Saltar para o conteudo
Avanet

Implementar o Sophos Central Device Encryption com segurança

O Sophos Central Device Encryption gere a encriptação de disco integrada no Windows e macOS. No Windows, utiliza BitLocker; no macOS, FileVault. A Sophos não fornece um motor de encriptação separado: define Policies, recolhe o estado e gere Recovery Keys.

São geridos volumes de arranque e volumes de dados fixos, mas não suportes removíveis. Embora o BitLocker To Go possa encriptar estes suportes, o Sophos Central não gere o respetivo estado nem Recovery Keys.

Requisitos e licença

Antes do Rollout, verificam-se a licença, o sistema operativo suportado, o hardware e a encriptação existente. Um dispositivo pode já ser gerido por BitLocker, FileVault, Group Policy, MDM ou um produto anterior.

Uma instalação Endpoint bem-sucedida não comprova que Device Encryption está licenciado, selecionado ou tecnicamente preparado. Em My Environment > Installers, os instaladores completos para Windows e macOS incluem todos os produtos Endpoint abrangidos pela licença. Em alternativa, Choose Components… permite selecionar especificamente Device Encryption. Depois da instalação, devem verificar-se a Policy efetiva e o estado de encriptação comunicado, em vez de confiar apenas na conclusão do instalador.

O que acontece quando a licença expira

Depois de expirar a Encryption License, a página Device Encryption desaparece do Self Service Portal. Os utilizadores deixam de poder obter os próprios Recovery Keys. A Sophos também remove a maioria dos componentes de Encryption do dispositivo, mas mantém os componentes necessários para uma futura reconexão.

BitLocker e FileVault não são desativados e as unidades não são desencriptadas. É isto que torna crítica uma expiração não planeada: a proteção continua ativa enquanto a gestão central e Recovery ficam limitados. Se um BitLocker Recovery Key mudar durante esta fase sem gestão, após a reativação da licença o Central continua inicialmente a conhecer o Key antigo. A renovação da licença e um processo independente de Emergency Recovery fazem, por isso, parte do planeamento operacional.

Primeiro o owner e o processo de recuperação

Antes de ativar a primeira Policy, são tomadas as seguintes decisões:

  • Quem pode consultar Recovery Keys?
  • Como é verificada a identidade do utilizador que os solicita?
  • Será utilizado Self Service?
  • Onde são registadas as operações de recuperação?
  • O que acontece quando um colaborador sai, um dispositivo é perdido ou a motherboard é substituída?
  • Como é desencriptado ou apagado criptograficamente um dispositivo antes da eliminação?

Um Recovery Key é tratado como um Secret altamente sensível. Não é guardado sem encriptação em e-mail, chat ou tickets.

Atribuição de Policy

As Device Encryption Policies são atribuídas a utilizadores ou grupos. A identidade do utilizador e a associação ao dispositivo têm, por isso, de estar corretas. Em dispositivos partilhados e contas locais, o comportamento é testado no piloto.

Um dispositivo Windows permanece encriptado se um utilizador sem a Policy adequada iniciar sessão posteriormente. No FileVault, todos os utilizadores do Mac têm de estar abrangidos pela Encryption Policy para que a gestão de utilizadores e recuperação funcione integralmente.

Com Encrypt boot volume only, os volumes de dados fixos ficam fora da Sophos Policy. Esta decisão é comparada com a localização real dos dados. A opção Windows Encrypt used space only acelera a encriptação inicial, mas pode deixar áreas de dados anteriormente eliminados sem encriptação e destina-se apenas a computadores novos.

A Base Policy não é ativada em todo o tenant sem testes. Um grupo piloto inclui diferentes gerações de hardware, modelos de portátil, versões de sistema e estados de encriptação existentes.

Planear Windows e macOS separadamente

O Windows requer um conceito adequado de TPM e BitLocker. Os modos de autenticação, Group Policies e a Recovery Partition influenciam a ativação.

O macOS requer FileVault, associação segura de utilizadores e, consoante a plataforma, um MDM Bootstrap Token ou permissões Apple adequadas. O Personal Recovery Key e os utilizadores FileVault autorizados são controlados.

Os detalhes encontram-se em Gerir BitLocker com o Sophos Central e Gerir FileVault com o Sophos Central.

Erros concretos de estado, serviço, TPM, WMI e Recovery Key são tratados em Resolver erros do Sophos Device Encryption.

Monitorizar o estado

O Sophos Central mostra o estado de encriptação, erros e informações de recuperação. Após a ativação, verifica-se:

  1. A Policy aplica-se ao utilizador e dispositivo corretos.
  2. A encriptação começa e chega a 100 por cento.
  3. O Recovery Key está guardado no Central.
  4. O reinício e início de sessão funcionam.
  5. O processo de recuperação foi testado de forma controlada.
  6. Alertas de e-mail e responsabilidades funcionam.

Um prompt ou reinício pendente não constitui um Rollout concluído.

Os Medium Alerts Device is not encrypted, Recovery key is missing e Device Encryption is suspended não devem ser simplesmente encerrados. A ausência de um Key exige uma verificação imediata da comunicação com o Central. Um BitLocker suspenso pode indicar que o Recovery Key ainda não foi carregado, que o Pre-Provisioning está incompleto ou que um Windows Update aguarda um reinício. Perante muitos Encryption Events, a Sophos recomenda primeiro reiniciar e sincronizar; depois continua a ser necessário investigar o tipo concreto de Event.

O Central distingue vários estados:

EstadoSignificado
Encryptedencriptação concluída
PendingPolicy atribuída; encriptação em curso ou à espera
SuspendedBitLocker temporariamente suspenso em pelo menos um volume
Plainpelo menos um volume não está encriptado ou ainda não iniciou
Unmanagedagente presente, mas nenhuma Device Encryption Policy ativa
Not supportedplataforma ou modo operativo não suportado
Not availableestado desconhecido para o Central, por exemplo, componente ausente

Em My Products > Encryption > Computers, o filtro Computers without Device Encryption installed mostra computadores geridos sem o componente. Após um AD Sync, o separador Unmanaged computers inclui ainda dispositivos conhecidos do AD sem proteção Sophos. Estas listas não devem ser confundidas.

Self Service Recovery

No Sophos Central Self Service Portal, utilizadores autorizados podem consultar o próprio Recovery Key. Primeiro recebem um convite de configuração. O portal mostra apenas computadores onde a pessoa foi o último utilizador a iniciar sessão. Se outra pessoa iniciou sessão entretanto, o dispositivo deixa de estar disponível para recuperação pelo utilizador anterior.

Para configurar o acesso, acede-se a My Environment > Users & Groups > Users, selecionam-se os utilizadores e clica-se em Email Setup Link. Na caixa de diálogo, escolhe-se Sophos Central Self Service Welcome/Setup Email. Os utilizadores só podem usar o portal para recuperação depois de seguirem a ligação de ativação. Este acesso deve ser revisto durante o offboarding.

Self Service reduz a carga do Help Desk, mas não substitui a verificação de identidade numa recuperação administrativa nem a análise do evento que a desencadeou.

Os administradores também podem procurar um Key com pelo menos cinco caracteres do Recovery Key ID ou Volume ID. No BitLocker, existe um Key por volume protegido. Quando um administrador mostra um Windows Recovery Key, a Sophos marca-o como utilizado e substitui-o na sincronização seguinte. Não deve ser consultado apenas para teste em dispositivos de produção.

Ao instalar o Sophos Central Device Encryption, as Recovery Keys existentes do BitLocker são substituídas automaticamente e deixam de poder ser utilizadas. Antes de uma migração de gestão, é necessário confirmar que a nova Key está disponível no Central.

Ficheiros protegidos por palavra-passe no Windows

Device Encryption 2.0 ou posterior pode empacotar ficheiros até 50 MB num ficheiro HTML protegido com AES-256 no Windows. A função está disponível no menu de contexto do Explorer ou num add-in para o Outlook clássico para Windows; o novo Outlook não é suportado.

Esta função permite partilha segura de ficheiros, mas não é encriptação de disco nem substituto de DLP. A palavra-passe é enviada por um canal separado. O browser e o processo do destinatário são testados antes da utilização produtiva.

Assumir encriptação existente

Um dispositivo já encriptado não é automaticamente desencriptado e reencriptado. A Sophos pode assumir estados BitLocker ou FileVault suportados, mas necessita de um Recovery Key e estado de gestão válidos.

Nas migrações, os Recovery Keys existentes são guardados e depois rodados de forma controlada, se o workflow oficial o prever. Dois sistemas de gestão não podem aplicar simultaneamente Policies de encriptação contraditórias.

Desativação e offboarding

Remover o componente Sophos não desencripta automaticamente uma unidade em todos os cenários. Inversamente, a remoção de uma Policy não deve desencadear uma desencriptação acidental.

Antes do offboarding, definem-se o estado final, a retenção do Recovery Key, a mudança de proprietário e a desinstalação local. Após a última ação, o estado é verificado diretamente no sistema operativo.

Perguntas frequentes

A Sophos encripta o disco com tecnologia própria?

Não. O Sophos Central gere BitLocker no Windows e FileVault no macOS, incluindo Policy, estado e Recovery Keys.

A Policy pode ser ativada imediatamente para todos os utilizadores?

Não é recomendável. Hardware, TPM, Group Policies existentes, utilizadores FileVault e o processo de recuperação são primeiro testados num grupo piloto representativo.