Saltar para o conteudo
Avanet

Gerir BitLocker com o Sophos Central

O Sophos Central Device Encryption ativa e gere Microsoft BitLocker. A encriptação técnica e a autenticação Pre-Boot continuam a ser fornecidas pelo Windows. Por isso, os requisitos de hardware e Group Policies da Microsoft aplicam-se juntamente com a Sophos Policy.

Preparar o sistema

Antes da ativação, verificam-se:

  • edição Windows suportada e nível de patches atual,
  • TPM presente, ativado e operacional,
  • UEFI ou BIOS e Secure Boot no estado planeado,
  • espaço suficiente nas partições System e Recovery,
  • ausência de gestão de encriptação concorrente,
  • possibilidade de guardar o Recovery Key com segurança no Central.

Um erro de TPM não é resolvido ativando repetidamente a Sophos Policy. Windows Events, TPM Management e BitLocker Status indicam a causa.

Escolher o modo de autenticação

Consoante a Policy e a plataforma, podem ser utilizados TPM only, TPM plus PIN, Passphrase ou USB Key. Nem todos os modos são igualmente adequados a todas as combinações de Windows e hardware.

TPM only é cómodo, mas oferece menos proteção contra um atacante com o dispositivo e um ambiente com sessão iniciada ou desbloqueável do que um PIN adicional. TPM + PIN melhora a proteção Pre-Boot, mas aumenta o esforço de suporte e recuperação.

A escolha baseia-se no modelo de risco, capacidade do hardware e processo do utilizador, não numa regra geral de endurecimento máximo.

Com PIN ou Passphrase é necessário considerar o teclado Pre-Boot: a Sophos documenta apenas o layout US English. Assim, os carateres especiais podem estar noutras teclas no arranque seguinte. Se for exigida uma USB Key, o suporte deve estar formatado em NTFS, FAT ou FAT32. Ambas as variantes são testadas no hardware realmente utilizado antes da distribuição ampla da Policy.

Controlar Group Policies

Windows GPOs podem impor algoritmos BitLocker, autenticação, Recovery e requisitos de hardware. Definições GPO e Central contraditórias causam encriptação pendente ou erros.

A Sophos não substitui definições existentes em Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives. Os valores definidos pela Sophos podem não aparecer no Local Group Policy Editor, mas estão em HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE.

Antes do Rollout, Policies locais e de domínio são exportadas ou documentadas. São especialmente relevantes a autenticação Pre-Boot, TPM compatível, backup do Recovery Key e método de encriptação.

O Central Device Encryption encripta sempre os novos volumes por software e, por predefinição, com AES-256; uma Group Policy pode selecionar AES-128. Uma encriptação BitLocker por hardware já existente não é convertida automaticamente e uma GPO existente que exija encriptação por hardware não é substituída. Uma exigência de Smart Card para BitLocker não é suportada pelo Central Device Encryption e gera um evento de erro.

Conhecer os limites

Dynamic Disks não são suportados para o volume do sistema; volumes de dados em Dynamic Disks são ignorados. Partições Windows criadas através de Boot Camp num Mac também não são suportadas.

A primeira imposição não é realizada numa sessão exclusivamente Remote Desktop. A Sophos não mostra aí os diálogos necessários e o utilizador tem de testar localmente a autenticação Pre-Boot.

Network Unlock não pode ser configurado através do Sophos Central. Uma infraestrutura BitLocker Network Unlock já configurada corretamente pode continuar a funcionar em paralelo.

Validar a ativação

Se faltar a partição de sistema necessária para BitLocker, a Sophos executa BdeHdCfg.exe, prepara a unidade e exige um reinício real. A encriptação não começa enquanto o utilizador adiar o reinício ou o diálogo do modo de autenticação. Após um teste de hardware e Pre-Boot bem-sucedido, é encriptado primeiro o volume do sistema e depois os volumes de dados fixos selecionados. Os logs de diagnóstico CDE.log e CDE_trace.xml encontram-se em %ProgramData%\Sophos\Sophos Data Protection\Logs.

Após a atribuição da Policy, o utilizador inicia sessão e segue, se necessário, o prompt Sophos. O administrador verifica:

  1. BitLocker Status local com ferramentas Windows.
  2. O Central indica o dispositivo como encriptado.
  3. O Recovery Key existe e pode ser consultado.
  4. Reinício e autenticação Pre-Boot prevista funcionam.
  5. Alteração de hardware e Recovery foram simulados num dispositivo de teste.

Consultar o Recovery Key

Um Recovery Key só é fornecido após a verificação de identidade definida. O administrador abre o dispositivo ou utilizador afetado e utiliza o workflow de recuperação do Central.

Após uma recuperação, esclarece-se porque foi desencadeada. BIOS Update, alteração de TPM, mudança de Secure Boot ou suspeita de manipulação exigem respostas diferentes.

Se a organização suportar Self Service, o último utilizador Central a iniciar sessão pode consultar o Key através do Self Service Portal ativado. No Help Desk, comparam-se dispositivo, utilizador e Recovery Key ID apresentado.

Ler um computador avariado através de outro dispositivo

Se um computador encriptado deixar de arrancar devido a uma avaria de hardware, a unidade BitLocker pode ser ligada a outro sistema Windows compatível com BitLocker. Na unidade bloqueada, seleciona-se Unlock Drive > More options > Enter recovery key e anota-se o Key ID apresentado.

No Central, My Products > Encryption > Computers > Retrieve Recovery Key permite localizar a chave correta mesmo que o computador original já tenha sido eliminado ou o respetivo hostname seja desconhecido. Introduz-se o Key ID, seleciona-se o volume encontrado e utiliza-se Show Key apenas depois da verificação de identidade e autorização prevista. A chave é introduzida diretamente no sistema de recuperação e não é guardada permanentemente num ticket.

Renovar PIN ou Passphrase

A Policy pode pedir aos utilizadores que alterem o PIN ou a palavra-passe num intervalo definido. A alteração também pode ser desencadeada imediatamente para um computador. Após cinco prompts fechados, a Sophos gera um Alert.

Uma alteração forçada é testada primeiro num grupo piloto. Help Desk e utilizadores devem saber que o novo Secret se aplica no próximo Pre-Boot.

Migrar BitLocker existente

Num dispositivo já encriptado, verificam-se o Protection Status, os Protectors e o backup do Recovery Key antes de assumir a gestão. Uma migração de Sophos SafeGuard Enterprise ou outro sistema segue o caminho atual da Sophos.

A antiga instância de gestão só é desativada quando o Central gere fiavelmente o Recovery Key.

Desencriptação

Uma desencriptação planeada é iniciada pelo workflow suportado e monitorizada até à conclusão. Primeiro, removem-se todos os utilizadores do dispositivo da Device Encryption Policy. Depois, um administrador Windows local pode utilizar Manage BitLocker > Turn off BitLocker. Enquanto uma Encryption Policy permanecer ativa, o Sophos Central anula uma tentativa manual de desencriptação e a unidade mantém-se encriptada. São considerados alimentação do portátil, tempo necessário e risco de dados.

A simples remoção da Central Policy ou do agente não comprova que BitLocker foi desativado ou a unidade desencriptada.

Os códigos de erro concretos relacionados com TPM, WMI, Slate GPO, BitLocker suspenso e CDE Service são explicados em Resolver erros do Sophos Device Encryption.

Perguntas frequentes

Porque não inicia o BitLocker apesar da Sophos Policy atribuída?

Frequentemente, o estado do TPM, a edição Windows, o particionamento ou Group Policies contraditórias impedem a ativação. A atribuição Central e o BitLocker Status local são verificados em conjunto.

TPM only é sempre a melhor definição?

Não. É cómodo, mas tem um perfil de risco diferente de TPM plus PIN. A escolha depende do modelo de ameaça, hardware e processo de suporte.