Przejdz do tresci
Avanet

Zarządzanie BitLocker za pomocą Sophos Central

Sophos Central Device Encryption aktywuje i zarządza Microsoft BitLocker. Techniczne szyfrowanie i uwierzytelnianie Pre-Boot nadal realizuje Windows. Dlatego wymagania sprzętowe i zasady grupy Microsoft obowiązują tak samo jak polityka Sophos.

Szybka ścieżka: przejdź do My Products > Encryption > Policies, utwórz politykę Device Encryption, wybierz użytkowników docelowych i świadomie skonfiguruj ustawienia, a następnie włącz politykę. Szyfrowanie rozpocznie się na zgodnym urządzeniu Windows, gdy przypisany użytkownik zaloguje się i wykona wymagane czynności oraz restarty.

Przygotowanie systemu

Przed aktywacją należy sprawdzić:

  • obsługiwaną edycję Windows i aktualny poziom poprawek,
  • stan TPM i zgodny tryb uwierzytelniania,
  • w przypadku TPM 2.0 dysk systemowy w formacie GPT i tryb UEFI,
  • wystarczający rozmiar partycji systemowej i Recovery,
  • brak konkurencyjnego zarządzania szyfrowaniem,
  • możliwość bezpiecznego zapisania Recovery Key w Central.

Błędu TPM nie usunie wielokrotne aktywowanie polityki Sophos. Przyczynę pokazują Windows Events, TPM Management i status BitLocker.

Konfiguracja polityki Device Encryption

  1. Przejdź do My Products > Encryption > Policies, kliknij Add Policy i utwórz politykę Device Encryption.
  2. Przypisz użytkowników lub grupy. W Windows logowanie jednego przypisanego użytkownika uruchamia szyfrowanie; dysk pozostaje zaszyfrowany także po późniejszym zalogowaniu użytkownika nieobjętego polityką.
  3. Na karcie Settings włącz Device Encryption is on.
  4. Zdecyduj, czy zaznaczyć Encrypt boot volume only. Jeśli opcja jest wyłączona, można szyfrować również stałe woluminy danych. Central Device Encryption nie zarządza nośnikami wymiennymi.
  5. W Advanced Windows settings zdecyduj, czy potrzebne jest Require startup authentication. Opcja jest domyślnie włączona; po jej wyłączeniu Sophos stosuje TPM-only na zgodnych urządzeniach.
  6. Encrypt used space only stosuj wyłącznie na nowo przygotowanych komputerach. Pierwsze szyfrowanie jest szybsze, ale usunięte dane w używanych wcześniej obszarach mogą pozostać niezaszyfrowane.
  7. Zapisz i włącz politykę, a następnie przypisz ją najpierw do grupy pilotażowej.

Zablokowane ustawienie może pochodzić z konfiguracji globalnej partnera Sophos lub Enterprise Administratora. Sprawdź to przed analizowaniem polityki lokalnej.

Wybór trybu uwierzytelniania

Zależnie od polityki i platformy można użyć TPM only, TPM plus PIN, Passphrase albo USB Key. Nie każdy tryb jest jednakowo odpowiedni dla każdej kombinacji Windows i sprzętu.

TPM only jest wygodny, ale zapewnia słabszą ochronę przed napastnikiem posiadającym urządzenie i zalogowane lub możliwe do odblokowania środowisko niż dodatkowy PIN. TPM + PIN poprawia ochronę Pre-Boot, lecz zwiększa koszty wsparcia i odzyskiwania.

Wybór powinien wynikać z modelu ryzyka, możliwości sprzętu i procesu użytkownika, a nie z ogólnego dążenia do maksymalnego utwardzenia.

Przy PIN lub Passphrase trzeba uwzględnić klawiaturę Pre-Boot: Sophos dokumentuje wyłącznie układ US English. Przy następnym uruchomieniu znaki specjalne mogą więc znajdować się pod innymi klawiszami. Jeżeli wymagany jest USB Key, nośnik musi być sformatowany jako NTFS, FAT lub FAT32. Oba warianty należy przetestować na faktycznie używanym sprzęcie przed szerokim wdrożeniem Policy.

Kontrola zasad grupy

Windows GPO mogą wymuszać algorytmy BitLocker, uwierzytelnianie, Recovery i wymagania sprzętowe. Sprzeczne ustawienia GPO i Central prowadzą do oczekującego szyfrowania lub błędów.

Sophos nie zastępuje ustawień w Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives. Wartości ustawione przez Sophos nie muszą być widoczne w Local Group Policy Editor, lecz znajdują się pod HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE.

Przed wdrożeniem należy wyeksportować lub udokumentować polityki lokalne i domenowe. Szczególnie ważne są uwierzytelnianie Pre-Boot, zgodny TPM, kopia Recovery Key i metoda szyfrowania.

Central Device Encryption zawsze szyfruje nowe woluminy programowo i domyślnie używa AES-256; Group Policy może wskazać AES-128. Istniejące sprzętowe szyfrowanie BitLocker nie jest automatycznie konwertowane, a istniejąca GPO wymagająca szyfrowania sprzętowego nie zostaje nadpisana. Wymóg Smart Card dla BitLocker nie jest obsługiwany przez Central Device Encryption i generuje zdarzenie błędu.

Znajomość ograniczeń

Dynamic Disks nie są obsługiwane dla woluminu systemowego; woluminy danych na Dynamic Disks są ignorowane. Nie są również obsługiwane partycje Windows utworzone przez Boot Camp na Macu.

Pierwszego wymuszenia nie należy wykonywać przez wyłącznie zdalną sesję Remote Desktop. Sophos nie wyświetla w niej wymaganych okien dialogowych, a użytkownik musi móc lokalnie przetestować uwierzytelnianie Pre-Boot.

Network Unlock nie można skonfigurować przez Sophos Central. Poprawnie działająca infrastruktura BitLocker Network Unlock może jednak nadal funkcjonować równolegle.

Odbiór aktywacji

Jeżeli brakuje wymaganej partycji systemowej BitLocker, Sophos uruchamia BdeHdCfg.exe, przygotowuje dysk i wymaga rzeczywistego restartu. Szyfrowanie nie rozpocznie się, dopóki użytkownik odkłada restart lub okno trybu uwierzytelniania. Po udanym teście sprzętu i Pre-Boot najpierw szyfrowany jest wolumin systemowy, a następnie wybrane stałe woluminy danych. Logi diagnostyczne CDE.log i CDE_trace.xml znajdują się w %ProgramData%\Sophos\Sophos Data Protection\Logs.

Po przypisaniu polityki użytkownik loguje się i w razie potrzeby wykonuje instrukcje Sophos. Administrator sprawdza:

  1. Lokalny status BitLocker narzędziami Windows.
  2. Zgłoszenie urządzenia jako zaszyfrowanego w Central.
  3. Obecność i możliwość pobrania Recovery Key.
  4. Restart i zaplanowane uwierzytelnianie Pre-Boot.
  5. Symulację zmiany sprzętu i Recovery na urządzeniu testowym.

Pobieranie Recovery Key

Recovery Key należy wydawać wyłącznie po zdefiniowanej weryfikacji tożsamości. Administrator otwiera dotknięte urządzenie lub użytkownika i używa procesu Recovery oferowanego przez Central.

Po Recovery trzeba ustalić, dlaczego BitLocker Recovery został wyzwolony. Aktualizacja BIOS, zmiana TPM, zmiana Secure Boot lub podejrzenie manipulacji wymagają różnych reakcji.

Jeżeli organizacja obsługuje Self Service, ostatnio zalogowany użytkownik Central może pobrać klucz woluminu systemowego w aktywnym Self Service Portal. Jeśli później zalogowała się inna osoba, poprzedni użytkownik nie zobaczy tam już tego komputera. Helpdesk porównuje urządzenie, użytkownika i wyświetloną Recovery Key ID.

Odczyt uszkodzonego komputera na innym urządzeniu

Jeśli zaszyfrowany komputer nie uruchamia się z powodu awarii sprzętu, dysk BitLocker można podłączyć do innego systemu Windows obsługującego BitLocker. Przy zablokowanym dysku należy wybrać Unlock Drive > More options > Enter recovery key i zanotować wyświetlony Key ID.

Jeśli komputera nie ma na liście Central, otwórz Retrieve Recovery Key w My Products > Encryption > Computers. Wprowadź co najmniej pięć znaków identyfikatora klucza odzyskiwania lub woluminu. Wyszukiwanie według woluminu może zwrócić kilka kluczy; najnowszy znajduje się na górze. Show Key użyj dopiero po weryfikacji tożsamości i zatwierdzeniu. Wyświetlony przez administratora klucz zostaje oznaczony jako użyty i wymieniony przy następnej synchronizacji. Wprowadź go bezpośrednio w systemie odzyskiwania i nie zapisuj na stałe w zgłoszeniu.

Odnawianie PIN lub Passphrase

Polityka może wymuszać na użytkownikach zmianę PIN lub hasła w określonym interwale. Zmianę można też natychmiast wywołać dla pojedynczego komputera. Po pięciu zamkniętych monitach Sophos tworzy Alert.

Wymuszoną zmianę należy najpierw przetestować w grupie pilotażowej. Helpdesk i użytkownicy muszą wiedzieć, że nowy sekret obowiązuje od następnego Pre-Boot.

Migracja istniejącego BitLocker

Na urządzeniu już zaszyfrowanym za pomocą BitLocker przed przejęciem sprawdź status ochrony, protectory i zapis klucza odzyskiwania. Central Device Encryption automatycznie zastępuje istniejące protectory i klucze odzyskiwania; stare klucze przestają działać. Uwzględnij tę zmianę w pilotażu i procedurze Helpdesku. Migracja z Sophos SafeGuard Enterprise powinna korzystać z właściwej aktualnej ścieżki Sophos.

Starą instancję zarządzania można wyłączyć dopiero, gdy Central niezawodnie zarządza Recovery Key.

Odszyfrowanie

Planowane odszyfrowanie uruchom obsługiwaną procedurą i monitoruj do końca. Zależnie od typu polityki najpierw usuń wszystkich użytkowników lub komputer z obowiązującej polityki Device Encryption. Następnie lokalny administrator Windows może wybrać dla woluminu w Windows Explorer Manage BitLocker > Turn off BitLocker. Uwzględnij zasilanie notebooka, czas i ryzyko dla danych.

Samo usunięcie polityki Central lub agenta nie dowodzi, że BitLocker został wyłączony ani że dysk jest odszyfrowany.

Konkretne kody błędów związane z TPM, WMI, Slate GPO, wstrzymanym BitLocker i usługą CDE opisuje Systematyczne rozwiązywanie błędów Sophos Device Encryption.

Często zadawane pytania

Dlaczego BitLocker nie uruchamia się mimo przypisanej polityki Sophos?

Często aktywację blokują stan TPM, edycja Windows, partycjonowanie lub sprzeczne zasady grupy. Należy wspólnie sprawdzić przypisanie Central i lokalny status BitLocker.

Czy TPM only jest zawsze najlepszym ustawieniem?

Nie. Jest wygodne, ale ma inny profil ryzyka niż TPM plus PIN. Wybór zależy od modelu zagrożeń, sprzętu i procesu wsparcia.

Źródła