.
Аудит текущего состояния безопасности
# Проверка состояния защитника Windows
Get-MpComputerStatus | Select-Object AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated
# Состояние BitLocker
manage-bde -status
# Проверка Secure Boot
Confirm-SecureBootUEFIРекомендации для корпоративной среды
В организациях настройка безопасности отличается от домашней. Масштаб и требования к контролю выше.
Групповые политики (GPO)
Все описанные в статье настройки можно централизованно развернуть через GPO на домен Active Directory. Это гарантирует единообразие конфигурации на всех рабочих станциях.
Минимальные требования для бизнеса
- Windows 11 Pro или Enterprise на всех рабочих станциях
- BitLocker включен на системных и съемных дисках
- Windows Hello for Business для аутентификации
- LAPS для управления локальными паролями администратора
- Microsoft Defender for Endpoint или аналог
Для серверной инфраструктуры используйте Windows Server с актуальными обновлениями безопасности. Лицензии доступны в каталоге Windows Server.
Часто задаваемые вопросы
Можно ли зашифровать флешку в Windows Home?
Нет, включить BitLocker To Go можно только в Windows Pro, Enterprise или Education. Но прочитать уже зашифрованную флешку можно в любой редакции Windows, введя пароль.
Замедляет ли BitLocker работу флешки?
Незначительно. Современные процессоры поддерживают аппаратное ускорение AES (AES-NI), и шифрование/расшифровка происходит прозрачно. Скорость чтения/записи снижается на 3-5%.
Можно ли зашифровать внешний SSD или HDD?
Да, BitLocker To Go работает с любыми съемными носителями: USB-флешки, внешние HDD, внешние SSD, SD-карты.
Что произойдет, если отключить флешку во время шифрования?
Шифрование будет приостановлено. При следующем подключении BitLocker предложит продолжить. Эти не потеряются, но незашифрованная часть останется незащищенной до завершения процесса.



