Przejdz do tresci
Avanet

Sophos Device Encryption: bezpieczne pobieranie klucza odzyskiwania

Klucz odzyskiwania Sophos Device Encryption pobiera uprawniony użytkownik w Self Service Portal albo autoryzowany administrator w Sophos Fusion. Bezpieczna procedura jest zawsze taka sama: przypisać osobę do urządzenia, porównać wyświetlony identyfikator, ujawnić klucz wyłącznie na potrzeby konkretnego przypadku odzyskiwania i udokumentować powodzenie bez zapisywania wartości klucza.

Szybka ścieżka dla helpdesku: otwórz My Products > Encryption > Computers, wybierz komputer i kliknij Retrieve Recovery Key. Jeżeli komputera nie da się jednoznacznie znaleźć, otwórz bezpośrednio Retrieve Recovery Key i wpisz co najmniej pięć znaków Recovery-Key-ID, a w Windows także można użyć Volume-ID. Wybierz Show Key dopiero po sprawdzeniu tożsamości, uprawnień, urządzenia, woluminu, identyfikatora, aktualnego ekranu odzyskiwania i zatwierdzonego kanału przekazania.

Wymagania przed pobraniem

Osoba pobierająca klucz administracyjnie musi mieć w Sophos Fusion rolę Help Desk, Admin albo Super Admin. Dla wydzielonego zadania odzyskiwania Help Desk jest najniższą standardową rolą wyraźnie wskazaną przez Sophos. W przypadku roli niestandardowej dostęp sprawdza się kontem testowym we własnym tenancie; sama rola bazowa, wybór produktu i widoczne menu nie pozwalają wiarygodnie określić prawa do pobrania klucza. Konfigurację i kontrolę ról opisuje artykuł Prawidłowe przypisywanie ról administracyjnych Sophos Fusion.

Muszą być również spełnione następujące warunki:

  • Dostępna jest ważna licencja Sophos Encryption oraz klucz odzyskiwania w Sophos Fusion. Po wygaśnięciu licencji strona Device Encryption znika z Self Service Portal. Klucz BitLockera zmieniony w okresie bez zarządzania może być początkowo nieaktualny w Fusion po ponownym licencjonowaniu.
  • Istnieje uzasadniony cel biznesowy odzyskiwania. Utratę urządzenia, podejrzenie nieuprawnionego dostępu albo niewyjaśnione żądanie odzyskania obsługuje się najpierw zgodnie z wewnętrzną procedurą incydentową.
  • Helpdesk dysponuje zatwierdzonym drugim kanałem weryfikacji tożsamości i bezpiecznym kanałem bezpośredniego przekazania.
  • Użytkownik, urządzenie, platforma i oczekiwany wolumin są znane albo można je jednoznacznie przypisać na podstawie identyfikatora z ekranu odzyskiwania.

Sama znajomość nazwy urządzenia, użytkownika lub Recovery-Key-ID nie potwierdza tożsamości. Należy stosować ustaloną, niezawodną procedurę helpdesku, na przykład oddzwonienie na zweryfikowany numer albo potwierdzenie przez właściwą komórkę wewnętrzną. Pytania bezpieczeństwa z publicznie dostępnymi odpowiedziami nie wystarczają.

Przygotowanie i używanie Self Service Portal

Self Service nadaje się dla użytkowników, którzy skonfigurowali dostęp przed awarią. Ogólne zapraszanie, logowanie i zarządzanie dostępem opisuje artykuł Konfigurowanie dostępu do Sophos Fusion Self Service Portal.

Użytkownik musi wcześniej aktywować dostęp do portalu i pomyślnie sprawdzić logowanie. Zapraszanie, tworzenie konta i zarządzanie dostępem nie są tu powtarzane.

W przypadku odzyskiwania użytkownik wykonuje na drugim komputerze następujące czynności:

  1. Loguje się do Sophos Fusion Self Service Portal.
  2. Otwiera Device Encryption.
  3. Wybiera odpowiedni komputer i klika Retrieve w kolumnie RECOVERY KEY.
  4. Używa wyświetlonego klucza bezpośrednio na własnym ekranie odzyskiwania. Wprowadzanie klucza i późniejsza kontrola przebiegają według właściwej instrukcji platformy.

Portal pokazuje tylko komputery, na których ta osoba logowała się jako ostatnia. Jeżeli później zalogował się ktoś inny, Self Service nie jest dostępny dla tego urządzenia. Ponadto przez Self Service użytkownik może odzyskać tylko wolumin rozruchowy. Inny wolumin, brak komputera albo niedostępny portal wymagają pomocy helpdesku; ograniczenia nie obchodzi się przy użyciu tożsamości innego użytkownika.

Wyszukiwanie klucza odzyskiwania przez helpdesk

Wariant 1: komputer jest jednoznacznie znany

  1. W Sophos Fusion otwórz My Products > Encryption > Computers.
  2. Wybierz właściwy komputer na podstawie zatwierdzonych danych urządzenia. Przy podobnych nazwach porównaj dodatkowo użytkownika, platformę i dane inwentaryzacyjne.
  3. Kliknij Retrieve Recovery Key.
  4. Przed Show Key porównaj identyfikator wpisu z identyfikatorem na ekranie odzyskiwania. W Windows musi również zgadzać się wolumin.

Nazwa użytkownika pomaga w przypisaniu, ale nie zastępuje porównania urządzenia i identyfikatora. Jeżeli znana jest tylko osoba, najpierw ustala się jej urządzenie, a potem prosi o wyświetlenie Recovery-Key-ID. Gdy pasuje kilka urządzeń, klucza nie wolno ujawniać.

Wariant 2: komputera nie ma na liście

W My Products > Encryption > Computers otwórz bezpośrednio Retrieve Recovery Key. Dalej postępuj zależnie od platformy:

  • Windows: wpisz co najmniej pięć znaków Recovery-Key-ID lub Volume-ID z ekranu odzyskiwania BitLockera. Użytkownik uzyska ID po restarcie i przejściu do tego ekranu klawiszem Esc. Wyszukiwanie po Volume-ID może zwrócić kilka kluczy, z najnowszym na górze. Należy jednak użyć wyłącznie wpisu jednoznacznie zgodnego z aktualnym ekranem odzyskiwania.
  • Mac: wpisz co najmniej pięć znaków Recovery-Key-ID, który pojawia się krótko podczas uruchamiania. Jeśli nie jest już widoczny, uruchom Maca ponownie. Nie wolno zgadywać na podstawie podobnej nazwy urządzenia lub użytkownika.

Jeżeli wyszukiwanie częściowe zwraca kilka prawdopodobnych wyników, trzeba zebrać więcej znaków. Brak jednoznacznego trafienia lub niezgodność ID z oczekiwanym urządzeniem kończy pobieranie. Klucz z „prawdopodobnie właściwego” rekordu nie jest dopuszczalną próbą.

Kontrolowane ujawnianie klucza

Bezpośrednio przed Show Key helpdesk potwierdza, że:

  • osoba zgłaszająca została zidentyfikowana według zatwierdzonej procedury i ma prawo dostępu dokładnie do tego urządzenia;
  • nazwa urządzenia, platforma i Recovery-Key-ID są zgodne, a w Windows ustalono także właściwy wolumin;
  • nie występuje utrata urządzenia ani inna sytuacja wymagająca blokady lub eskalacji bezpieczeństwa;
  • odbiorca znajduje się przy aktualnym ekranie odzyskiwania i może od razu wprowadzić klucz bez trwałego zapisywania;
  • zatwierdzono efemeryczny kanał przeznaczony do natychmiastowego przekazania.

Dopóki wszystkie kontrole nie są zakończone, nie ujawnia się żadnej części klucza. Dopiero wtedy należy wybrać Show Key i przekazać wartość zatwierdzonym efemerycznym kanałem. Jeżeli procedura na to pozwala, bezpośrednie wpisanie klucza na urządzeniu w obecności helpdesku jest lepsze niż wiadomość pisemna.

Procedura celowo kończy się przed odblokowaniem systemu operacyjnego. Dla Windows należy przejść do artykułu Zarządzanie BitLockerem za pomocą Sophos Fusion, a dla Maca, dialogów hasła i pęku kluczy oraz ewentualnej ścieżki awaryjnej APFS — do procedury zarządzania FileVaultem. Ta instrukcja nie zawiera poleceń odblokowania systemu ani woluminu APFS.

Kontrola zmiany klucza i zakończenia

W Windows już samo wyświetlenie klucza przez administratora wpływa na jego cykl życia: Fusion oznacza klucz odzyskiwania jako użyty i zastępuje go przy następnej synchronizacji. Po udanym odzyskaniu nowy klucz jest tworzony i zapisywany w Fusion, a stary usuwany z komputera. Ponadto instalacja Sophos Device Encryption zastępuje istniejące klucze odzyskiwania BitLockera, które później przestają działać. Tych zasad nie należy przenosić na FileVault.

Sprawę można zamknąć dopiero po potwierdzeniu przez osobę odpowiedzialną za platformę, że:

  1. Użytkownik odzyskał dostęp do właściwego urządzenia lub woluminu.
  2. Urządzenie ponownie połączyło się z Fusion i zsynchronizowało.
  3. W Windows po odzyskaniu w Fusion znajduje się nowy klucz przypisany do urządzenia. Produkcyjnego nowego klucza nie ujawnia się ponownie za pomocą Show Key.
  4. Na Macu lokalny stan FileVaulta i centralnie dostępne informacje odzyskiwania są zgodne z instrukcją Mac.
  5. Przyczynę wiarygodnie wyjaśniono albo przekazano do bezpieczeństwa informacji lub właściwego zespołu wsparcia platformy.

Test gotowości wykonuje się na przeznaczonym do tego urządzeniu testowym w ramach w pełni zaplanowanej procedury odzyskiwania. Na urządzeniach produkcyjnych jako okresowy dowód wystarcza sprawdzenie licencji, roli, stanu urządzenia i obecności centralnych informacji odzyskiwania. Klucza nie wyświetla się tylko po to, aby go zobaczyć.

Ewidencja i bezpieczna dokumentacja przypadku

W zgłoszeniu lub dzienniku operacyjnym zapisuje się wyłącznie dane niebędące tajemnicą:

  • numer sprawy, czas i osobę wykonującą;
  • zweryfikowaną tożsamość i zastosowaną metodę kontroli;
  • nazwę urządzenia lub wewnętrzny identyfikator inwentaryzacyjny, platformę i wolumin;
  • tylko krótki fragment Recovery-Key-ID niezbędny do przypisania, jeśli zezwala na to polityka wewnętrzna;
  • sposób pobrania: Self Service, wybór komputera albo wyszukiwanie po identyfikatorze;
  • powód zatwierdzenia i użyty bezpieczny kanał przekazania;
  • wynik kontroli właściwej dla platformy, stan synchronizacji i ewentualną eskalację.

Nie dokumentuje się samego klucza odzyskiwania, pełnych zrzutów ekranu odzyskiwania ani eksportu. Kluczy odzyskiwania BitLockera nie można eksportować z Sophos Device Encryption i tego ograniczenia produktu nie wolno obchodzić ręcznymi kopiami.

Rozwiązywanie problemów i eskalacja

Komputera nie ma w Self Service Portal

Sprawdź, czy zgłaszająca osoba logowała się na nim jako ostatnia i czy w portalu widać Device Encryption. Inny ostatni użytkownik, nieaktywowany dostęp lub wygasła licencja Encryption wykluczają tę ścieżkę. Następnie przejdź do autoryzowanego pobrania przez helpdesk.

Komputera nie ma w Encryption > Computers

Nie zgaduj na podstawie podobnej nazwy. Wyszukaj po Recovery-Key-ID, a w Windows alternatywnie po Volume-ID. Jeśli nadal nie ma jednoznacznego wyniku, sprawdź stan urządzenia i połączenie z Central zgodnie z artykułem Systematyczne rozwiązywanie problemów Sophos Device Encryption, a w razie potrzeby zaangażuj Sophos Support.

Brak lub niedostępność Show Key

Sprawdź licencję, rolę standardową, a dla roli niestandardowej rzeczywisty dostęp do produktu za pomocą przeznaczonego konta testowego. Nie rozszerzaj spontanicznie roli do Super Admin. Jeśli działanie nadal nie jest dostępne mimo ważnej licencji i roli obsługiwanej przez Sophos, zapisz dla Sophos Support tenant, administratora, czas i komputer bez materiału kluczowego.

ID nie pasuje lub wynik pozostaje niejednoznaczny

Nie próbuj innego ID ani nie ujawniaj klucza. Ponownie zbierz pełną nazwę urządzenia, platformę, widoczny Recovery-Key-ID, a w Windows także wolumin. Identyfikator, którego nadal nie można przypisać, jest kryterium przerwania; sprawę eskaluje się do osoby odpowiedzialnej za Device Encryption lub Sophos Support.

Po odzyskaniu Windows nadal pokazuje stary klucz

Najpierw upewnij się, że właściwy komputer jest ponownie online i zsynchronizowany z Fusion. Nie „testuj” nowego klucza przez kolejne Show Key. Jeżeli po synchronizacji nadal brakuje nowego centralnego klucza albo po przerwie licencyjnej urządzenie pozostaje niezarządzane, pozostaw sprawę otwartą i eskaluj zgodnie z instrukcją diagnostyczną.