Zum Inhalt springen
Avanet

Sophos Device Encryption: Wiederherstellungsschlüssel sicher abrufen

Ein Wiederherstellungsschlüssel von Sophos Device Encryption wird entweder durch den berechtigten Benutzer im Self Service Portal oder durch einen autorisierten Administrator in Sophos Fusion abgerufen. Der sichere Ablauf ist immer derselbe: Person und Gerät zuordnen, die angezeigte Kennung abgleichen, den Schlüssel nur für den konkreten Wiederherstellungsfall offenlegen und die erfolgreiche Wiederherstellung ohne Schlüsselwert dokumentieren.

Schnellweg für den Helpdesk: My Products > Encryption > Computers öffnen, den Computer wählen und Retrieve Recovery Key anklicken. Ist der Computer nicht eindeutig auffindbar, Retrieve Recovery Key direkt öffnen und mindestens fünf Zeichen der Recovery-Key-ID beziehungsweise bei Windows der Volume-ID eingeben. Show Key erst wählen, wenn Identität, Berechtigung, Gerät, Volume, Kennung, aktueller Wiederherstellungsbildschirm und freigegebener Übermittlungskanal geprüft sind.

Voraussetzungen vor dem Abruf

Für einen administrativen Abruf braucht die ausführende Person in Sophos Fusion die Rolle Help Desk, Admin oder Super Admin. Für eine getrennte Wiederherstellungsaufgabe ist Help Desk die kleinste von Sophos ausdrücklich genannte Standardrolle. Bei einer benutzerdefinierten Rolle wird der Zugriff mit einem Testkonto im eigenen Mandanten geprüft; aus Basisrolle, Produktauswahl und sichtbarem Menü allein lässt sich die tatsächliche Berechtigung zum Schlüsselabruf nicht sicher ableiten. Die Einrichtung und Kontrolle solcher Rollen beschreibt Sophos Fusion Administrationsrollen richtig zuweisen.

Ausserdem müssen folgende Punkte erfüllt sein:

  • Eine gültige Sophos-Encryption-Lizenz und ein in Sophos Fusion verfügbarer Wiederherstellungsschlüssel sind vorhanden. Nach Lizenzablauf verschwindet die Seite Device Encryption aus dem Self Service Portal. Ein während der unverwalteten Zeit geänderter BitLocker-Schlüssel kann nach erneuter Lizenzierung in Fusion zunächst veraltet sein.
  • Für den Wiederherstellungsfall liegt ein nachvollziehbarer geschäftlicher Grund vor. Geräteverlust, Verdacht auf unberechtigten Zugriff oder eine nicht erklärbare Wiederherstellungsanfrage werden zuerst nach dem internen Verfahren für Sicherheitsvorfälle behandelt.
  • Der Helpdesk verfügt über einen freigegebenen zweiten Kanal zur Identitätsprüfung und einen sicheren Kanal für die unmittelbare Ausgabe.
  • Benutzer, Gerät, Plattform und erwartetes Volume sind bekannt oder können mit der Kennung auf dem Wiederherstellungsbildschirm eindeutig zugeordnet werden.

Das reine Wissen um Gerätename, Benutzername oder Recovery-Key-ID ist kein Identitätsnachweis. Geeignet ist ein bereits festgelegtes, zuverlässiges Helpdesk-Verfahren, beispielsweise ein Rückruf über eine verifizierte Nummer oder eine Bestätigung durch eine zuständige interne Stelle. Sicherheitsfragen mit öffentlich auffindbaren Antworten reichen nicht aus.

Self Service Portal vorbereiten und verwenden

Self Service eignet sich für Benutzer, die den Zugang bereits vor dem Notfall eingerichtet haben. Die allgemeine Einladung, Anmeldung und Zugriffsverwaltung bleibt im Artikel Sophos Fusion Self Service Portal Zugriff einrichten beschrieben.

Voraussetzung ist, dass der Benutzer seinen Portalzugang bereits aktiviert und die Anmeldung vor dem Notfall erfolgreich geprüft hat. Einladung, Kontoeinrichtung und Zugriffsverwaltung werden hier nicht wiederholt.

Im Wiederherstellungsfall geht der Benutzer auf einem zweiten Computer wie folgt vor:

  1. Am Sophos Fusion Self Service Portal anmelden.
  2. Device Encryption öffnen.
  3. Den betroffenen Computer wählen und in der Spalte RECOVERY KEY auf Retrieve klicken.
  4. Den angezeigten Schlüssel direkt am eigenen Wiederherstellungsbildschirm verwenden. Die weitere Eingabe und Nachkontrolle erfolgen in der passenden Anleitung für die Plattform.

Im Portal erscheinen nur Computer, auf denen diese Person zuletzt angemeldet war. Hat sich inzwischen jemand anderes angemeldet, ist Self Service für dieses Gerät nicht verfügbar. Zudem kann der Benutzer über Self Service nur das Bootvolume wiederherstellen. Für ein anderes Volume, einen fehlenden Computer oder einen nicht mehr nutzbaren Portalzugang übernimmt der Helpdesk; die Einschränkung wird nicht durch eine andere Benutzeridentität umgangen.

Wiederherstellungsschlüssel durch den Helpdesk finden

Variante 1: Computer ist eindeutig bekannt

  1. In Sophos Fusion My Products > Encryption > Computers öffnen.
  2. Den exakten Computer anhand der freigegebenen Geräteinformationen wählen. Bei ähnlich benannten Geräten zusätzlich Benutzer, Plattform und Inventardaten abgleichen.
  3. Retrieve Recovery Key anklicken.
  4. Vor Show Key den Eintrag mit der Kennung auf dem Wiederherstellungsbildschirm vergleichen. Bei Windows muss zusätzlich das betroffene Volume stimmen.

Ein Benutzername dient dabei zur Zuordnung, ist aber kein Ersatz für den Abgleich von Gerät und Kennung. Ist nur die Person bekannt, ermittelt man zuerst ihr betroffenes Gerät und lässt sich anschliessend die Recovery-Key-ID anzeigen. Bleiben mehrere Geräte möglich, wird kein Schlüssel offengelegt.

Variante 2: Computer fehlt in der Liste

Unter My Products > Encryption > Computers direkt Retrieve Recovery Key öffnen. Danach gilt je Plattform:

  • Windows: Mindestens fünf Zeichen der Recovery-Key-ID oder Volume-ID vom BitLocker-Wiederherstellungsbildschirm eingeben. Die ID erhält der Benutzer nach einem Neustart und dem Wechsel mit Esc zu diesem Bildschirm. Bei einer Volume-ID kann Fusion mehrere Schlüssel anzeigen; der neueste steht oben. Trotzdem wird nur der Eintrag verwendet, dessen Zuordnung zum aktuellen Wiederherstellungsbildschirm eindeutig ist.
  • Mac: Mindestens fünf Zeichen der kurz beim Start angezeigten Recovery-Key-ID eingeben. Ist sie nicht mehr sichtbar, muss der Mac neu gestartet werden. Für den Abruf auf einem Mac wird nicht aufgrund eines bloss ähnlich benannten Geräts oder Benutzers geraten.

Führt eine Teilsuche zu mehreren plausiblen Treffern, werden weitere Zeichen erfasst. Gibt es keinen eindeutigen Treffer oder passt die ID nicht zum erwarteten Gerät, endet der Abruf hier. Ein Schlüssel aus einem «wahrscheinlich richtigen» Datensatz ist kein zulässiger Versuch.

Schlüssel kontrolliert offenlegen

Unmittelbar vor Show Key bestätigt der Helpdesk:

  • Die anfragende Person wurde nach dem freigegebenen Verfahren identifiziert und darf auf genau dieses Gerät zugreifen.
  • Gerätename, Plattform und Recovery-Key-ID stimmen überein; unter Windows ist auch das betroffene Volume geklärt.
  • Es liegt kein Geräteverlust oder anderer Sachverhalt vor, der eine Sperre beziehungsweise Sicherheitseskalation verlangt.
  • Der Empfänger befindet sich am aktuellen Wiederherstellungsbildschirm und kann den Schlüssel sofort eingeben, ohne ihn dauerhaft zu speichern.
  • Der für die unmittelbare Übermittlung vorgesehene flüchtige Kanal ist freigegeben.

Bis alle diese Prüfungen abgeschlossen sind, wird kein Teil des Schlüssels offengelegt. Erst danach Show Key wählen und den Wert über den freigegebenen flüchtigen Kanal übermitteln. Wo das festgelegte Verfahren es erlaubt, ist eine direkte Eingabe am Gerät unter Begleitung des Helpdesks besser als eine schriftliche Nachricht.

Der Vorgang endet bewusst vor dem Entsperren des Betriebssystems. Für Windows folgt BitLocker mit Sophos Fusion verwalten; für Mac, Kennwort- und Schlüsselbunddialoge sowie einen allfälligen APFS-Notfallpfad folgt FileVault mit Sophos Fusion verwalten. Diese Anleitung enthält keine Befehle zum Entsperren des Betriebssystems oder eines APFS-Volumes.

Schlüsselwechsel und Abschluss prüfen

Bei Windows wirkt sich bereits das Anzeigen durch einen Administrator auf den Lebenszyklus des Schlüssels aus: Fusion markiert den Wiederherstellungsschlüssel als verwendet und ersetzt ihn bei der nächsten Synchronisierung. Nach erfolgreicher Wiederherstellung wird ein neuer Schlüssel erzeugt und in Fusion gesichert; der alte wird vom Computer gelöscht. Bestehende BitLocker-Wiederherstellungsschlüssel werden zudem bei der Installation von Sophos Device Encryption ersetzt und funktionieren danach nicht mehr. Diese Aussagen werden nicht auf FileVault übertragen.

Der Fall wird erst geschlossen, wenn die für die jeweilige Plattform verantwortliche Person bestätigt hat:

  1. Der Benutzer hat wieder Zugriff auf das richtige Gerät beziehungsweise Volume.
  2. Das Gerät hat Fusion wieder erreicht und synchronisiert.
  3. Bei Windows ist nach der Wiederherstellung ein neuer, zum Gerät gehörender Schlüssel in Fusion vorhanden. Der neue, produktiv verwendete Schlüssel wird dafür nicht erneut mit Show Key offengelegt.
  4. Bei Mac stimmen lokaler FileVault-Zustand und zentral verfügbare Wiederherstellungsinformationen gemäss der Mac-Anleitung überein.
  5. Der Auslöser ist plausibel erklärt oder an die Informationssicherheit beziehungsweise das zuständige Plattform-Supportteam übergeben.

Für einen Bereitschaftstest verwendet man ein dafür vorgesehenes Testgerät und einen vollständig geplanten Wiederherstellungsdurchlauf. Auf produktiv genutzten Geräten genügt als regelmässiger Nachweis, dass Lizenz, Rolle, Gerätestatus und das Vorhandensein zentraler Wiederherstellungsinformationen kontrolliert wurden. Ein echter Schlüssel wird nicht bloss zur Sichtprüfung angezeigt.

Nachweisführung und sichere Falldokumentation

Im Ticket oder Betriebsjournal werden nur nicht geheime Nachweise festgehalten:

  • Fallnummer, Zeit und ausführende Person,
  • verifizierte Identität und angewendetes Prüfverfahren,
  • Gerätename oder interne Inventar-ID, Plattform und betroffenes Volume,
  • nur ein kurzer, zur Zuordnung nötiger Teil der Recovery-Key-ID, sofern die interne Richtlinie dies erlaubt,
  • Abrufweg: Self Service, Computerauswahl oder Suche anhand der Kennung,
  • Freigabegrund und verwendeter sicherer Übermittlungskanal,
  • Ergebnis der plattformspezifischen Prüfung, Synchronisationsstatus und allfällige Eskalation.

Nicht dokumentiert werden der Wiederherstellungsschlüssel selbst, vollständige Screenshots des Wiederherstellungsbildschirms oder ein Export. BitLocker-Wiederherstellungsschlüssel lassen sich aus Sophos Device Encryption nicht exportieren; diese Produktgrenze wird nicht mit manuellen Kopien umgangen.

Fehlerbehebung und Eskalation

Computer fehlt im Self Service Portal

Prüfen, ob die anfragende Person auf diesem Computer zuletzt angemeldet war und ob Device Encryption im Portal sichtbar ist. Ein anderer letzter Benutzer, ein nicht aktivierter Portalzugang oder eine abgelaufene Encryption-Lizenz schliessen diesen Weg aus. Danach auf den autorisierten Helpdesk-Abruf wechseln.

Computer fehlt unter Encryption > Computers

Nicht anhand eines ähnlichen Namens raten. Anhand der Recovery-Key-ID beziehungsweise unter Windows alternativ der Volume-ID suchen. Liefert auch diese Suche keinen eindeutigen Treffer, Gerätestatus und Verbindung mit Central in Sophos Device Encryption Fehler systematisch beheben prüfen und bei Bedarf Sophos Support einschalten.

Show Key fehlt oder ist nicht auswählbar

Lizenzstatus, Standardrolle und bei benutzerdefinierten Rollen den tatsächlichen Produktzugriff mit einem vorgesehenen Testkonto prüfen. Die Rolle nicht spontan bis Super Admin erweitern. Bleibt die Aktion trotz gültiger Lizenz und einer von Sophos unterstützten Rolle aus, werden Mandant, Administrator, Zeitpunkt und betroffener Computer ohne Schlüsselmaterial für Sophos Support erfasst.

ID passt nicht oder die Suche bleibt mehrdeutig

Keine andere ID ausprobieren und keinen Schlüssel offenlegen. Vollständigen Gerätenamen, Plattform, sichtbare Recovery-Key-ID und bei Windows das Volume neu erfassen. Eine weiterhin nicht zuordenbare Kennung ist ein Abbruchkriterium; der Fall wird an die für Device Encryption verantwortliche Person oder an Sophos Support eskaliert.

Windows zeigt nach der Wiederherstellung weiterhin den alten Schlüssel

Zuerst sicherstellen, dass der richtige Computer wieder online ist und mit Fusion synchronisiert. Einen neuen Schlüssel nicht durch erneutes Show Key «testen». Fehlt nach der Synchronisierung weiterhin ein neuer zentraler Schlüssel oder ist das Gerät nach einem Lizenzunterbruch unverwaltet, den Fall offenlassen und nach der Anleitung zur Fehlerbehebung eskalieren.