Inför Sophos Central Device Encryption säkert
Sophos Central Device Encryption hanterar den diskkryptering som är inbyggd i Windows och macOS: BitLocker under Windows och FileVault under macOS. Sophos levererar ingen separat Encryption Engine utan tillämpar Policies, samlar status och hanterar Recovery Keys.
Boot Volumes och fasta datavolymer hanteras, men inte flyttbara medier. BitLocker To Go kan visserligen kryptera sådana enheter, men Sophos Central hanterar varken status eller Recovery Keys för dem.
Förutsättningar och licens
Före Rollout kontrolleras licens, operativsystem som stöds, hårdvara och befintlig kryptering. En enhet kan redan hanteras med BitLocker, FileVault, grupprinciper, MDM eller en tidigare produkt.
En lyckad Endpoint-installation bevisar inte att Device Encryption är licensierad, vald eller tekniskt redo. Under My Environment > Installers innehåller de fullständiga installationspaketen för Windows och macOS alla Endpoint-produkter som licensen omfattar. Med Choose Components… går det i stället att välja Device Encryption specifikt. Kontrollera efter installationen den effektiva policyn och rapporterad krypteringsstatus; en slutförd installation räcker inte som bevis.
Vad som händer när en licens löper ut
När Encryption-licensen löper ut försvinner sidan Device Encryption från Self Service Portal. Användare kan då inte längre hämta återställningsnycklar själva. Sophos tar dessutom bort de flesta Encryption-komponenterna från enheten men lämnar kvar delarna som behövs för en framtida återanslutning.
Detta inaktiverar inte BitLocker eller FileVault och dekrypterar inte enheterna. Just därför är ett oplanerat licensslut kritiskt: skyddet förblir aktivt medan central hantering och återställning begränsas. Om en BitLocker-återställningsnyckel ändras under denna ohanterade period känner Central efter en senare licensåteraktivering först fortfarande till den gamla nyckeln. Licensförnyelse och en oberoende nödåterställningsprocess måste därför ingå i driftplaneringen.
Fastställ Owner och Recovery-process först
Före aktivering av den första Policy fattas följande beslut:
- Vem får hämta Recovery Keys?
- Hur verifieras identiteten för användaren som begär nyckeln?
- Ska Self Service användas?
- Var loggas Recovery-händelser?
- Vad händer när en person slutar, en enhet förloras eller moderkortet byts?
- Hur dekrypteras eller raderas en enhet kryptografiskt före kassering?
En Recovery Key behandlas som en mycket känslig Secret. Den sparas inte okrypterad i e-post, chatt eller tickets.
Policy-tilldelning
Policies för Device Encryption tilldelas användare eller grupper. Användaridentitet och enhetstilldelning måste därför vara korrekta. På delade enheter och med lokala konton testas beteendet i piloten.
En Windows-enhet förblir krypterad om en användare utan lämplig Policy senare loggar in. För FileVault måste däremot varje användare på Mac-datorn omfattas av Encryption Policy så att avsedd användar- och Recovery-hantering fungerar fullständigt.
Med Encrypt boot volume only lämnas fasta datavolymer utanför Sophos Policy. Beslutet jämförs med den faktiska datalagringen. Windows-alternativet Encrypt used space only påskyndar den första krypteringen men kan lämna tidigare raderade dataområden okrypterade. Det är därför endast avsett för nyinstallerade datorer.
Base Policy aktiveras inte tenantövergripande utan kontroll. En pilotgrupp omfattar minst olika hårdvarugenerationer, notebookmodeller, operativsystemsversioner och befintliga krypteringstillstånd.
Planera Windows och macOS separat
Windows behöver ett lämpligt koncept för TPM och BitLocker. Authentication Modes, grupprinciper och Recovery Partition påverkar aktiveringen.
macOS kräver FileVault, säker användartilldelning och beroende på plattform MDM Bootstrap Token eller lämpliga Apple-behörigheter. Personal Recovery Key och behöriga FileVault-användare kontrolleras.
Plattformsdetaljerna finns i Hantera BitLocker med Sophos Central och Hantera FileVault med Sophos Central.
Specifika status-, tjänste-, TPM-, WMI- och återställningsnyckelfel behandlas i Felsök Sophos Device Encryption systematiskt.
Övervaka status
Sophos Central visar Encryption Status, fel och Recovery-information. Efter aktivering kontrolleras:
- Policy är effektiv för rätt användare och enhet.
- Krypteringen startar och når 100 procent.
- Recovery Key finns lagrad i Central.
- Omstart och inloggning fungerar.
- Recovery-flödet har testats kontrollerat.
- Alert-e-post och ansvar fungerar.
En väntande användar-Prompt eller omstart är ingen slutförd Rollout.
Stäng inte Medium-varningarna Device is not encrypted, Recovery key is missing och Device Encryption is suspended utan utredning. En saknad nyckel kräver att endpointens anslutning till Central kontrolleras omedelbart. En pausad BitLocker-volym kan bero på att nyckeln ännu inte har lagrats i Central, ofullständig pre-provisioning eller en Windows-uppdatering som väntar på omstart. Fastställ orsak, berörd volym och giltig återställningsmetod innan varningen stängs.
Central skiljer mellan flera statusvärden:
| Status | Betydelse |
|---|---|
Encrypted | krypteringen är slutförd |
Pending | Policy tilldelad, kryptering pågår eller väntar |
Suspended | BitLocker är tillfälligt pausad på minst en Volume |
Plain | minst en Volume är okrypterad eller har inte startat |
Unmanaged | Agent finns men ingen Device Encryption Policy är effektiv |
Not supported | plattform eller driftläge stöds inte |
Not available | Central känner inte till statusen, till exempel för att komponenten saknas |
Under My Products > Encryption > Computers visar filtret Computers without Device Encryption installed hanterade datorer utan komponenten. Efter AD Sync innehåller fliken Unmanaged computers dessutom enheter som AD känner till men som saknar Sophos-skydd. Dessa två listor ska inte blandas ihop.
Self Service Recovery
Behöriga användare kan hämta sin Recovery Key själva via Sophos Central Self Service Portal. De får först en Setup Invitation. I portalen visas endast datorer där personen senast var inloggad. Om någon annan har loggat in därefter är enheten inte längre tillgänglig för den tidigare användarens Self Service Recovery.
Öppna My Environment > Users & Groups > Users, välj användarna och klicka på Email Setup Link för att konfigurera åtkomsten. Välj Sophos Central Self Service Welcome/Setup Email i dialogrutan. Användarna kan använda portalen för återställning först när de har följt aktiveringslänken. Granska åtkomsten igen vid offboarding.
Self Service minskar arbetet för Helpdesk men ersätter varken identitetskontroll vid administrativ Recovery eller undersökning av den utlösande händelsen.
Administratörer kan också söka efter en nyckel med minst fem tecken ur Recovery Key ID eller Volume ID. För BitLocker finns en separat nyckel per skyddad Volume. När en administratör visar en Windows Recovery Key markerar Sophos den som använd och ersätter den vid nästa synkronisering. Hämtningen utförs därför inte enbart i testsyfte på produktionsenheter.
När Sophos Central Device Encryption installeras ersätts befintliga BitLocker Recovery Keys automatiskt och kan därefter inte längre användas. Före en hanteringsmigrering måste man därför kontrollera att den nya nyckeln finns i Central.
Lösenordsskyddade filer under Windows
Device Encryption 2.0 eller senare kan under Windows paketera filer upp till 50 MB i en AES-256-skyddad HTML-fil. Det görs via Explorer Context Menu eller ett Add-in för Classic Outlook for Windows. New Outlook stöds inte.
Funktionen är säker fildelning, inte diskkryptering och inte en ersättning för DLP. Lösenordet överförs i en separat kanal. Webbläsarstöd och mottagarprocess testas före produktionsanvändning.
Överta befintlig kryptering
En redan krypterad enhet dekrypteras och krypteras inte automatiskt på nytt. Sophos kan överta BitLocker- eller FileVault-tillstånd som stöds men behöver en giltig Recovery Key och ett korrekt Management State.
Vid migrering säkras befintliga Recovery Keys och roteras därefter kontrollerat när det officiella Workflow kräver det. Två hanteringssystem får inte samtidigt framtvinga motstridiga Encryption Policies.
Inaktivering och Offboarding
Att ta bort Sophos-komponenten dekrypterar inte automatiskt en disk i alla scenarier. Omvänt får dekryptering inte utlösas oavsiktligt genom att en Policy tas bort.
Före Offboarding fastställs måltillstånd, lagring av Recovery Keys, byte av Owner och lokal avinstallation. Efter den sista åtgärden kontrolleras status direkt i operativsystemet.