Bitlocker Verschlüsselung

Windows bringt eine hauseigene Verschlüsselung mit, die inzwischen bequem handhabbar und sicher(*) ist.
Außerdem kann Bitlocker das Schlüsselmanagement aktueller, selbstverschlüsselnder eDrive-Festplatten verwalten.

Bitlocker ist in Windows Vista - 7 ab Ultimate (eingeschränkt), Windows 8 - 10 ab Prof. und in Windows Server ab 2008 enthalten.

Bitlocker verschlüsselt ganze Laufwerke. Es sind sowohl Systemlaufwerke wie auch Datenlaufwerke, externe Laufwerke und USB-Sticks möglich. Beim Kopieren auf ein anderes Laufwerk (Stick, Mail, Cloud..) werden die Daten automatisch entschlüsselt.

Die Verschlüsselung kann über TPM-Modul, Passwort oder USB-Keydatei frei geschaltet werden. Es ist auch eine Zwei- oder Drei-Faktor-Authentifizierung möglich.
Zusätzlich wird ein 48-stelliger Notfall-Wiederherstellungsschlüssel angelegt, der sicher aufbewahrt werden muß.

Bitlocker bremst das System ein wenig aus, was meiner Meinung nach auch fühlbar ist. Das gilt natürlich nicht für selbstverschlüsselnde Festplatten.
Für mobil genutzte Geräte wie Notebooks halte ich den Einsatz für sehr empfehlenswert.

TPM-Modul: TPM-Modul übergibt Key automatisch an den Bootlader der verschlüsselten Installation. Bei Boot über anderes Betriebssystem wird ein Key angefordert. Diese Methode ist sehr komfortabel. Sie setzt natürlich sichere Kennworte für alle Benutzerkonten voraus. Am System kann sich jeder User anmelden, der über ein gültiges Konto verfügt.
Bei Defekt von Mainboard oder TPM-Modul ist der Zugriff über den Notfall-Schlüssel möglich.

Per TPM lassen sich Systemlaufwerke verschlüsseln. Alle anderen Laufwerke benötigen ein Passwort oder eine SmartCard. Bitlocker kann andere Laufwerke auch per TPM entsperren, wenn auch das Systemlaufwerk per TPM verschlüsselt ist.

Passwort oder USB-Stick: Diese Anmeldung ist auch bei PCs ohne TPM-Modul möglich. Außerdem läßt sich so der Zugang auf eine einzelne Person einschränken. Das ist beispielsweise interessant für den Notebook eines Geschäftsführeres, zu dem andere Domänenuser keinen Zugriff erhalten sollen.
Windows 7 kennt die Passworteingabe noch nicht.

Bitlocker To-Go
Portable Verschlüsselung für externe Laufwerke.
Lesbar ab Windows 7 (alle Versionen). Für Windows XP oder Vista gibt es ein Lesetool als Download.
To-Go Medien lassen sich automatisch per Userkonto entsperren. Andere Benutzer müssen ein Passwort eingeben.

(*) Zur Sicherheit von Bitlocker: Das System gehört dem US-amerikanischen Unternehmen Microsoft. Staatliche Hintertüren sind möglich. Bei MS Onlinekonto wird der Schlüssel standardmäßig in der Cloud gesichert und im Bedarfsfall an Untersuchungsbehörden übergeben (*). Die Sicherheit erstreckt sich nur auf den privaten Bereich.

Bitlocker kann verschlüsselt werden durch:
- TPM-Modul (transparent)
- TPM + PIN oder enhancced PIN
- USB-Key
- Kennwort
- RecoveryKey

Beim Aktivieren von Bitlocker den Recovery-Key unbedingt dauerhaft sichern!
Bitlocker wird teilweise (Windows 11 ab 24H2) automatisch aktiviert.
Speicherorte und workarounds:

  • wenn der PC noch zugreifbar und Bitlocker ist aktiv, dann SOFORT Recovery-Key sichern!
  • bei MS Onlinekonten: Key befindet sich (meist) im MS-Account
  • Azure/Entera-ID Konto gewinnt offenbar vor persönlichem MS-Konto
  • falls ein BIOS-Update den BL-Key verlangt und dieser nicht bekannt ist: BIOS-Update zurück rollen


Per Default verschlüsselt Bitlocker nur mit AES-128.
Per GPO kann man AES CBC 256 aktivieren. (Performance)
Computerkonfiguration -> Administrative Vorlagen -> Windows Komponenten -> Bitlocker-Laufwerksverschlüsselung
–> «Verschlüsselungsmethode und Stärke wählen» - aktivieren
–> «Verschlüsselungsmethode für Wechsellaufwerke wählen» - AES CBC 256-Bit

Bitlocker per GPO aktivieren:
Computerkonfiguration -> Administrative Vorlagen -> Windows Komponenten -> Bitlocker-Laufwerksverschlüsselung -> Betriebssystemlaufwerke
–> «Konfigurieren von TPM-Systemstart-PIN» und «Require Start-PIN Bei TPM» wählen

Status abfragen: CMD-Befehl

manage-bde -status

Preboot-PIN-Abfrage aktivieren:

manage-bde -protectors -add c: -TPMandPIN

PIN ändern:

manage-bde -changepin c:

PIN-Abfrage wieder deaktivieren:

manage-bde -protectors -add c: -TPM

Bitlocker suspendieren für HD-Wartung, Bios-Updates u.ä. (Bsp. LW X):
- per GUI in Bitlocker Verwaltung: Schutz anhalten / fortsetzen
- per PowerShell: Suspend-BitLocker -MountPoint "X:"
- per PS, nur System-LW, für 1-9 Neustarts, 0= ewig: Suspend-BitLocker -MountPoint "<drive letter>:" -RebootCount <restarts>
- per CMD: manage-bde -protectors -disable X:
  oder manange-bde -protectors -disable X: -rc 5 (pausiert für 5 Neustarts)

Siehe auch: Verschlüsselung

Ext. Links:
• Administrator.de Wissenssammlung Bitlocker ,
dateibasierter Bitlockerprotektor zu Recovery- und Supportzwecken

von Uwe Kernchen

Kommentare

Einen Kommentar schreiben

Bitte rechnen Sie 6 plus 1.