Gestire BitLocker con Sophos Central
Sophos Central Device Encryption attiva e gestisce Microsoft BitLocker. La cifratura tecnica e l’autenticazione Pre-Boot restano funzioni di Windows. Si applicano quindi tanto i requisiti hardware e le Group Policy Microsoft quanto la Sophos Policy.
Preparare il sistema
Prima dell’attivazione si verificano:
- edizione Windows supportata e Patch Level corrente,
- TPM presente, attivo e funzionante,
- UEFI o BIOS e Secure Boot nello stato pianificato,
- partizioni di sistema e Recovery sufficienti,
- assenza di una gestione della cifratura concorrente,
- possibilità di archiviare in sicurezza il Recovery Key in Central.
Un errore TPM non viene risolto riattivando ripetutamente la Sophos Policy. Event Windows, TPM Management e stato BitLocker indicano la causa.
Scegliere la modalità di autenticazione
A seconda di Policy e piattaforma sono possibili TPM only, TPM plus PIN, Passphrase o USB Key. Non tutte le modalità sono ugualmente adatte a ogni combinazione di Windows e hardware.
TPM only è comodo per l’utente, ma protegge meno di un PIN aggiuntivo contro un aggressore in possesso del dispositivo e di un ambiente già autenticato o sbloccabile. TPM + PIN migliora la protezione Pre-Boot, ma aumenta l’onere di supporto e Recovery.
La scelta si basa su modello di rischio, capacità hardware e processo utente, non su un generico livello massimo di hardening.
Con PIN o Passphrase va considerata la tastiera Pre-Boot: Sophos documenta esclusivamente il layout US English. Al successivo avvio i caratteri speciali possono quindi trovarsi su tasti diversi. Se è richiesta una USB Key, il supporto deve essere formattato NTFS, FAT o FAT32. Entrambe le varianti vengono testate sull’hardware effettivamente utilizzato prima di distribuire ampiamente la Policy.
Controllare le Group Policy
Le GPO Windows possono imporre algoritmi BitLocker, autenticazione, Recovery e requisiti hardware. Impostazioni GPO e Central in conflitto causano una cifratura in sospeso o errori.
Sophos non sovrascrive le impostazioni esistenti in Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives. I valori impostati da Sophos non sono necessariamente visibili nel Local Group Policy Editor, ma si trovano in HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE.
Prima del rollout, le Policy locali e di dominio vengono esportate o documentate. Sono particolarmente rilevanti autenticazione Pre-Boot, TPM compatibile, backup del Recovery Key e metodo di cifratura.
Central Device Encryption cifra sempre i nuovi volumi via software e, per impostazione predefinita, con AES-256; una Group Policy può selezionare AES-128. Una cifratura BitLocker hardware già esistente non viene convertita automaticamente e una GPO esistente che richiede cifratura hardware non viene sovrascritta. L’obbligo di Smart Card per BitLocker non è supportato da Central Device Encryption e genera un evento di errore.
Conoscere i limiti
I Dynamic Disk non sono supportati per il volume di sistema; i volumi dati su Dynamic Disk vengono ignorati. Non sono supportate neppure le partizioni Windows create su Mac tramite Boot Camp.
La prima applicazione non viene eseguita tramite una sessione esclusivamente Remote Desktop. Sophos non mostra lì le finestre di dialogo necessarie e l’utente deve poter testare localmente l’autenticazione Pre-Boot.
Network Unlock non può essere configurato tramite Sophos Central. Un’infrastruttura BitLocker Network Unlock già configurata correttamente può tuttavia continuare a operare in parallelo.
Verificare l’attivazione
Se manca la partizione di sistema richiesta da BitLocker, Sophos esegue BdeHdCfg.exe, prepara l’unità e richiede un vero riavvio. La cifratura non inizia finché l’utente rinvia il riavvio o il dialogo della modalità di autenticazione. Dopo il superamento del test hardware e Pre-Boot, viene cifrato prima il volume di sistema e poi i volumi dati fissi selezionati. I log diagnostici CDE.log e CDE_trace.xml si trovano in %ProgramData%\Sophos\Sophos Data Protection\Logs.
Dopo l’assegnazione della Policy, l’utente accede e, se necessario, segue il prompt Sophos. L’Admin verifica:
- Lo stato BitLocker locale con gli strumenti Windows.
- Central segnala il dispositivo come cifrato.
- Il Recovery Key è presente e recuperabile.
- Riavvio e autenticazione Pre-Boot prevista funzionano.
- Modifica hardware e Recovery sono stati simulati su un dispositivo di test.
Recuperare il Recovery Key
Un Recovery Key viene comunicato soltanto dopo una verifica dell’identità definita. L’amministratore apre il dispositivo o l’utente interessato e utilizza il workflow Recovery offerto da Central.
Dopo un Recovery si chiarisce perché BitLocker Recovery sia stato attivato. Aggiornamento BIOS, modifica TPM, cambiamento Secure Boot o sospetto di manomissione richiedono reazioni diverse.
Se l’organizzazione supporta Self Service, l’ultimo utente Central connesso può recuperare il Key tramite il Self Service Portal attivato. In caso di comunicazione da parte dell’Helpdesk si confrontano dispositivo, utente e Recovery-Key-ID visualizzato.
Leggere un computer guasto da un altro dispositivo
Se un computer cifrato non si avvia più a causa di un guasto hardware, l’unità BitLocker può essere collegata a un altro sistema Windows compatibile con BitLocker. Sull’unità bloccata selezionare Unlock Drive > More options > Enter recovery key e annotare il Key ID visualizzato.
In Central, My Products > Encryption > Computers > Retrieve Recovery Key consente di individuare la chiave corretta anche se il computer originale è già stato eliminato o il suo hostname non è noto. Inserire il Key ID, selezionare il volume trovato e utilizzare Show Key solo dopo il controllo di identità e autorizzazione previsto. La chiave viene inserita direttamente nel sistema di ripristino e non viene conservata in modo permanente in un ticket.
Rinnovare PIN o Passphrase
La Policy può richiedere agli utenti di modificare PIN o password a un intervallo definito. La modifica può inoltre essere attivata immediatamente per un singolo computer. Dopo cinque prompt chiusi, Sophos genera un Alert.
Una modifica forzata viene testata prima in un gruppo pilota. Helpdesk e utenti devono sapere che il nuovo segreto si applica dal successivo Pre-Boot.
Migrare BitLocker esistente
Su un dispositivo già cifrato si verificano stato di protezione, Protector e backup del Recovery Key prima dell’adozione. Una migrazione da Sophos SafeGuard Enterprise o da un’altra gestione segue il percorso di migrazione Sophos corrente.
La precedente istanza di gestione viene dismessa soltanto quando Central gestisce in modo affidabile il Recovery Key.
Decifratura
Una decifratura pianificata viene avviata tramite il workflow supportato e monitorata fino al completo termine. Prima si rimuovono dalla Device Encryption Policy tutti gli utenti del dispositivo. Un amministratore Windows locale può quindi usare Manage BitLocker > Turn off BitLocker. Finché rimane attiva una Encryption Policy, Sophos Central annulla il tentativo manuale di decifratura e l’unità resta cifrata. Si considerano alimentazione del notebook, tempo necessario e rischio per i dati.
La semplice rimozione della Central Policy o dell’Agent non dimostra che BitLocker sia stato disattivato o il supporto decifrato.
I codici di errore specifici relativi a TPM, WMI, alla GPO per dispositivi Slate, a BitLocker sospeso e al servizio CDE sono descritti in Risolvere sistematicamente gli errori Sophos Device Encryption.