Adottare o migrare Sophos Device Encryption
Una crittografia esistente non va presa in gestione basandosi soltanto sul sistema operativo. Occorre rispondere a quattro domande: quale tecnologia crittografa il volume, quale sistema lo gestisce attualmente, quale percorso di ripristino funziona e quale stato finale è stato concordato? Solo dopo aver verificato questi punti si può scegliere il percorso di migrazione corretto.
In breve: in genere BitLocker o FileVault nativi già attivi vengono presi in gestione senza una decrittografia preliminare. Un dispositivo non crittografato segue invece la normale procedura di prima attivazione. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) e FileVault gestito da SafeGuard sono condizioni iniziali distinte. Se la versione di SafeGuard è sconosciuta, sono presenti moduli misti o manca una conferma aggiornata del Supporto Sophos, fermarsi: non usare istruzioni storiche.
Prima di decidere: raccogliere le evidenze e garantire il ripristino
Tenere un inventario per ogni dispositivo o gruppo omogeneo di dispositivi. Uno stato come Unmanaged in Sophos Central o Sophos Fusion indica soltanto che il dispositivo non è gestito da Sophos Device Encryption: non dimostra che il volume sia in chiaro né identifica chi disponga della chiave di ripristino esistente.
Prima di assegnare una policy, disinstallare componenti o avviare la decrittografia, raccogliere almeno queste evidenze:
- Identità del dispositivo, sistema operativo, ciclo di vita della piattaforma supportata e tenant di destinazione,
- ciascun volume interno con tecnologia di crittografia, avanzamento della crittografia e stato di protezione locale,
- sistema di gestione responsabile: sistema operativo o MDM, Sophos Fusion, SafeGuard Enterprise o sconosciuto,
- moduli di crittografia installati e versione esatta del prodotto; per SafeGuard, registrare separatamente i componenti FDE, gestione BitLocker e crittografia dei file,
- policy effettive, protector BitLocker o utenti FileVault autorizzati al pre-avvio,
- ID della chiave di ripristino e archiviazione responsabile senza copiare la chiave nell’inventario, nel ticket o nello screenshot,
- un accesso testato e autorizzato alla chiave di ripristino attualmente appropriata,
- processi aperti per la crittografia, la decrittografia o il deposito delle chiavi.
I requisiti di sistema e i limiti del ciclo di vita per Sophos Endpoint vengono esaminati prima della pianificazione tecnica. Se lo stato di crittografia locale è sconosciuto, un processo è ancora in corso o il percorso di ripristino non può essere verificato, lasciare invariato il dispositivo e interrompere la procedura. Una disinstallazione di prova non costituisce una diagnosi valida.
Riconoscere lo stato iniziale e scegliere il percorso
| Stato iniziale | Percorso selezionato | Esecuzione |
|---|---|---|
| Già gestito da Sophos Fusion | Nessuna migrazione; verificare assegnazione e stato del dispositivo | Convalidare lo stato BitLocker o Controllare lo stato e il ripristino di FileVault |
| BitLocker nativo, non gestito da Sophos | Prendere in gestione senza decrittografia di routine | Prendere in gestione BitLocker esistente |
| Dispositivo non crittografato confermato localmente | Prima implementazione | Preparare BitLocker o Preparare FileVault |
| Dispositivo segnalato soltanto come Unmanaged, Not available o sconosciuto nell’inventario | Determinare prima il significato della voce, la tecnologia di crittografia locale e il sistema di gestione responsabile | Distinguere tre inventari dai nomi simili |
| SafeGuard BitLocker | Determinare versione e moduli; procedere solo con una conferma aggiornata per lo stato esatto | Distinguere la migrazione di SafeGuard BitLocker in base allo stato iniziale |
| SafeGuard FDE | Non trattare come BitLocker; non iniziare senza una conferma aggiornata per il passaggio di migrazione limitato nel tempo | Migrare SafeGuard Enterprise Full Disk Encryption |
| FileVault nativo, non gestito da Sophos | Prendere in gestione senza decrittografia di routine | Prendere in gestione FileVault già attivo |
| FileVault gestito da SafeGuard | Chiarire innanzitutto lo stato di FileVault, i moduli e il passaggio di migrazione supportato | Prendere in gestione FileVault gestito da SafeGuard |
La tabella serve soltanto a individuare le istruzioni appropriate per la piattaforma. Le sequenze di clic, i comandi, le modifiche ai protector e la decrittografia sono descritti nelle guide collegate, così da evitare versioni divergenti della stessa procedura sensibile.
Per l’esecuzione, aprire sempre le istruzioni della piattaforma collegate nella tabella e seguire esclusivamente la sezione relativa allo stato iniziale verificato. Se la sezione manca o non comprende la versione e i moduli rilevati, non applicare la procedura generica di BitLocker o FileVault. Lasciare invariato lo stato e inoltrare l’inventario al Supporto Sophos. La scelta di un percorso di migrazione non autorizza mai a mantenere un modulo SafeGuard né a eseguirlo in parallelo.
Già gestito da Sophos
Se l’oggetto corretto nel tenant Fusion corretto segnala una policy Device Encryption attiva, non occorre alcuna migrazione. Occorre comunque confrontare lo stato locale, lo stato in Fusion e l’associazione della chiave di ripristino. Lo stato verde o crittografato di un vecchio dispositivo con un nome simile non costituisce una prova relativa al dispositivo corrente.
Per Windows, la convalida è descritta in Gestire BitLocker con Sophos Fusion – Convalidare l’attivazione. Per Mac, seguire Gestire FileVault con Sophos Fusion – Verificare lo stato di crittografia e ripristino.
Prendere in gestione BitLocker o FileVault nativi
Con BitLocker nativo il volume rimane crittografato. La procedura e le conseguenze della sostituzione dei protector e della chiave di ripristino sono descritte in Migrare BitLocker esistente. Non appena Sophos sostituisce i protector BitLocker, le chiavi di ripristino precedenti cessano di essere valide e non costituiscono più una via di ritorno. Il percorso di recupero precedente rimane quindi disponibile fino a immediatamente prima dell’acquisizione confermata. Successivamente non potrà più essere pianificato come percorso di ritorno.
Con FileVault nativo non occorre normalmente decrittografare prima il volume. La sezione Prendere in gestione FileVault già attivo descrive la conferma dell’utente locale, la creazione di una nuova chiave di ripristino personale e la verifica del relativo deposito. Il metodo di ripristino precedente viene abbandonato soltanto quando la nuova chiave associata al Mac è effettivamente accessibile in Fusion.
Solo un dispositivo non crittografato confermato localmente non segue la migrazione. Windows inizia con Verifica prerequisiti e compatibilità, macOS inizia con Requisiti prima della prima assegnazione. Uno stato Unmanaged o uno stato di inventario sconosciuto da solo non è sufficiente per questa classificazione. Se il controllo locale mostra già BitLocker, FileVault o SafeGuard, il dispositivo deve invece seguire la procedura appropriata di presa in gestione, migrazione o supporto; non va trattato come un dispositivo non crittografato da configurare ex novo.
Distinguere SafeGuard BitLocker 6/7 da 8 o versioni successive
Sebbene SafeGuard BitLocker utilizzi BitLocker come tecnologia di crittografia, gli stati di gestione e protezione dipendono dalla versione. Pertanto, i dispositivi con SafeGuard 6 o 7 non vengono modificati insieme ai dispositivi di SafeGuard 8.
- SafeGuard 6 o 7: non dedurre dalla documentazione storica che uno specifico aggiornamento, passaggio intermedio o metodo di disinstallazione sia ancora supportato. In assenza di una conferma scritta e aggiornata per la versione rilevata, interrompere la procedura. Se la conferma è disponibile, seguire esclusivamente SafeGuard Enterprise BitLocker 6.x o 7.x.
- SafeGuard 8 o versioni successive: BitLocker viene preso in gestione senza una decrittografia ordinaria. Anche in questo caso, una conferma scritta aggiornata deve indicare con precisione lo stato di SafeGuard e i moduli interessati. La sequenza da seguire è descritta in SafeGuard Enterprise BitLocker 8.0 o versione successiva, non in questa guida decisionale.
Separare i gruppi eterogenei. Se vengono rilevati versioni sconosciute, componenti FDE e BitLocker insieme oppure moduli aggiuntivi per la crittografia dei file, interrompere la procedura. Non mantenere né reinstallare tali moduli a titolo precauzionale.
SafeGuard Full Disk Encryption: decrittografare e crittografare nuovamente
SafeGuard FDE non è semplicemente un altro sistema di gestione per BitLocker. Questo stato iniziale richiede decrittografia completa e nuova crittografia: decrittografare completamente la protezione di origine mediante una procedura SafeGuard confermata per iscritto e aggiornata, documentarne localmente il completamento e soltanto dopo implementare BitLocker con Sophos Fusion.
Senza una conferma scritta e aggiornata dell’esatto passaggio di migrazione FDE, limitato nel tempo, non avviare questo percorso e, in particolare, non continuare a usare né reinstallare i vecchi componenti SafeGuard. Inviare al Supporto Sophos la versione, il modulo, il volume e le prove di ripristino. Se la conferma è disponibile, procedere esclusivamente secondo SafeGuard Enterprise Full Disk Encryption. La procedura descritta deve comprendere la decrittografia FDE per fasi, la verifica locale del suo completamento, una finestra in chiaro limitata e la successiva implementazione di BitLocker. Se manca uno di questi passaggi, il caso resta fermo; una procedura generica di decrittografia BitLocker non può sostituire la sequenza prevista.
FileVault gestito da SafeGuard
Su un Mac occorre anzitutto confermare che la tecnologia di crittografia sia effettivamente Apple FileVault e individuare i moduli SafeGuard che ne gestiscono soltanto l’amministrazione. La sequenza Windows per la decrittografia o la dismissione non si applica a FileVault.
Se il Supporto Sophos conferma per iscritto il passaggio di migrazione limitato nel tempo, procedere secondo FileVault – Stato iniziale di SafeGuard. In presenza di moduli sconosciuti o misti, interrompere la procedura. La conferma non autorizza inoltre a conservare, reinstallare o eseguire in parallelo un modulo SafeGuard per la crittografia dei file. Il progetto deve restare sospeso fino a quando il Supporto Sophos non fornisca un chiarimento scritto separato.
Verificare lo stato di destinazione
Il sistema di gestione esistente può essere dismesso soltanto dopo aver soddisfatto, per lo specifico dispositivo, tutti i requisiti seguenti:
- L’identità del dispositivo e il tenant di destinazione sono corretti.
- Lo stato del volume locale mostra lo stato di crittografia concordato; nessun processo di crittografia o decrittografia è inaspettatamente aperto.
- Fusion mostra la policy prevista e lo stato gestito appropriato.
- Un amministratore autorizzato può recuperare la nuova chiave di ripristino che corrisponde al dispositivo e all’ID chiave visualizzato senza rivelarla nel rapporto di accettazione.
- L’accesso al pre-avvio e il riavvio controllato funzionano con gli utenti o i protector previsti.
- Il precedente percorso di ripristino e gestione rimane disponibile fino al completamento di tutte queste verifiche.
Se manca anche una sola di queste prove, il rollout non deve proseguire. Con BitLocker, dopo la sostituzione del protector la vecchia chiave non può essere considerata una via di ritorno. Con FileVault, la disinstallazione dell’agente non dimostra mai che la responsabilità della chiave sia stata trasferita.
Ripristino, dismissione ed escalation
Prima di modificare effettivamente lo stato, la possibilità di ritorno consiste nel fermare l’assegnazione delle policy, limitare il progetto pilota e mantenere disponibile il percorso di ripristino precedente. Dopo l’avvio della sostituzione dei protector o della decrittografia non esiste un ritorno generale allo stato iniziale. Mettere in sicurezza lo stato raggiunto, convalidarlo di nuovo secondo l’articolo della piattaforma e proseguire soltanto lungo un percorso attualmente supportato. Non reinstallare né mantenere in esecuzione SafeGuard nel tentativo di ricreare lo stato precedente.
Se dopo il trasferimento della crittografia è necessario rimuovere anche l’agente endpoint locale di Sophos, si applicano solo le seguenti istruzioni specifiche della piattaforma:
- Disinstallare Sophos Endpoint su Windows dopo aver stabilito lo stato di destinazione di BitLocker e la responsabilità del ripristino,
- Disinstallare Sophos Endpoint su macOS, dopo aver documentato lo stato finale di FileVault, trasferito la responsabilità di un percorso di ripristino verificato e completato i controlli locali.
La successiva eliminazione o il ripristino del record del dispositivo in Fusion costituisce un’attività distinta ed è descritta in Sostituire o ritirare un dispositivo Sophos Fusion. Né l’eliminazione del record né la disinstallazione dell’agente decrittografano automaticamente un volume o trasferiscono una chiave FileVault.
Inoltrare il caso al Supporto Sophos se la versione o i moduli di SafeGuard sono sconosciuti, manca una conferma corrente dello stato del ciclo di vita del prodotto, il ripristino non può essere provato prima del passaggio, il sistema di gestione responsabile e lo stato locale della crittografia sono in conflitto oppure una modifica di chiavi o protector è iniziata senza una nuova credenziale di ripristino valida. Comunicare identità del dispositivo e del volume, versioni, inventario dei moduli, orari degli stati e messaggi di errore, ma mai la chiave di ripristino.