In diesem Artikel erfahren Sie alles über die BitLocker-Funktion im Bereich „Client Management“ des HEIMDAL Dashboards.
1. Systemanforderungen
2. BitLocker-Verwaltungsansicht
3. BitLocker-Clientdetails
4. BitLocker-Einstellungen
BitLocker ist eine Windows-Sicherheitsfunktion, die die Verschlüsselung ganzer Volumes ermöglicht und die Bedrohungen durch Datendiebstahl oder Datenpreisgabe aufgrund verlorener, gestohlener oder unsachgemäß außer Betrieb genommener Geräte abwehrt. Daten auf einem verlorenen oder gestohlenen Gerät sind einem unbefugten Zugriff ausgesetzt, entweder durch die Ausführung eines Softwareangriffstools auf dem Gerät oder durch die Übertragung der Festplatte des Geräts auf ein anderes Gerät. BitLocker trägt dazu bei, den unbefugten Zugriff auf Daten zu verhindern, indem der Schutz von Dateien und Systemen verbessert wird und Daten nicht mehr zugänglich sind, wenn BitLocker-geschützte Geräte außer Betrieb genommen oder recycelt werden. BitLocker bietet maximalen Schutz bei Verwendung mit einem Trusted Platform Module (TPM), einer gängigen Hardwarekomponente, die in Windows-Geräten installiert ist. Das TPM arbeitet mit BitLocker zusammen, um sicherzustellen, dass ein Gerät nicht manipuliert wurde, während das System offline ist. Zusätzlich zum TPM kann BitLocker den normalen Startvorgang sperren, bis der Benutzer eine persönliche Identifikationsnummer (PIN) eingibt oder ein Wechseldatenträger mit einem Startschlüssel einlegt. Diese Sicherheitsmaßnahmen ermöglichen eine Multifaktor-Authentifizierung und stellen sicher, dass das Gerät erst gestartet oder aus dem Ruhezustand fortgesetzt werden kann, wenn die korrekte PIN oder der korrekte Startschlüssel angegeben wurde. Auf Geräten ohne TPM kann BitLocker weiterhin zur Verschlüsselung des Betriebssystemlaufwerks verwendet werden. Bei dieser Implementierung muss der Benutzer entweder:
- Einen Startschlüssel verwenden, also eine auf einem Wechseldatenträger gespeicherte Datei, die zum Starten des Geräts oder zum Fortsetzen aus dem Ruhezustand verwendet wird.
- Ein Kennwort verwenden. Diese Option ist nicht sicher, da sie Brute-Force-Angriffen ausgesetzt ist, weil keine Logik zur Sperrung nach Fehlversuchen vorhanden ist. Daher wird die Kennwortoption nicht empfohlen und ist standardmäßig deaktiviert.
Keine der beiden Optionen bietet die Überprüfung der Systemintegrität vor dem Start, die BitLocker mit einem TPM ermöglicht.
SYSTEMANFORDERUNGEN
BitLocker hat folgende Anforderungen:
- Damit BitLocker die von einem TPM bereitgestellte Systemintegritätsprüfung verwenden kann, muss das Gerät über TPM 1.2 oder eine spätere Version verfügen. Wenn ein Gerät kein TPM besitzt, muss beim Aktivieren von BitLocker ein Startschlüssel auf einem Wechseldatenträger gespeichert werden.
- Ein Gerät mit TPM muss außerdem über ein BIOS oder eine UEFI-Firmware verfügen, die der Trusted Computing Group (TCG) entspricht. Die BIOS- oder UEFI-Firmware stellt eine Vertrauenskette für den Startvorgang vor dem Booten her und muss die von der TCG spezifizierte Messung des statischen Vertrauensursprungs unterstützen. Ein Computer ohne TPM benötigt keine TCG-konforme Firmware.
- Das System-BIOS oder die UEFI-Firmware (für Geräte mit und ohne TPM) muss die USB-Massenspeichergeräteklasse sowie das Lesen von Dateien auf einem USB-Laufwerk in der Umgebung vor dem Booten unterstützen.
-
Die Festplatte muss in mindestens zwei Laufwerke partitioniert sein:
a. Das Betriebssystemlaufwerk (oder Startlaufwerk) enthält das Betriebssystem und die zugehörigen Supportdateien. Es muss mit dem NTFS-Dateisystem formatiert sein.
b. Das Systemlaufwerk enthält die Dateien, die zum Starten, Entschlüsseln und Laden des Betriebssystems erforderlich sind. BitLocker ist auf diesem Laufwerk nicht aktiviert. Damit BitLocker funktioniert, muss das Systemlaufwerk:
- Darf nicht verschlüsselt sein(wenn der Schutz angehalten wurde, bedeutet dies nicht, dass das Laufwerk entschlüsselt ist).
- Sich vom Betriebssystemlaufwerk unterscheiden.
- Auf Computern mit UEFI-basierter Firmware mit dem FAT32-Dateisystem oder auf Computern mit BIOS-Firmware mit dem NTFS-Dateisystem formatiert sein.
- Es wird empfohlen, dass es ungefähr 350 MB groß ist. Nach der Aktivierung von BitLocker sollte es ungefähr 250 MB freien Speicherplatz haben. -
Wenn Sie das Betriebssystemvolume mit der Methode TPMandPIN verschlüsseln, müssen Sie sicherstellen, dass die Richtlinie Zusätzliche Authentifizierung beim Start erforderlich in der lokalen Computerrichtlinie (Computerkonfiguration -> Administrative Vorlagen -> Windows-Komponenten -> BitLocker-Laufwerkverschlüsselung -> Betriebssystemlaufwerke) aktiviert ist, da der HEIMDAL Agent keine Änderungen an den lokalen Richtlinien vornimmt.
BitLocker wird unter Windows 10 1607 (und späteren Versionen) und Windows Server 2012 (und späteren Versionen) unterstützt und kann in den folgenden Editionen aktiviert werden: Windows Pro, Windows Enterprise, Windows Pro Education/SE, Windows Education, Windows Pro/Pro Education/SE, Windows Enterprise.
WICHTIG
Die BitLocker -Funktion wird unter Windows Server nicht automatisch aktiviert. Sie kann jedoch von einem Administrator manuell über die Windows-Features aktiviert werden. Nach der manuellen Aktivierung von BitLocker über die Windows-Features muss der Windows-Server-Endpunkt neu gestartet werden, damit die Funktion verfügbar ist.
Die Verschlüsselung kann je nach Umfang der verschlüsselten Daten, Geschwindigkeit des Computers und Unterbrechung des Vorgangs durch Ausschalten oder Wechseln des Computers in den Ruhezustand einige Minuten bis mehrere Stunden dauern. Die Verschlüsselung des BitLocker-Betriebssystemlaufwerks beginnt erst nach einem Neustart des Computers. Wenn die Arbeit abgeschlossen werden muss, können Sie die Arbeit sicher beenden und speichern, bevor Sie den Computer neu starten. Wird der Computer ausgeschaltet oder in den Ruhezustand versetzt, wird der BitLocker-Verschlüsselungs- und -Entschlüsselungsvorgang beim nächsten Start von Windows an der Stelle fortgesetzt, an der er unterbrochen wurde. Das Fortsetzen der Verschlüsselung oder Entschlüsselung durch BitLocker gilt auch dann, wenn die Stromversorgung plötzlich nicht mehr verfügbar ist.
Das BitLocker -Modul aktualisiert den Wiederherstellungsschlüssel nicht automatisch, wenn dieser geändert wird. Um die Informationen zu aktualisieren, müssen Sie den Endpunkt entschlüsseln und erneut verschlüsseln. Dadurch wird sichergestellt, dass die neuesten Daten an das Dashboard übertragen werden.
BITLOCKER-Verwaltungsansicht
Die BitLocker-Verwaltungsansicht dient als zentrale Übersicht zur Überwachung der BitLocker-Verschlüsselung auf verschiedenen Geräten. Oben sehen Sie Statistiken zur Anzahl der aktiven Server, der aktiven Endpunkte, der vollständig gesicherten Geräte, der teilweise gesicherten Geräte, der ungesicherten Geräte und der Geräte mit nicht verfügbaren Wiederherstellungsschlüsseln.
Die gesammelten Informationen werden in der Standardansicht angezeigt. Dort sehen Sie Details zu Hostname, Benutzername, Zuletzt gesehen, Schutzstatus, Wiederherstellungsschlüssel und Fehler:
Die Schutzstatus reichen von Vollständig gesichert (alle Volumes auf den Geräten sind geschützt) über Teilweise gesichert (mindestens ein Volume auf dem Gerät ist nicht geschützt) bis zu Ungesichert (keine Volumes auf dem Gerät sind geschützt). Der Wiederherstellungsschlüssel kann Gesichert sein (der Wiederherstellungsschlüssel für alle Volumes ist in unserer Datenbank gespeichert), Teilweise gesichert (die Wiederherstellungsschlüssel für einige Volumes fehlen in unserer Datenbank) oder Nicht verfügbar (es sind keine Wiederherstellungsschlüssel für ein Volume in unserer Datenbank gespeichert).
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle in der Standardansicht angezeigten Informationen enthält. Mit der Funktion Filter können Sie Einträge nach Schutzstatus und/oder Wiederherstellungsschlüssel filtern.
BITLOCKER-Clientdetails
Die Clientdetails enthalten ausführliche Informationen zum Verschlüsselungsstatus des Clients. Die allgemeinen TPM-Informationen zeigen den TPM-Status (aktiv oder inaktiv), den Namen des TPM-Herstellers und die TPM-Herstellerversion. Die folgende Tabelle enthält Informationen zum Benutzernamen, der dem Volume zugeordnet ist, zum Volume-Namen, zum Volume-Typ, zum Schutzstatus, zum Verschlüsselungsstatus, zur Verschlüsselung, zum Schutzmodul, zum Auto-Unlock-Status, zur Volumegröße und zum Wiederherstellungsschlüssel.
BITLOCKER-Einstellungen
Durch die Aktivierung von BitLocker Management wird BitLocker auf den Endpunkten aktiviert, indem die Gruppenrichtlinie angewendet wird.
BitLocker Management – das BitLocker-Produkt/den BitLocker-Dienst EIN-/AUSSCHALTEN.
Festplattenverschlüsselung erzwingen – startet den Verschlüsselungsvorgang gemäß den folgenden Einstellungen.
Betriebssystemvolume – verschlüsselt das Systemlaufwerk und zeigt die Verschlüsselungsmethode sowie den zu konfigurierenden Schlüsselprotektortyp an.
- Verschlüsselungsmethode – ermöglicht die Auswahl zwischen den Verschlüsselungsmethoden (XTS-AES 128-Bit, XTS-AES 256-Bit, AES-CBC 128-Bit, AES-CBC 256-Bit).
- Schlüsselprotektortyp – ermöglicht die Auswahl eines Schlüsselprotektortyps (TPM, TPM und PIN oder Passphrase).
Datenvolumes – verschlüsselt das Datenlaufwerk und zeigt die Verschlüsselungsmethode sowie den zu konfigurierenden Schlüsselprotektortyp an.
- Verschlüsselungsmethode – ermöglicht die Auswahl zwischen den Verschlüsselungsmethoden (XTS-AES 128-Bit, XTS-AES 256-Bit, AES-CBC 128-Bit, AES-CBC 256-Bit).
- Schlüsselprotektortyp – verwendet den Schlüsselprotektortyp Passphrase.
- Auto-Unlock – entsperrt Volumes, die kein Betriebssystem enthalten, automatisch, wenn das Betriebssystemvolume entsperrt wird. BitLocker verwendet verschlüsselte Informationen, die in der Registrierung und den Volume-Metadaten gespeichert sind, um Datenvolumes zu entsperren, für die die automatische Entsperrung aktiviert ist.