Что это и в каких системах есть
BitLocker — встроенный компонент Windows для шифрования томов целиком. Он появился в Windows Vista и с тех пор развивался. Полный вариант с управлением доступен в старших редакциях системы, таких как Pro и Enterprise, а в редакции Home на многих новых устройствах есть облегчённая функция «Шифрование устройства», использующая тот же механизм при соблюдении требований к оборудованию.
В основе лежит симметричный шифр AES. В современных версиях по умолчанию применяется режим XTS с ключом 128 или 256 бит. Общая идея защиты диска разобрана на странице о шифровании диска, здесь остановимся на особенностях именно этой реализации.
Как устроена цепочка ключей
Данные тома шифруются ключом FVEK, а тот, в свою очередь, защищён мастер-ключом тома VMK. Мастер-ключ, в свою очередь, защищают одним или несколькими «протекторами»: TPM, PIN, ключ на USB-накопителе, пароль или числовой ключ восстановления из 48 цифр.
Благодаря такому многослойному устройству можно добавить или заменить протектор без перешифровки всего диска. Самый частый вариант для ноутбука — TPM плюс PIN. Модуль отдаёт ключ только если цепочка загрузки не изменена, а PIN вводится перед стартом системы. Вариант только с TPM удобнее, но слабее против атак на физически доступное устройство.
Ключ восстановления
При включении BitLocker предлагает сохранить ключ восстановления. Если Windows обнаружит изменения, например обновление микропрограммы BIOS, смену настроек загрузки или перенос диска в другой компьютер, она может запросить этот ключ. Это самая частая причина внезапного экрана с просьбой ввести 48 цифр.
Сохраните ключ вне защищаемого компьютера: в учётной записи Майкрософт, на бумаге, на отдельном носителе или в корпоративном каталоге. Хранение на самом зашифрованном диске бессмысленно. Если ключ утерян, а пароль не помнится, данные восстановить невозможно, и никакая служба поддержки здесь не поможет.
Перед обновлением BIOS или заменой оборудования полезно приостановить защиту на время операции.
Ограничения и риски: BitLocker
BitLocker защищает от чтения данных с выключенного или потерянного устройства. Он не защитит, если вредоносная программа работает под вашей учётной записью на включённом компьютере: диск в этот момент открыт. Он также не заменяет резервные копии.
Известны исследования атак на конфигурацию только с TPM, включая перехват ключа на шине между модулем и процессором у некоторых устройств и атаки через загрузку. Поэтому для чувствительных данных рекомендуют добавлять PIN перед стартом. Ещё одна оговорка: при входе с учётной записью Майкрософт ключ восстановления может автоматически выгружаться в её облачный профиль, что удобно, но означает наличие копии у стороннего сервиса.
Как проверить и настроить у себя
Откройте «Управление BitLocker» через поиск в меню «Пуск» или введите в командной строке администратора manage-bde -status. В выводе видны состояние защиты, метод шифрования и доля зашифрованного. Команда manage-bde -protectors -get C: покажет установленные протекторы и позволит убедиться, что ключ восстановления создан.
Сверьтесь, что модуль TPM включён: откройте tpm.msc. Если TPM нет, можно включить BitLocker с паролем через групповую политику, но защита будет зависеть от стойкости пароля. О том, как оценивают такую стойкость, рассказывает статья про энтропию пароля.
Что происходит при обновлениях и сбросе
Обновления Windows и микропрограмм способны менять измерения загрузки, на которые опирается TPM. Обычно система сама приостанавливает защиту на время обновления и возобновляет позже, но в случае сбоя запрашивается ключ восстановления. При смене материнской платы модуль TPM остаётся прежним лишь на прежней плате, и диск придётся открывать ключом. Продавая или передавая компьютер, сначала расшифруйте диск или выполните безопасную очистку, иначе останутся зашифрованные данные и протекторы. Всё это полезно проверить заранее, пока ключ восстановления под рукой.