Ir al contenido
Avanet

Administrar BitLocker con Sophos Central

Sophos Central Device Encryption activa y administra Microsoft BitLocker. Windows sigue proporcionando el cifrado subyacente y la autenticación previa al arranque. Por tanto, los requisitos de hardware y Group Policy de Microsoft se aplican junto con la política de Sophos.

Preparar el sistema

Antes de activarlo, compruebe:

  • una edición Windows compatible con parches actuales,
  • TPM presente, habilitado y operativo,
  • UEFI o BIOS y Secure Boot en el estado previsto,
  • espacio suficiente en las particiones de sistema y recuperación,
  • ausencia de otra administración de cifrado activa,
  • posibilidad de guardar con seguridad la clave de recuperación en Central.

Activar repetidamente la política Sophos no resuelve un fallo de TPM. Windows Events, TPM Management y el estado de BitLocker muestran la causa.

Elegir el modo de autenticación

Según la política y la plataforma pueden estar disponibles TPM only, TPM plus PIN, Passphrase o USB Key. No todos los modos son igual de adecuados para cada combinación de Windows y hardware.

TPM only es cómodo, pero ofrece menos protección frente a un atacante que tenga el dispositivo y un entorno con sesión iniciada o desbloqueable que un PIN adicional. TPM + PIN refuerza la protección previa al arranque, pero aumenta el esfuerzo de soporte y recuperación.

La elección se basa en el modelo de riesgo, capacidad del hardware y proceso de usuario, no en un endurecimiento máximo genérico.

Con PIN o passphrase debe tenerse en cuenta el teclado previo al arranque: Sophos solo documenta compatibilidad con la distribución US English. Por ello, los caracteres especiales pueden encontrarse en otras teclas en el siguiente inicio. Si se exige una llave USB, debe estar formateada con NTFS, FAT o FAT32. Ambas variantes se prueban en el hardware real antes de distribuir ampliamente la política.

Comprobar Group Policy

Las GPO de Windows pueden imponer algoritmos, autenticación, recuperación y requisitos de hardware de BitLocker. Los ajustes de GPO y Central en conflicto provocan cifrado pendiente o errores.

Sophos no anula los ajustes existentes en Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives. Los valores definidos por Sophos no se muestran necesariamente en Local Group Policy Editor, pero se guardan en HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE.

Antes del despliegue, exporte o documente políticas locales y de dominio. Son especialmente relevantes la autenticación previa al arranque, TPM compatible, copia de la clave de recuperación y método de cifrado.

Central Device Encryption cifra siempre los volúmenes nuevos mediante software y, de forma predeterminada, con AES-256; Group Policy permite seleccionar AES-128. Un cifrado BitLocker existente basado en hardware no se convierte automáticamente y tampoco se sobrescribe una GPO existente que exija cifrado por hardware. Central Device Encryption no admite una obligación de Smart Card para BitLocker y genera un evento de error.

Entender las limitaciones

Dynamic Disks no es compatible para el volumen del sistema; se ignoran los volúmenes de datos en Dynamic Disks. Tampoco se admiten particiones Windows creadas en un Mac mediante Boot Camp.

No realice la aplicación inicial únicamente mediante una sesión Remote Desktop. Sophos no muestra allí los avisos necesarios y el usuario debe poder probar localmente la autenticación previa al arranque.

Network Unlock no puede configurarse mediante Sophos Central. Sin embargo, una infraestructura BitLocker Network Unlock existente y correctamente configurada puede seguir funcionando junto con ella.

Validar la activación

Si falta la partición de sistema necesaria para BitLocker, Sophos ejecuta BdeHdCfg.exe, prepara la unidad y exige un reinicio real. El cifrado no comienza mientras el usuario posponga el reinicio o el diálogo del modo de autenticación. Tras superar la prueba de hardware y prearranque, primero se cifra el volumen del sistema y después los volúmenes de datos fijos seleccionados. Los registros de diagnóstico CDE.log y CDE_trace.xml se encuentran en %ProgramData%\Sophos\Sophos Data Protection\Logs.

Después de asignar la política, el usuario inicia sesión y sigue el aviso de Sophos si aparece. El administrador comprueba:

  1. Estado de BitLocker localmente con herramientas de Windows.
  2. Central informa que el dispositivo está cifrado.
  3. La clave de recuperación existe y puede recuperarse.
  4. Funcionan el reinicio y la autenticación previa al arranque prevista.
  5. Se han simulado cambio de hardware y recuperación en un dispositivo de prueba.

Recuperar una clave

Entregue una clave de recuperación solo después de la comprobación de identidad definida. El administrador abre el dispositivo o usuario afectado y sigue el flujo de recuperación de Central.

Después de la recuperación, determine por qué se activó BitLocker Recovery. Una actualización de BIOS, cambio de TPM, modificación de Secure Boot y una sospecha de manipulación requieren respuestas distintas.

Si la organización admite Self Service, el último usuario de Central que inició sesión puede recuperar la clave mediante el Self Service Portal habilitado. Cuando Helpdesk proporciona una clave, compare dispositivo, usuario e ID de clave de recuperación mostrado.

Leer un ordenador averiado desde otro dispositivo

Si un ordenador cifrado ya no arranca debido a un fallo de hardware, la unidad BitLocker puede conectarse a otro sistema Windows compatible con BitLocker. En la unidad bloqueada se selecciona Unlock Drive > More options > Enter recovery key y se anota el Key ID mostrado.

En Central, My Products > Encryption > Computers > Retrieve Recovery Key permite localizar la clave correcta aunque el ordenador original ya se haya eliminado o se desconozca su hostname. Se introduce el Key ID, se selecciona el volumen encontrado y se utiliza Show Key únicamente después de la comprobación de identidad y autorización prevista. La clave se introduce directamente en el sistema de recuperación y no se guarda de forma permanente en un ticket.

Renovar PIN o passphrase

La política puede solicitar a los usuarios que cambien PIN o contraseña a un intervalo definido. También puede forzarse inmediatamente un cambio para un equipo individual. Sophos genera un Alert después de cinco avisos ignorados.

Pruebe primero un cambio forzado en un grupo piloto. Helpdesk y usuarios deben saber que el nuevo secreto se aplica en el siguiente prearranque.

Migrar BitLocker existente

En un dispositivo ya cifrado, compruebe estado de protección, protectors y depósito de la clave antes de adoptarlo. Una migración desde Sophos SafeGuard Enterprise u otra plataforma sigue la vía de migración actual de Sophos.

No retire la plataforma anterior hasta que Central administre de forma fiable la clave de recuperación.

Descifrado

Inicie el descifrado planificado mediante el flujo admitido y supervíselo hasta el final. Primero se eliminan de la política Device Encryption todos los usuarios del dispositivo. Después, un administrador local de Windows puede usar Manage BitLocker > Turn off BitLocker. Mientras siga activa una Encryption Policy, Sophos Central anula cualquier intento manual de descifrado y la unidad permanece cifrada. Tenga en cuenta alimentación del portátil, tiempo necesario y riesgo de datos.

Eliminar simplemente la política de Central o el agente no demuestra que BitLocker esté deshabilitado ni que la unidad se haya descifrado.

Los códigos de error concretos relacionados con TPM, WMI, Slate GPO, BitLocker suspendido y el servicio CDE se explican en Solucionar sistemáticamente errores de Sophos Device Encryption.

Preguntas frecuentes

¿Por qué BitLocker no se inicia pese a una política Sophos asignada?

El estado TPM, edición Windows, particiones o Group Policy en conflicto suelen impedir la activación. Compruebe conjuntamente la asignación de Central y el estado local de BitLocker.

¿TPM only es siempre el mejor ajuste?

No. Es cómodo, pero tiene un perfil de riesgo distinto de TPM plus PIN. La elección depende del modelo de amenazas, hardware y proceso de soporte.