Czerwiec przyniósł kilka istotnych informacji dla użytkowników systemów Microsoft oraz osób...
Szyfrowanie danych w systemie Windows - Szyfrowanie urządzeń i funkcja BitLocker
Truizmem jest twierdzenie, że najcenniejszy zasób to informacja. W celu ochrony danych - zarówno tych prywatnych, jak i firmowych można korzystać z profesjonalnego oprogramowania. Duże możliwości pod tym względem oferuje też system operacyjny Windows w wersji 10 i 11. Na czym polega ochrona danych za pomocą funkcji BitLocker i jak działa szyfrowanie urządzeń?
Co to jest funkcja szyfrowania urządzeń?
W przypadku szyfrowania urządzenia (eng. device encryption) dostęp do danych jest gwarantowany wyłącznie dla osób posiadających odpowiednią autoryzację. Główną różnicą między szyfrowaniem urządzenia a funkcją Bitlocker jest to, że w pierwszym przypadku zabezpieczenie jest ustawiane wyłącznie na systemie operacyjnym oraz dyskach fizycznie połączonych z komputerem. Nie ma możliwości skorzystania z szyfrowania dla zabezpieczenia urządzenia zewnętrznego lub dysku Flash.
Funkcja jest dostępna od razu po zainstalowaniu systemu. Algorytm wykorzystuje szyfrowanie XTS-AES 128 bitów, choć użytkownik po zaakceptowaniu polityki korzystania z device encryption może skorzystać również z silniejszego standardu kodowania danych (256-bitowego). Zmiana metody szyfrowania wymaga w pierwszej kolejności odblokowania urządzenia.
Funkcja szyfrowania urządzenia automatycznie uruchamia zabezpieczanie danych na urządzeniu spełniającym wymagania, przy czym klucz odzyskiwania jest od razu kopiowany do Microsoft Entra ID, Active Directory Domain Services albo na konto Microsoft przypisanego do użytkownika.

Funkcja szyfrowania urządzeń przydaje się przede wszystkim w sytuacji, kiedy osoba trzecia uzyska fizyczny dostęp do dysku twardego na którym przechowujesz ważne dokumenty związane np. z pracą. Do takiej sytuacji może dojść, jeżeli obudowa komputera zostanie rozłożona, a dysk wyjęty i przełożony do innego komputera. W opisywanym przypadku nie pomogą standardowe zabezpieczenia systemu Windows, jak funkcja Windows Hello zabezpieczająca dostęp do zasobów kodem PIN, odciskiem palca lub skanem twarzy.
Wbrew pozorom szyfrowanie danych ma znaczenie nie tylko na wypadek kradzieży, ale także recyklingu przechowywania danych poza jednostką centralną.
Jak włączyć szyfrowanie urządzeń?
Funkcja szyfrowania urządzenia może być włączona lub wyłączona z poziomu okna Prywatność i zabezpieczenia. Raz wyłączona funkcja spowoduje, że komputer nie będzie zabezpieczony automatycznie. Aby chronić się przed nieautoryzowanym dostępem, użytkownik musi manualnie włączyć funkcję jeszcze raz. Przyjrzymy się jak krok po kroku automatycznie włączyć szyfrowanie urządzenia?
Zacznij od zalogowania się do konta Microsoft z poziomu konta administratora systemu. Upewnij się, że nie jesteś zalogowany do systemu jako użytkownik lokalny. W takiej sytuacji trzeba będzie wylogowanie się z systemu i zalogowanie jeszcze raz.
Kolejny krok to wejście do okna Ustawienia poprzez menu Start, a następnie przejście do sekcji Prywatność i zabezpieczenia oraz Szyfrowanie Urządzeń. Funkcję szyfrowania należy pozostawić włączoną.

Na czym polega szyfrowanie BitLocker?
Jeżeli funkcja BitLocker została aktywowana, użytkownik chroni nie tylko dane zapisane na dysku komputera, ale potencjalnie również wszystkie urządzenia zewnętrzne, które są do niego podłączone. Bitlocker oferuje najwyższy standard ochrony, kiedy zostanie wykorzystany na urządzeniu wyposażonym w moduł Trusted Platform Module (TPM), co w przypadku Windows 11 jest już standardem. Przy takim połączeniu proces rozruchowy jest chroniony nie tylko przez TPM, ale użytkownik musi też podać osobisty numer PIN (o maksymalnej długości 20 znaków) lub podpiąć do portu urządzenie zawierające tzw. startup key, czyli dane niezbędne do autoryzacji i to zarówno w przypadku uruchamiania komputera, jak i wybudzania go ze stanu uśpienia. Aby odblokować urządzenie, podłącz dysk USB flash do zablokowanego komputera i postępuj zgodnie z instrukcjami.
Funkcję BitLocker można też uruchomić na urządzeniu, które nie posiada modułu TPM. W takiej sytuacji użytkownik nie ma gwarantowanej ochrony na etapie przedrozruchowym (ang. preboot phase), ale nadal może:
- utworzyć plik z danymi startup key na urządzeniu przenośnym;
- ustawić hasło - ta metoda nie jest polecana ze względu na jej podatność na metody siłowe łamania haseł.
Jeśli urządzenie zostało skonfigurowane tak, aby wykorzystywać funkcję Bitlocker, użytkownik korzysta z uwierzytelniania wieloskładnikowego, które obecnie jest uważane za jedną z najlepszych metod ochrony przed włamaniami cyfrowymi.
Aby szyfrowanie dysku z wykorzystaniem technologii BitLocker było dostępne, komputer musi spełniać następujące wymagania:
- dla modułu TPM wymagana wersja to przynajmniej 1.2, jeżeli obie technologie mają ze sobą współpracować, dodatkowo urządzenie musi mieć BIOS zgodny z TCG albo oprogramowanie UEFI;
- oprogramowanie BIOS komputera (zarówno z TPM, jak i bez TPM) musi obsługiwać urządzenia pamięci masowej USB oraz umożliwiać odczytywanie plików w środowisku preboot, czyli przed załadowaniem systemu operacyjnego do pamięci;
- przestrzeń dysku twardego musi być podzielona przynajmniej na dwie partycje, przy czym partycja zawierająca system operacyjny musi być sformatowana według standardu NTFS.

BitLocker - jak włączyć?
Funkcja BitLocker jest domyślnie wyłączona dla kont lokalnych. Aby ją włączyć, należy z poziomu panelu sterowania (okno System i zabezpieczenia) wybrać opcję szyfrowanie dysków BitLocker oraz opcję Zarządzaj funkcją BitLocker. Funkcja jest automatycznie włączana po pierwszym zalogowaniu do osobistego konta Microsoft.
Gdzie znaleźć klucz odzyskiwania BitLocker?
Może się zdarzyć tak, że zapomnisz hasła do dysków zaszyfrowanych BitLockerem. Czy to oznacza, że dane są utracone bezpowrotnie? Nic bardziej mylnego! Klucz odzyskiwania funkcji BitLocker mógł zostać zapisany w kilku miejscach:
- przede wszystkim sprawdź swoje konto Microsoft w przeglądarce internetowej na innym urządzeniu. Klucz odzyskiwania to długi na kilkadziesiąt znaków rekord;
- na dysku flash USB - jeżeli recovery key został zapisany jako plik tekstowy, do odczytania klucza odzyskiwania trzeba będzie użyć innego komputera;
- na koncie służbowym - jeżeli logowałeś się do konta swojej organizacji, klucz odzyskiwania mógł zapisać się w usłudze Azure Active Directory;
- w zasobach administratora domeny - w takiej sytuacji poproś administratora systemu o udostępnienie klucza odzyskiwania;
- na wydruku - jeżeli klucz odzyskiwania funkcji BitLocker został wydrukowany.

Pamiętaj, że kontakt z pomocą techniczną firmy Microsoft nie spowoduje zresetowania klucza odzyskiwania. Pracownicy nie są uprawnieni do tego, aby takie dane ujawnić lub zresetować funkcję zabezpieczeń. Utworzenie klucza odzyskiwania BitLocker pozwala jednocześnie wybrać, w jaki sposób dane dostępowe mogą zostać odzyskane. W aplikacji BitLocker widnieje też opcja wykonania kopii zapasowej na jeden z kilku sposobów.
W której wersji systemu Windows znajdziesz BitLocker i szyfrowanie urządzeń?
Na zakończenie warto wspomnieć, że szyfrowanie urządzeń jest dostępne zarówno w wersji systemu operacyjnego Windows Home, jak i Pro. Niezależnie od tego czy jesteś użytkownikiem indywidualnym czy korporacyjnym, masz do niej dostęp. Bitlocker to funkcja zarezerwowana dla Windows Pro. Jeśli zależy Ci na maksymalnym bezpieczeństwie, system Windows Pro jest więc tym, czego potrzebujesz.
Nie trzeba jednak od razu kupować Windows 11 Pro. Możesz kupić Dziesiątkę i skorzystać z opcji darmowej aktualizacji do Jedenastki. Jeżeli nie spełni ona Twoich oczekiwań, producent deklaruje, że w ciągu 10 dni można powrócić do poprzedniej wersji systemu bez utraty żadnych danych.




















