Naar de inhoud
Avanet

BitLocker beheren met Sophos Central

Sophos Central Device Encryption activeert en beheert Microsoft BitLocker. Technische versleuteling en Pre-Boot Authentication blijven van Windows. Microsoft-hardware- en Group Policy-eisen gelden daarom naast de Sophos Policy.

Systeem voorbereiden

Vóór activering worden gecontroleerd:

  • ondersteunde Windows Edition en actuele Patch Level,
  • TPM aanwezig, geactiveerd en operationeel,
  • UEFI of BIOS en Secure Boot in geplande status,
  • voldoende System- en Recovery Partition,
  • geen concurrerend Encryption Management,
  • Recovery Key kan veilig in Central worden opgeslagen.

Een TPM-fout wordt niet opgelost door de Sophos Policy herhaaldelijk te activeren. Windows Events, TPM Management en BitLocker Status tonen de oorzaak.

Authentication Mode kiezen

Afhankelijk van Policy en platform zijn TPM only, TPM plus PIN, Passphrase of USB Key mogelijk. Niet elke modus is voor elke Windows- en hardwarecombinatie even geschikt.

TPM only is gebruiksvriendelijk, maar beschermt minder tegen een aanvaller met het apparaat en een aangemelde of ontgrendelbare omgeving dan een extra PIN. TPM + PIN verbetert Pre-Boot Protection, maar verhoogt Support- en Recovery-inspanning.

De keuze is gebaseerd op Risk Model, hardwaremogelijkheden en User Process, niet op algemene maximale hardening.

Bij een PIN of Passphrase moet rekening worden gehouden met het Pre-Boot Keyboard: Sophos documenteert alleen de US English-layout. Speciale tekens kunnen bij de volgende start daarom op andere toetsen staan. Als een USB Key vereist is, moet die met NTFS, FAT of FAT32 zijn geformatteerd. Test beide varianten op de daadwerkelijk gebruikte hardware voordat de Policy breed wordt uitgerold.

Group Policies controleren

Windows GPO’s kunnen BitLocker Algorithms, Authentication, Recovery en hardwarevereisten afdwingen. Tegenstrijdige GPO- en Central-instellingen leiden tot Pending Encryption of fouten.

Sophos overschrijft bestaande instellingen onder Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives niet. Door Sophos ingestelde waarden zijn niet noodzakelijk zichtbaar in Local Group Policy Editor, maar staan onder HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE.

Vóór de Rollout worden lokale en Domain Policies geëxporteerd of gedocumenteerd. Vooral Pre-Boot Authentication, compatibele TPM, Recovery Key Backup en Encryption Method zijn relevant.

Central Device Encryption versleutelt nieuwe volumes altijd softwarematig en standaard met AES-256; via Group Policy kan AES-128 worden gekozen. Bestaande hardwarematige BitLocker-encryptie wordt niet automatisch omgezet en een bestaande GPO die hardware-encryptie vereist, wordt niet overschreven. Een Smart Card-verplichting voor BitLocker wordt niet ondersteund door Central Device Encryption en veroorzaakt een foutgebeurtenis.

Grenzen kennen

Dynamic Disks worden niet ondersteund voor het System Volume; Data Volumes op Dynamic Disks worden genegeerd. Windows Partitions die via Boot Camp op een Mac zijn gemaakt, worden evenmin ondersteund.

De eerste afdwinging gebeurt niet via een uitsluitend Remote Desktop Session. Sophos toont daar de nodige dialogen niet en de gebruiker moet Pre-Boot Authentication lokaal kunnen testen.

Network Unlock kan niet via Sophos Central worden geconfigureerd. Een correct bestaande BitLocker Network Unlock-infrastructuur kan parallel blijven bestaan.

Activering accepteren

Als de vereiste BitLocker-systeempartitie ontbreekt, voert Sophos BdeHdCfg.exe uit, bereidt de schijf voor en vereist een echte herstart. Encryptie begint niet zolang de gebruiker de herstart of het Authentication Mode-venster uitstelt. Na een geslaagde hardware- en Pre-Boot-test wordt eerst het System Volume versleuteld en daarna de geselecteerde Fixed Data Volumes. De diagnostische logs CDE.log en CDE_trace.xml staan onder %ProgramData%\Sophos\Sophos Data Protection\Logs.

Na Policy Assignment meldt de gebruiker zich aan en volgt indien nodig de Sophos Prompt. De Admin controleert:

  1. Lokale BitLocker Status met Windows-tools.
  2. Central meldt het apparaat als versleuteld.
  3. Recovery Key is aanwezig en opvraagbaar.
  4. Herstart en bedoelde Pre-Boot Authentication werken.
  5. Hardwarewijziging en Recovery zijn op een testapparaat gesimuleerd.

Recovery Key opvragen

Een Recovery Key wordt alleen na vastgelegde identiteitscontrole verstrekt. De beheerder opent het betrokken apparaat of de gebruiker en gebruikt de Recovery Workflow van Central.

Na Recovery wordt vastgesteld waarom BitLocker Recovery werd geactiveerd. BIOS Update, TPM-wijziging, Secure Boot-wijziging of Manipulation Suspicion vereisen verschillende reacties.

Bij Self Service kan de laatst aangemelde Central User de Key via het geactiveerde Self Service Portal opvragen. Bij Help Desk-uitgifte worden apparaat, gebruiker en getoonde Recovery Key ID vergeleken.

Een defecte computer via een ander apparaat uitlezen

Als een versleutelde computer door een hardwaredefect niet meer start, kan het BitLocker-station op een ander Windows-systeem met BitLocker worden aangesloten. Selecteer bij het vergrendelde station Unlock Drive > More options > Enter recovery key en noteer de weergegeven Key ID.

In Central vindt My Products > Encryption > Computers > Retrieve Recovery Key ook de juiste sleutel wanneer de oorspronkelijke computer al is verwijderd of de hostname onbekend is. Voer de Key ID in, selecteer het gevonden volume en gebruik Show Key pas na de vereiste identiteits- en goedkeuringscontrole. Voer de sleutel rechtstreeks op het herstelsysteem in en bewaar deze niet permanent in een ticket.

PIN of Passphrase vernieuwen

De Policy kan gebruikers periodiek laten vragen PIN of wachtwoord te wijzigen. De wijziging kan ook direct voor één computer worden geactiveerd. Na vijf gesloten prompts genereert Sophos een Alert.

Een gedwongen wijziging wordt eerst in een Pilot Group getest. Help Desk en gebruikers moeten weten dat het nieuwe Secret vanaf de volgende Pre-Boot geldt.

Bestaande BitLocker migreren

Bij een reeds versleuteld apparaat worden Protection Status, Protectors en Recovery Key Backup vóór overname gecontroleerd. Migratie van Sophos SafeGuard Enterprise of ander beheer volgt het actuele Sophos Migration Path.

Pas wanneer Central de Recovery Key betrouwbaar beheert, wordt de oude Management Instance buiten gebruik gesteld.

Ontsleuteling

Geplande ontsleuteling wordt via de ondersteunde Workflow gestart en tot volledig einde bewaakt. Verwijder eerst alle gebruikers van het apparaat uit de Device Encryption Policy. Daarna kan een lokale Windows-beheerder Manage BitLocker > Turn off BitLocker gebruiken. Zolang een Encryption Policy actief blijft, maakt Sophos Central een handmatige ontsleutelpoging ongedaan en blijft de schijf versleuteld. Notebookvoeding, benodigde tijd en Data Risk worden meegenomen.

Alleen het verwijderen van Central Policy of Agent bewijst niet dat BitLocker uitgeschakeld of de schijf ontsleuteld is.

Concrete foutcodes voor TPM, WMI, Slate-GPO, opgeschorte BitLocker en de CDE-service staan in Problemen met Sophos Device Encryption systematisch oplossen.

Veelgestelde vragen

Waarom start BitLocker niet ondanks de toegewezen Sophos Policy?

Vaak verhinderen TPM-status, Windows Edition, partitionering of tegenstrijdige Group Policies de activering. Central Assignment en lokale BitLocker Status worden samen gecontroleerd.

Is TPM only altijd de beste instelling?

Nee. Het is comfortabel, maar heeft een ander risicoprofiel dan TPM plus PIN. De keuze hangt af van Threat Model, hardware en Support Process.