BitLocker mit Sophos Central verwalten
Sophos Central Device Encryption aktiviert und verwaltet Microsoft BitLocker. Die technische Verschlüsselung und Pre-Boot-Authentifizierung stammen weiterhin von Windows. Deshalb gelten Microsoft-Hardware- und Gruppenrichtlinien ebenso wie die Sophos-Policy.
System vorbereiten
Vor der Aktivierung werden geprüft:
- unterstützte Windows-Edition und aktueller Patchstand,
- TPM vorhanden, aktiviert und betriebsbereit,
- UEFI beziehungsweise BIOS und Secure Boot in geplantem Zustand,
- System- und Recovery-Partition ausreichend,
- keine konkurrierende Verschlüsselungsverwaltung,
- Recovery Key kann in Central sicher hinterlegt werden.
Ein TPM-Fehler wird nicht durch wiederholtes Aktivieren der Sophos-Policy behoben. Windows-Ereignisse, TPM Management und BitLocker-Status liefern die Ursache.
Authentifizierungsmodus wählen
Je nach Policy und Plattform kommen TPM only, TPM plus PIN, Passphrase oder USB-Key infrage. Nicht jeder Modus ist auf jeder Windows- und Hardwarekombination gleich geeignet.
TPM only ist benutzerfreundlich, schützt aber weniger gegen einen Angreifer mit Gerät und angemeldeter beziehungsweise entsperrbarer Umgebung als ein zusätzlicher PIN. TPM + PIN verbessert Pre-Boot-Schutz, erhöht aber Support- und Recovery-Aufwand.
Die Wahl basiert auf Risikomodell, Hardwarefähigkeit und Nutzerprozess, nicht auf einer allgemeinen Maximalhärtung.
Bei PIN oder Passphrase muss die Pre-Boot-Tastatur berücksichtigt werden: Sophos dokumentiert dort ausschliesslich das US-englische Layout. Sonderzeichen können deshalb beim nächsten Start auf anderen Tasten liegen. Wird ein USB-Key verlangt, muss der Datenträger mit NTFS, FAT oder FAT32 formatiert sein. Beide Varianten werden auf der tatsächlich eingesetzten Hardware getestet, bevor die Policy breit verteilt wird.
Gruppenrichtlinien kontrollieren
Windows-GPOs können BitLocker-Algorithmen, Authentifizierung, Recovery und Hardwareanforderungen erzwingen. Widersprüchliche GPO- und Central-Einstellungen führen zu ausstehender Verschlüsselung oder Fehlern.
Sophos überschreibt vorhandene Einstellungen unter Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives nicht. Die von Sophos gesetzten Werte sind im Local Group Policy Editor nicht zwingend sichtbar, liegen aber unter HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE.
Vor dem Rollout werden lokale und Domain-Richtlinien exportiert beziehungsweise dokumentiert. Besonders relevant sind Pre-Boot-Authentifizierung, kompatibles TPM, Recovery-Key-Backup und Verschlüsselungsmethode.
Neue Volumes verschlüsselt Central Device Encryption grundsätzlich softwarebasiert und standardmässig mit AES-256; per Gruppenrichtlinie ist AES-128 möglich. Eine bereits bestehende hardwarebasierte BitLocker-Verschlüsselung wird dagegen nicht automatisch umgestellt, und eine vorhandene GPO, die Hardwareverschlüsselung verlangt, wird nicht überschrieben. Eine Smartcard-Pflicht für BitLocker wird von Central Device Encryption nicht unterstützt und erzeugt ein Fehlerereignis.
Grenzen kennen
Dynamic Disks werden für das Systemvolume nicht unterstützt; Datenvolumes auf Dynamic Disks werden ignoriert. Windows-Partitionen, die über Boot Camp auf einem Mac angelegt wurden, sind ebenfalls nicht unterstützt.
Die erstmalige Durchsetzung wird nicht über eine reine Remote-Desktop-Sitzung durchgeführt. Sophos zeigt dort die nötigen Dialoge nicht an, und der Benutzer muss die Pre-Boot-Authentifizierung lokal testen können.
Network Unlock lässt sich nicht über Sophos Central konfigurieren. Eine bereits korrekt eingerichtete BitLocker-Network-Unlock-Infrastruktur kann jedoch parallel bestehen.
Aktivierung abnehmen
Fehlt die erforderliche BitLocker-Systempartition, startet Sophos BdeHdCfg.exe, bereitet das Laufwerk vor und verlangt einen echten Neustart. Solange der Benutzer den Neustart oder den Dialog für den Authentifizierungsmodus aufschiebt, beginnt keine Verschlüsselung. Nach einem erfolgreichen Hardware- und Pre-Boot-Test werden zuerst das Systemvolume und anschliessend die ausgewählten festen Datenvolumes verschlüsselt. Die Diagnoseprotokolle CDE.log und CDE_trace.xml liegen unter %ProgramData%\Sophos\Sophos Data Protection\Logs.
Nach Zuweisung der Policy meldet sich der Benutzer an und folgt gegebenenfalls dem Sophos-Prompt. Der Admin prüft:
- BitLocker-Status lokal mit Windows-Werkzeugen.
- Central meldet das Gerät als verschlüsselt.
- Recovery Key ist vorhanden und abrufbar.
- Neustart und vorgesehene Pre-Boot-Authentifizierung funktionieren.
- Hardwareänderung und Recovery wurden in einem Testgerät simuliert.
Recovery Key abrufen
Ein Recovery Key wird nur nach definierter Identitätsprüfung ausgegeben. Der Administrator öffnet das betroffene Gerät beziehungsweise den Benutzer und verwendet den von Central angebotenen Recovery-Workflow.
Nach einem Recovery-Vorgang wird geklärt, weshalb BitLocker Recovery ausgelöst wurde. BIOS-Update, TPM-Änderung, Secure-Boot-Wechsel oder Manipulationsverdacht brauchen unterschiedliche Reaktionen.
Unterstützt die Organisation Self Service, kann der zuletzt angemeldete Central-Benutzer den Key über das aktivierte Self Service Portal abrufen. Bei einer Helpdesk-Ausgabe werden Gerät, Benutzer und angezeigte Recovery-Key-ID miteinander verglichen.
Defekten Computer über ein anderes Gerät auslesen
Startet ein verschlüsselter Computer wegen eines Hardwarefehlers nicht mehr, kann das BitLocker-Laufwerk an ein anderes BitLocker-fähiges Windows-System angeschlossen werden. Dort wählt man beim gesperrten Laufwerk Unlock Drive > More options > Enter recovery key und notiert die angezeigte Key ID.
In Central führt My Products > Encryption > Computers > Retrieve Recovery Key auch dann zum passenden Schlüssel, wenn der ursprüngliche Computer bereits gelöscht wurde oder sein Hostname nicht bekannt ist. Die Key ID wird eingegeben, das gefundene Volume ausgewählt und Show Key erst nach der vorgesehenen Identitäts- und Freigabeprüfung verwendet. Der Key wird direkt am Recovery-System eingegeben und nicht dauerhaft in einem Ticket gespeichert.
PIN oder Passphrase erneuern
Die Policy kann Benutzer in einem festgelegten Intervall zum Ändern von PIN oder Passwort auffordern. Zusätzlich lässt sich die Änderung für einen einzelnen Computer sofort auslösen. Nach fünf geschlossenen Aufforderungen erzeugt Sophos einen Alert.
Eine erzwungene Änderung wird zuerst in einer Pilotgruppe getestet. Helpdesk und Benutzer müssen wissen, dass das neue Geheimnis ab dem nächsten Pre-Boot gilt.
Bestehendes BitLocker migrieren
Bei einem bereits verschlüsselten Gerät werden Schutzstatus, Protectoren und Recovery-Key-Sicherung vor der Übernahme geprüft. Eine Migration von Sophos SafeGuard Enterprise oder einer anderen Verwaltung folgt dem aktuellen Sophos-Migrationspfad.
Erst wenn Central den Recovery Key zuverlässig verwaltet, wird die alte Managementinstanz ausser Betrieb genommen.
Entschlüsselung
Eine geplante Entschlüsselung wird über den unterstützten Workflow ausgelöst und bis zum vollständigen Ende überwacht. Dazu werden zuerst alle Benutzer des Geräts aus der Device-Encryption-Policy entfernt. Anschliessend kann ein lokaler Windows-Administrator unter Manage BitLocker > Turn off BitLocker entschlüsseln. Solange noch eine Encryption-Policy wirksam ist, setzt Sophos Central einen manuellen Entschlüsselungsversuch ausser Kraft und das Laufwerk bleibt verschlüsselt. Notebook-Stromversorgung, Zeitbedarf und Datenrisiko werden berücksichtigt.
Das reine Entfernen der Central-Policy oder des Agents ist kein Beweis, dass BitLocker deaktiviert oder der Datenträger entschlüsselt wurde.
Konkrete Fehlercodes zu TPM, WMI, Slate-GPO, suspendiertem BitLocker und dem CDE-Service stehen unter Sophos Device Encryption Fehler systematisch beheben.