Sophos Central Device Encryption veilig invoeren
Sophos Central Device Encryption beheert de in Windows en macOS ingebouwde drive-encryptie: BitLocker onder Windows en FileVault onder macOS. Sophos levert geen aparte Encryption Engine, maar stelt Policies in, verzamelt status en beheert Recovery Keys.
Boot- en Fixed Data Volumes worden beheerd, removable media niet. BitLocker To Go kan zulke media versleutelen, maar Sophos Central beheert daarvoor geen status of Recovery Keys.
Voorwaarden en licentie
Vóór Rollout worden licentie, ondersteund OS, hardware en bestaande encryptie gecontroleerd. Een apparaat kan al via BitLocker, FileVault, Group Policy, MDM of een vorig product worden beheerd.
Een succesvolle Endpoint-installatie bewijst niet dat Device Encryption gelicentieerd, geselecteerd of technisch gereed is. Onder My Environment > Installers bevatten de volledige Windows- en macOS-installers alle Endpoint-producten die door de licentie worden gedekt. Met Choose Components… kan men in plaats daarvan specifiek Device Encryption selecteren. Controleer na de installatie de effectieve policy en de gemelde encryptiestatus; een geslaagde installer alleen is niet voldoende.
Wat er gebeurt wanneer de licentie verloopt
Na afloop van de Encryption-licentie verdwijnt de Device Encryption-pagina uit het Self Service Portal. Gebruikers kunnen dan niet meer zelf Recovery Keys opvragen. Sophos verwijdert bovendien het grootste deel van de Encryption-componenten van het apparaat, maar laat de onderdelen staan die nodig zijn voor een latere nieuwe verbinding.
BitLocker en FileVault worden daardoor niet uitgeschakeld en de schijven niet ontsleuteld. Juist dat maakt een ongeplande afloop kritiek: de beveiliging blijft actief terwijl centraal beheer en recovery beperkt zijn. Verandert een BitLocker Recovery Key in deze onbeheerde fase, dan kent Central na latere heractivering van de licentie aanvankelijk nog steeds de oude key. Licentieverlenging en een onafhankelijk noodrecoveryproces horen daarom in de beheerplanning.
Eerst Owner en Recovery-proces
Vóór de eerste Policy worden beslissingen vastgelegd:
- Wie mag Recovery Keys opvragen?
- Hoe wordt de identiteit van de aanvrager gecontroleerd?
- Wordt Self Service gebruikt?
- Waar worden Recovery Actions gelogd?
- Wat gebeurt bij vertrek, apparaatverlies of Mainboard Replacement?
- Hoe wordt vóór Disposal ontsleuteld of cryptografisch gewist?
Een Recovery Key is een zeer gevoelig Secret en wordt niet onversleuteld in e-mail, chat of tickets opgeslagen.
Policy Assignment
Device Encryption Policies worden aan Users of Groups toegewezen. User Identity en Device Assignment moeten daarom correct zijn. Op shared devices en met lokale accounts wordt het gedrag in de Pilot getest.
Een Windows-apparaat blijft versleuteld als later een User zonder passende Policy aanmeldt. Bij FileVault moet elke Mac User door de Encryption Policy worden gedekt zodat User- en Recovery Management volledig werkt.
Met Encrypt boot volume only blijven Fixed Data Volumes buiten de Sophos Policy. Dit wordt vergeleken met de echte dataopslag. Windows-optie Encrypt used space only versnelt de eerste encryptie, maar kan reeds verwijderde datagebieden onversleuteld laten en is daarom alleen voor nieuw uitgerolde computers bedoeld.
De Base Policy wordt niet zonder controle tenantbreed geactiveerd. De Pilot Group omvat verschillende hardwaregeneraties, notebookmodellen, OS-versies en bestaande Encryption States.
Windows en macOS afzonderlijk plannen
Windows vereist een passend TPM- en BitLocker-concept. Authentication Modes, Group Policies en Recovery Partition beïnvloeden activering.
macOS vereist FileVault, veilige User Assignment en afhankelijk van platform MDM Bootstrap Token of Apple Permissions. Personal Recovery Key en geautoriseerde FileVault Users worden gecontroleerd.
Platformdetails staan in BitLocker beheren met Sophos Central en FileVault beheren met Sophos Central.
Concrete status-, service-, TPM-, WMI- en Recovery Key-fouten worden behandeld in Problemen met Sophos Device Encryption systematisch oplossen.
Status bewaken
Sophos Central toont Encryption Status, Errors en Recovery Information. Na activering wordt gecontroleerd:
- Policy werkt op juiste User en apparaat.
- Encryptie start en bereikt 100 procent.
- Recovery Key staat in Central.
- Herstart en aanmelding werken.
- Recovery Workflow is gecontroleerd getest.
- Alert-e-mails en verantwoordelijkheden werken.
Een Pending User Prompt of Restart is geen voltooide Rollout.
De Medium Alerts Device is not encrypted, Recovery key is missing en Device Encryption is suspended worden niet algemeen gesloten. Een ontbrekende key vereist onmiddellijke controle van de Central-communicatie. Opgeschorte BitLocker kan wijzen op een nog niet geüploade Recovery Key, onvolledige Pre-Provisioning of een Windows-update met openstaande herstart. Bij veel Encryption-events adviseert Sophos eerst een herstart en daaropvolgende synchronisatie; daarna wordt het concrete eventtype verder onderzocht.
Central onderscheidt:
| Status | Betekenis |
|---|---|
Encrypted | encryptie voltooid |
Pending | Policy toegewezen, encryptie loopt of wacht |
Suspended | BitLocker tijdelijk op minstens één Volume onderbroken |
Plain | minstens één Volume onversleuteld of nog niet gestart |
Unmanaged | Agent aanwezig, geen effectieve Device Encryption Policy |
Not supported | platform of Operating Mode niet ondersteund |
Not available | Central kent status niet, bijvoorbeeld ontbrekende Component |
Onder My Products > Encryption > Computers toont Computers without Device Encryption installed beheerde computers zonder Component. Na AD Sync bevat Unmanaged computers ook uit AD bekende apparaten zonder Sophos Protection. Deze lijsten worden niet verward.
Self Service Recovery
Via Sophos Central Self Service Portal kunnen geautoriseerde Users hun Recovery Key zelf opvragen. Ze ontvangen vooraf een Setup Invitation. Alleen computers waarop de persoon als laatste aanmeldde verschijnen. Als iemand anders later aanmeldde, is het apparaat niet meer beschikbaar voor Self Service Recovery van de vorige gebruiker.
Ga voor de inrichting naar My Environment > Users & Groups > Users, selecteer de gebruikers en klik op Email Setup Link. Kies in het dialoogvenster Sophos Central Self Service Welcome/Setup Email. Gebruikers kunnen het portaal pas voor herstel gebruiken nadat ze de activeringslink hebben gevolgd. Controleer deze toegang opnieuw tijdens offboarding.
Self Service vermindert Help Desk-werk, maar vervangt Identity Verification bij Administrative Recovery en controle van het Triggering Event niet.
Admins kunnen een Key ook zoeken met minstens vijf tekens van Recovery Key ID of Volume ID. BitLocker heeft per beschermd Volume een eigen Key. Zodra een Admin een Windows Recovery Key bekijkt, markeert Sophos deze als gebruikt en vervangt hem bij de volgende Sync. Opvragen gebeurt daarom niet alleen als test op productieapparaten.
Bij de installatie van Sophos Central Device Encryption worden bestaande BitLocker Recovery Keys automatisch vervangen en zijn ze daarna niet meer bruikbaar. Vóór een beheermigratie moet daarom worden gecontroleerd of de nieuwe Key in Central beschikbaar is.
Met wachtwoord beschermde bestanden onder Windows
Device Encryption 2.0 of nieuwer kan onder Windows bestanden tot 50 MB in een AES-256-beschermd HTML-bestand verpakken. Dit gebeurt via Explorer Context Menu of Add-in voor Classic Outlook for Windows; New Outlook wordt niet ondersteund.
Dit is Secure File Sharing, geen Drive Encryption en geen DLP-vervanging. Het wachtwoord wordt via een apart kanaal verzonden. Browser Support en Recipient Process worden vóór productie getest.
Bestaande encryptie overnemen
Een al versleuteld apparaat wordt niet automatisch ontsleuteld en opnieuw versleuteld. Sophos kan ondersteunde BitLocker- of FileVault States overnemen, maar vereist geldige Recovery Key en Management Status.
Bij migraties worden bestaande Recovery Keys veiliggesteld en daarna gecontroleerd geroteerd waar de officiële Workflow dit voorschrijft. Twee Management Systems mogen niet tegelijk conflicterende Encryption Policies afdwingen.
Deactivering en Offboarding
Het verwijderen van Sophos Component ontsleutelt een drive niet automatisch in elk scenario. Omgekeerd mag ontsleuteling niet terloops door Policy Removal worden gestart.
Vóór Offboarding worden Target State, Recovery Key Retention, Ownership Transfer en Local Uninstall bepaald. Status wordt na de laatste actie direct in het OS gecontroleerd.