Windows 7: tarkista BitLocker-palautus ennen tietojen siirtoa

Windows 7 -kone voi käynnistyä tänään automaattisesti mutta vaatia BitLocker-palautusta laitteistomuutoksen jälkeen. Valmistele siirto vanhan järjestelmän ollessa vielä käytettävissä. Ohje kartoittaa tilan ja palautuskeinot; se ei poista BitLockeria käytöstä eikä pakota palautustilaa.

1. Kirjaa jokainen asema

Avaa Ohjauspaneelin BitLocker-asemansalaus. Tarkista järjestelmäasema, muut sisäiset asemat ja BitLocker To Go -mediat erikseen. Kirjaa kone, aseman nimi, kirjain, koko ja päiväys. Kirjaimet voivat vaihtua kohdekoneessa.

Valtuutettu henkilö voi avata komentokehotteen järjestelmänvalvojana ja suorittaa manage-bde -status. Komento näyttää tietoja muuttamatta salausta. Erota muunnoksen tila, salattu prosenttiosuus, suojaus ja lukitustila: lukituksen avaaminen ei tarkoita salauksen purkamista, eikä keskeytetty suojaus tarkoita valmista salauksen purkua. Virheet tai riittämättömät oikeudet jättävät tilan epäselväksi.

2. Etsi oikea materiaali

Asetuksista riippuen Windows 7 tukee 48-numeroista palautussalasanaa, ulkoista avaintiedostoa USB:llä tai aiemmin määritettyä tietojen palautusagenttia. Käyttöliittymä kutsuu myös numerosalasanaa palautusavaimeksi. Windowsin kirjautumissalasana, tavallinen BitLocker-PIN ja palautussalasana eivät korvaa toisiaan.

Etsi sovittu suojattu säilytyspaikka tai pyydä IT:tä vahvistamaan kohdistus. Vertaa palautusmateriaalin tunnistetta asemaan kuuluvaan tunnisteeseen; tiedostonimi tai samankaltainen koneen nimi ei riitä. Jos palautusnäyttö on jo esillä, käytä siinä näkyvää avaintunnistetta etsinnässä. Täydeltä näyttävä numerosarja paperilla ei todista vastaavuutta nykyiseen suojaimeen.

3. Tarkista riippumaton saatavuus

Ainoa kopio ei saa olla asemalla, jonka avaamiseen sitä tarvitaan. Varmista, että valtuutettu henkilö todella saa käyttöönsä ja pystyy lukemaan tulosteen, suojatun tiedoston tai USB-avaimen. Älä tallenna salaisuuksia tavallisiin luovutusmuistioihin, sähköpostiin tai kuvakaappauksiin. Kirjaa vain tunniste, säilytysviite, vastuuhenkilö ja tarkistuspäivä. Säilytä avainmateriaali suojattuna erillään kyseisestä asemasta.

Yrityskoneessa IT:n on vahvistettava oikeiden palautustietojen todellinen varmistus Active Directoryyn. Pelkkä toimialuejäsenyys ei todista tätä Windows 7:ssä. Palautusagentti tarvitsee vastaavat ennalta määritetyt suojaustiedot ja oikean yksityisen avaimen. Agentin nimeäminen jälkikäteen ei korvaa edellytyksiä.

4. Erota varmuuskopio ja palautus

Varmuuskopioi myös saatavilla olevat tiedot hyväksyttyyn, sopivasti suojattuun kohteeseen. Avatulta lähdeasemalta kopioitu tiedosto ei automaattisesti peri BitLocker-suojausta. Avaa edustavia tiedostoja kopiosta ja vertaa sisältöä sekä kattavuutta. BitLocker-palautus ei korvaa varmuuskopiota; kopio ei myöskään todista avaimen toimivuutta.

Todellinen avaustesti vaatii erillisen suunnitelman, tarkistetun varmuuskopion, asiantuntevan avun ja yksiselitteisesti tunnistetun testiaseman tai sopivan kopion. Älä sekoita automaattista avausta palautusmateriaalin onnistuneeseen testiin. Älä muuta valmistelussa TPM:ää, BIOSia tai käynnistystä, pakota palautustilaa tai alusta asemaa, johon ei päästä.

5. Kirjaa todellinen tarkistustaso

Erota ”materiaali saatavilla ja kohdistettu” sekä ”avaaminen todella testattu tällä materiaalilla”. Jälkimmäinen pysyy avoimena, kunnes se tehdään. Jos oikea materiaali puuttuu, siirrä irrotusta tai uudelleenasennusta ja varmuuskopioi ensin vielä käytettävissä olevat tiedot IT:n kanssa. Järjestelmänvalvoja ei korvaa puuttuvia salausavaimia uudella kirjautumissalasanalla.

Lähteet