Bezpieczne wdrażanie Sophos Central Device Encryption
Sophos Central Device Encryption zarządza szyfrowaniem dysków wbudowanym w Windows i macOS. W Windows jest to BitLocker, a w macOS FileVault. Sophos nie dostarcza oddzielnego silnika szyfrowania, lecz ustawia polityki, zbiera status i zarządza Recovery Keys.
Zarządzanie obejmuje woluminy rozruchowe i stałe woluminy danych, ale nie nośniki wymienne. BitLocker To Go może je zaszyfrować, jednak Sophos Central nie zarządza ich statusem ani Recovery Keys.
Wymagania i licencja
Przed wdrożeniem należy sprawdzić licencję, obsługiwany system operacyjny, sprzęt i istniejące szyfrowanie. Urządzeniem może już zarządzać BitLocker, FileVault, zasada grupy, MDM lub poprzedni produkt.
Udana instalacja Endpoint nie dowodzi, że Device Encryption jest licencjonowane, wybrane lub gotowe technicznie. W My Environment > Installers kompletne instalatory dla Windows i macOS zawierają wszystkie produkty Endpoint objęte licencją. Można też użyć Choose Components…, aby wybrać konkretnie Device Encryption. Po instalacji należy sprawdzić obowiązującą politykę i raportowany stan szyfrowania, zamiast opierać się wyłącznie na poprawnym zakończeniu instalatora.
Co dzieje się po wygaśnięciu licencji
Po wygaśnięciu licencji Encryption strona Device Encryption znika z Self Service Portal. Użytkownicy nie mogą wtedy samodzielnie pobierać Recovery Keys. Sophos usuwa też z urządzenia większość komponentów Encryption, pozostawiając jednak elementy potrzebne do późniejszego ponownego połączenia.
BitLocker i FileVault nie zostają przez to wyłączone, a dyski nie są odszyfrowywane. Właśnie dlatego nieplanowane wygaśnięcie jest krytyczne: ochrona pozostaje aktywna, ale centralne zarządzanie i Recovery są ograniczone. Jeśli w tej niezarządzanej fazie zmieni się BitLocker Recovery Key, po ponownej aktywacji licencji Central początkowo nadal zna stary klucz. Odnowienie licencji i niezależny awaryjny proces Recovery muszą więc być częścią planu operacyjnego.
Najpierw właściciel i proces Recovery
Przed aktywacją pierwszej polityki należy ustalić:
- Kto może pobierać Recovery Keys?
- Jak będzie weryfikowana tożsamość użytkownika?
- Czy będzie używany Self Service?
- Gdzie będą rejestrowane operacje Recovery?
- Co dzieje się przy odejściu pracownika, utracie urządzenia lub wymianie płyty głównej?
- Jak urządzenie zostanie odszyfrowane lub kryptograficznie wymazane przed utylizacją?
Recovery Key jest wysoce wrażliwym sekretem. Nie wolno przechowywać go bez szyfrowania w e-mailu, czacie ani zgłoszeniach.
Przypisanie polityki
Device Encryption Policies przypisuje się użytkownikom lub grupom. Tożsamość użytkownika i przypisanie urządzenia muszą być poprawne. Zachowanie na urządzeniach współdzielonych i z kontami lokalnymi należy przetestować w pilotażu.
Urządzenie Windows pozostaje zaszyfrowane, gdy później zaloguje się użytkownik bez odpowiedniej polityki. W FileVault polityka szyfrowania musi natomiast obejmować każdego użytkownika Maca, aby w pełni działało przewidziane zarządzanie użytkownikami i Recovery.
Przy Encrypt boot volume only stałe woluminy danych pozostają poza polityką Sophos. Tę decyzję należy porównać z rzeczywistym miejscem przechowywania danych. Opcja Windows Encrypt used space only przyspiesza pierwsze szyfrowanie, ale może pozostawić niezaszyfrowane obszary po usuniętych danych, dlatego jest przeznaczona wyłącznie dla nowych komputerów.
Base Policy nie należy aktywować dla całego tenantu bez sprawdzenia. Grupa pilotażowa powinna obejmować różne generacje sprzętu, modele notebooków, wersje systemów i istniejące stany szyfrowania.
Oddzielne planowanie Windows i macOS
Windows wymaga odpowiedniej koncepcji TPM i BitLocker. Na aktywację wpływają tryby uwierzytelniania, zasady grupy i partycja Recovery.
macOS wymaga FileVault, prawidłowego przypisania użytkowników oraz, zależnie od platformy, MDM Bootstrap Token i odpowiednich uprawnień Apple. Należy kontrolować osobisty Recovery Key i uprawnionych użytkowników FileVault.
Szczegóły platform opisują artykuły Zarządzanie BitLocker za pomocą Sophos Central i Zarządzanie FileVault za pomocą Sophos Central.
Konkretne błędy statusu, usług, TPM, WMI i Recovery Key opisuje artykuł Systematyczne rozwiązywanie błędów Sophos Device Encryption.
Monitorowanie statusu
Sophos Central pokazuje status szyfrowania, błędy i informacje Recovery. Po aktywacji należy sprawdzić:
- Polityka działa na właściwego użytkownika i urządzenie.
- Szyfrowanie rozpoczyna się i osiąga 100 procent.
- Recovery Key znajduje się w Central.
- Restart i logowanie działają.
- Proces Recovery został przetestowany w kontrolowanych warunkach.
- Alerty e-mail i odpowiedzialność działają.
Oczekujący monit użytkownika lub restart nie oznacza zakończonego wdrożenia.
Alertów Medium Device is not encrypted, Recovery key is missing i Device Encryption is suspended nie należy zamykać zbiorczo. Brakujący klucz wymaga natychmiastowej kontroli komunikacji z Central. Wstrzymany BitLocker może wskazywać na Recovery Key, który nie został jeszcze przesłany, nieukończony Pre-Provisioning albo aktualizację Windows z oczekującym restartem. Przy wielu zdarzeniach Encryption Sophos zaleca najpierw restart i synchronizację, a następnie dalszą analizę konkretnego typu zdarzenia.
Central rozróżnia kilka wartości statusu:
| Status | Znaczenie |
|---|---|
Encrypted | szyfrowanie zakończone |
Pending | polityka przypisana, szyfrowanie trwa lub oczekuje |
Suspended | BitLocker tymczasowo wstrzymany na co najmniej jednym woluminie |
Plain | co najmniej jeden wolumin nie jest zaszyfrowany lub szyfrowanie nie rozpoczęło się |
Unmanaged | agent jest obecny, ale nie działa Device Encryption Policy |
Not supported | platforma lub tryb pracy nie jest obsługiwany |
Not available | Central nie zna statusu, na przykład brak komponentu |
W My Products > Encryption > Computers filtr Computers without Device Encryption installed pokazuje zarządzane komputery bez komponentu. Po AD Sync karta Unmanaged computers zawiera dodatkowo urządzenia znane z AD, ale bez ochrony Sophos. Tych dwóch list nie należy mylić.
Self Service Recovery
Uprawnieni użytkownicy mogą samodzielnie pobrać Recovery Key przez Sophos Central Self Service Portal. Najpierw otrzymują zaproszenie konfiguracyjne. Portal pokazuje tylko komputery, na których dana osoba logowała się jako ostatnia. Jeżeli później zalogował się ktoś inny, urządzenie nie jest już dostępne dla poprzedniego użytkownika w Self Service Recovery.
Aby skonfigurować dostęp, należy otworzyć My Environment > Users & Groups > Users, wybrać użytkowników i kliknąć Email Setup Link. W oknie dialogowym wybiera się Sophos Central Self Service Welcome/Setup Email. Użytkownicy mogą skorzystać z portalu do odzyskiwania dopiero po użyciu łącza aktywacyjnego. Dostęp ten trzeba ponownie sprawdzić podczas offboardingu.
Self Service ogranicza pracę Helpdesk, ale nie zastępuje weryfikacji tożsamości przy Recovery przez administratora ani kontroli zdarzenia wyzwalającego.
Administratorzy mogą szukać klucza na podstawie co najmniej pięciu znaków Recovery Key ID lub Volume ID. BitLocker ma oddzielny klucz dla każdego chronionego woluminu. Po wyświetleniu Windows Recovery Key Sophos oznacza go jako użyty i zastępuje podczas kolejnej synchronizacji. Nie należy więc pobierać go testowo na urządzeniach produkcyjnych.
Podczas instalacji Sophos Central Device Encryption istniejące klucze odzyskiwania BitLocker są automatycznie zastępowane i nie można ich później użyć. Przed migracją zarządzania trzeba zatem sprawdzić, czy nowy klucz jest dostępny w Central.
Pliki chronione hasłem w Windows
Device Encryption 2.0 lub nowszy może w Windows pakować pliki do 50 MB w chroniony AES-256 plik HTML. Funkcja jest dostępna w menu kontekstowym Eksploratora lub dodatku do klasycznego Outlook dla Windows; nowy Outlook nie jest obsługiwany.
Jest to bezpieczne przesyłanie plików, a nie szyfrowanie dysku ani zamiennik DLP. Hasło należy przekazać oddzielnym kanałem. Przed użyciem produkcyjnym trzeba sprawdzić obsługę przeglądarek i proces odbiorcy.
Przejęcie istniejącego szyfrowania
Już zaszyfrowane urządzenie nie jest automatycznie odszyfrowywane i ponownie szyfrowane. Sophos może przejąć obsługiwany stan BitLocker lub FileVault, ale wymaga poprawnego Recovery Key i stanu zarządzania.
Przy migracji należy zabezpieczyć istniejące Recovery Keys, a następnie kontrolowanie je obrócić, jeśli oficjalny workflow to przewiduje. Dwa systemy zarządzania nie mogą równocześnie wymuszać sprzecznych polityk szyfrowania.
Wyłączenie i offboarding
Usunięcie komponentu Sophos nie zawsze automatycznie odszyfrowuje dysk. Z drugiej strony odszyfrowanie nie może zostać przypadkowo wywołane przez usunięcie polityki.
Przed offboardingiem należy określić stan docelowy, retencję Recovery Key, zmianę właściciela i lokalną deinstalację. Po ostatnim działaniu status trzeba sprawdzić bezpośrednio w systemie operacyjnym.