Vai al contenuto
Avanet

Sophos Device Encryption: recuperare in sicurezza le chiavi di ripristino

La chiave di ripristino di Sophos Device Encryption può essere ottenuta dall’utente autorizzato tramite il portale self-service oppure da un amministratore autorizzato in Sophos Fusion. La procedura sicura è sempre la stessa: identificare con certezza persona e dispositivo, confrontare l’identificatore visualizzato, comunicare la chiave soltanto per lo specifico caso di ripristino e documentarne l’esito senza registrare il valore della chiave.

Procedura rapida per l’helpdesk: aprire My Products > Encryption > Computers, selezionare il computer e fare clic su Retrieve Recovery Key. Se non è possibile individuare il computer senza ambiguità, aprire direttamente Retrieve Recovery Key e inserire almeno cinque caratteri della Recovery-Key-ID o, in Windows, della Volume-ID. Non selezionare Show Key finché non siano stati verificati identità, autorizzazione, dispositivo, volume, identificatore, schermata di ripristino corrente e canale di comunicazione approvato dall’organizzazione.

Requisiti prima del recupero

Per recuperare una chiave come amministratore occorre il ruolo Help Desk, Admin o Super Admin in Sophos Fusion. Per un’attività di ripristino dedicata, Help Desk è il ruolo predefinito meno privilegiato indicato espressamente da Sophos. Nel caso di un ruolo personalizzato, verificare l’accesso con un account di prova nel proprio tenant: ruolo di base, selezione del prodotto e menu visibili non bastano a dimostrare l’effettiva autorizzazione al recupero. La configurazione e la verifica sono descritte in Assegnazione corretta dei ruoli di amministrazione di Sophos Fusion.

Devono inoltre essere soddisfatti i seguenti punti:

  • Sono disponibili una licenza Sophos Encryption valida e una chiave di ripristino in Sophos Fusion. Alla scadenza della licenza, la pagina Device Encryption scompare dal portale self-service. Una chiave BitLocker modificata durante il periodo non gestito potrebbe inizialmente non essere aggiornata dopo la nuova licenza in Fusion.
  • Esiste un motivo operativo plausibile per la richiesta di ripristino. In caso di smarrimento del dispositivo, sospetto accesso non autorizzato o richiesta inspiegabile, applicare prima la procedura interna per gli incidenti di sicurezza.
  • L’helpdesk dispone di un secondo canale approvato dall’organizzazione per verificare l’identità e di un canale sicuro e autorizzato per comunicare immediatamente la chiave.
  • L’utente, il dispositivo, la piattaforma e il volume previsto sono noti oppure possono essere associati senza ambiguità tramite l’identificatore mostrato nella schermata di ripristino.

Conoscere semplicemente il nome del dispositivo, il nome utente o la Recovery-Key-ID non costituisce una prova di identità. È adatta una procedura di helpdesk già consolidata e affidabile, ad esempio una richiamata tramite un numero verificato o una conferma da parte di un ufficio interno competente. Le domande di sicurezza con risposte accessibili pubblicamente non sono sufficienti.

Preparare e utilizzare il portale self-service

Il self-service è disponibile agli utenti che hanno predisposto l’accesso prima dell’emergenza. Invito, accesso e relativa gestione sono descritti in Configurazione dell’accesso al portale self-service Sophos Fusion.

Il prerequisito è che l’utente abbia già attivato l’accesso al portale e verificato con successo la propria registrazione prima dell’emergenza. L’invito, la configurazione dell’account e la gestione degli accessi non vengono ripetuti qui.

Per eseguire il ripristino da un secondo computer, l’utente deve:

  1. accedere al Sophos Fusion Self Service Portal;
  2. aprire Device Encryption;
  3. selezionare il computer interessato e fare clic su Retrieve nella colonna RECOVERY KEY;
  4. inserire la chiave visualizzata direttamente nella schermata di ripristino. Le verifiche sull’immissione e le attività successive sono descritte nelle istruzioni specifiche della piattaforma.

Nel portale compaiono soltanto i computer sui quali la persona ha eseguito l’accesso più recente. Se nel frattempo ha effettuato l’accesso un altro utente, il Self Service non è disponibile per quel dispositivo. Inoltre, tramite Self Service l’utente può ripristinare soltanto il volume di avvio. Per un altro volume, un computer assente o un accesso al portale non più utilizzabile deve intervenire l’helpdesk; non è consentito aggirare la limitazione usando l’identità di un altro utente.

Trovare la chiave di ripristino tramite l’helpdesk

Variante 1: il computer è chiaramente noto

  1. Aprire in Sophos Fusion My Products > Encryption > Computers.
  2. Selezionare il computer esatto in base alle informazioni comunicate sul dispositivo. Se più dispositivi hanno nomi simili, confrontare anche utente, piattaforma e dati di inventario.
  3. Fare clic su Retrieve Recovery Key.
  4. Prima di Show Key confrontare la voce con l’identificatore nella schermata di ripristino. Per Windows, anche il volume interessato deve essere corretto.

Il nome utente aiuta ad associare il caso, ma non sostituisce il confronto tra dispositivo e identificatore. Se si conosce solo la persona, determinare prima il dispositivo interessato e quindi visualizzare la Recovery-Key-ID. Se sono possibili più dispositivi, nessuna chiave viene divulgata.

Variante 2: il computer non è presente nell’elenco

Aprire Retrieve Recovery Key direttamente in My Products > Encryption > Computers. Procedere quindi in base alla piattaforma:

  • Windows: inserire almeno cinque caratteri della Recovery-Key-ID o della Volume-ID riportata nella schermata di ripristino di BitLocker. L’ID compare dopo il riavvio e l’apertura di questa schermata con Esc. Cercando una Volume-ID, Fusion può mostrare più chiavi, con la più recente in alto. Utilizzare tuttavia soltanto la voce associata con certezza alla schermata di ripristino corrente.
  • Mac: inserire almeno cinque caratteri della Recovery-Key-ID visualizzata brevemente all’avvio. Se non è più visibile, riavviare il Mac. Non associare la richiesta basandosi soltanto su un dispositivo o un utente dal nome simile.

Se una ricerca parziale restituisce più risultati plausibili, inserire altri caratteri dell’ID. Se non emerge una corrispondenza univoca o l’ID non appartiene al dispositivo previsto, interrompere il recupero. Non tentare mai una chiave proveniente da un record «probabilmente corretto».

Comunicare la chiave in modo controllato

Immediatamente prima di Show Key, l’helpdesk deve confermare che:

  • la persona richiedente sia stata identificata secondo la procedura approvata e sia autorizzata ad accedere esattamente a questo dispositivo;
  • nome del dispositivo, piattaforma e Recovery-Key-ID corrispondano; in Windows sia stato identificato anche il volume interessato;
  • non sussistano smarrimento del dispositivo o altre circostanze che impongano un blocco o un’escalation di sicurezza;
  • il destinatario si trovi nella schermata di ripristino corrente e possa inserire subito la chiave senza conservarla;
  • il canale temporaneo previsto per la comunicazione immediata sia approvato.

Fino al completamento di tutti questi controlli, non comunicare alcuna parte della chiave. Solo dopo selezionare Show Key e trasmettere il valore tramite il canale temporaneo approvato. Se la procedura interna lo consente, è preferibile che l’utente inserisca direttamente la chiave sul dispositivo con l’assistenza dell’helpdesk, anziché riceverla in un messaggio scritto.

La procedura termina intenzionalmente prima dello sblocco del sistema operativo. Per Windows, proseguire con Gestire BitLocker con Sophos Fusion. Per Mac, le finestre relative a password e portachiavi e l’eventuale procedura di emergenza APFS sono descritte in Gestire FileVault con Sophos Fusion. Questa guida non contiene comandi per sbloccare il sistema operativo o un volume APFS.

Controllare la modifica e il completamento della chiave

In Windows, anche la sola visualizzazione da parte di un amministratore incide sul ciclo di vita della chiave: Fusion la contrassegna come usata e la sostituisce alla sincronizzazione successiva. Dopo un ripristino riuscito, viene generata e archiviata in Fusion una nuova chiave, mentre quella precedente viene eliminata dal computer. Anche le chiavi BitLocker preesistenti vengono sostituite durante l’installazione di Sophos Device Encryption e in seguito non funzionano più. Queste regole non vanno estese a FileVault.

Chiudere il caso soltanto dopo che il responsabile della piattaforma abbia confermato che:

  1. l’utente abbia nuovamente accesso al dispositivo o al volume corretto;
  2. il dispositivo abbia contattato nuovamente Fusion e completato la sincronizzazione;
  3. in Windows, dopo il ripristino, sia disponibile in Fusion una nuova chiave associata al dispositivo. La nuova chiave usata in produzione non deve essere nuovamente visualizzata con Show Key;
  4. su Mac, lo stato locale di FileVault e le informazioni di ripristino disponibili in Central corrispondano secondo la guida per Mac;
  5. la causa sia stata chiarita in modo plausibile oppure il caso sia stato inoltrato al team di sicurezza delle informazioni o al team responsabile del supporto della piattaforma.

Per una prova di disponibilità utilizzare un dispositivo di test dedicato e una procedura di ripristino pianificata integralmente. Per i dispositivi utilizzati in modo produttivo è sufficiente la prova regolare della verifica della licenza, del ruolo, dello stato del dispositivo e dell’esistenza delle informazioni di ripristino centrali. Non visualizzare una chiave reale al solo scopo di controllarla.

Gestione delle prove e documentazione sicura dei casi

Nel ticket o nel giornale operativo vengono registrate solo le prove non segrete:

  • Numero del caso, ora e persona che esegue il lavoro,
  • identità verificata e metodo di verifica utilizzato,
  • nome del dispositivo o ID di inventario interno, piattaforma e volume interessato,
  • solo una breve parte della Recovery-Key-ID necessaria per l’assegnazione, se la policy interna lo consente,
  • metodo di recupero: Self Service, selezione del computer o ricerca tramite identificatore,
  • Motivo del rilascio e canale di trasmissione sicuro utilizzato,
  • Risultato del controllo specifico della piattaforma, stato della sincronizzazione ed eventuale escalation.

Non documentare la chiave di ripristino, screenshot completi della schermata di ripristino o esportazioni. Sophos Device Encryption non consente di esportare le chiavi di ripristino BitLocker; non aggirare questo limite del prodotto mediante copie manuali.

Risoluzione dei problemi ed escalation

Manca il computer nel portale self-service

Controllare se la persona richiedente sia stata l’ultima ad accedere al computer e se Device Encryption sia visibile nel portale. Se l’ultimo utente è un’altra persona, l’accesso al portale non è stato attivato o la licenza Encryption è scaduta, questa opzione non è disponibile. Rivolgersi quindi all’helpdesk autorizzato.

Il computer non è presente in Encryption > Computers

Non scegliere un dispositivo solo perché il nome sembra corretto. Cercare tramite Recovery-Key-ID o, in Windows, in alternativa tramite Volume-ID. Se la ricerca non restituisce un risultato univoco, verificare stato del dispositivo e connessione a Central in Risolvere sistematicamente gli errori di Sophos Device Encryption e contattare il supporto Sophos se necessario.

Show Key non compare o non è selezionabile

Controllare lo stato della licenza, il ruolo predefinito e, per i ruoli personalizzati, l’effettivo accesso al prodotto con un account di prova dedicato. Non elevare arbitrariamente il ruolo a Super Admin. Se l’azione non è disponibile nonostante una licenza valida e un ruolo supportato da Sophos, registrare tenant, amministratore, ora e computer interessato, senza includere materiale relativo alla chiave, e rivolgersi al Supporto Sophos.

L’ID non corrisponde o la ricerca rimane ambigua

Non provare altri ID e non comunicare alcuna chiave. Raccogliere nuovamente il nome completo del dispositivo, la piattaforma, la Recovery-Key-ID visibile e, in Windows, il volume. Se non è ancora possibile associare l’identificatore senza ambiguità, interrompere la procedura e inoltrare il caso al responsabile di Device Encryption o al Supporto Sophos.

Windows mostra ancora la vecchia chiave dopo il ripristino

Accertarsi anzitutto che il computer corretto sia nuovamente online e sincronizzato con Fusion. Non «provare» una nuova chiave ripetendo Show Key. Se dopo la sincronizzazione la nuova chiave continua a mancare in Central o il dispositivo non risulta gestito a seguito di un’interruzione della licenza, lasciare aperto il caso e procedere con l’escalation secondo le istruzioni per la risoluzione dei problemi.