logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Konfiguracja BitLockera z TPM i PIN w Windows 11: Różnice między Zezwalaj a Wymagaj

TAGBA 10 Gru 2022 09:53 846 5
REKLAMA
  • #1 20327681
    TAGBA
    Poziom 11  
    Posty: 201
    Pomógł: 1
    Ocena: 85
    Cześć,
    Proszę o poradę jak poprawnie skonfigurować Bitlockera z modułem TPM na Windows 11.

    W edytorze lokalnych zasad grupy na ten moment mam ustawione to tak:
    Konfiguracja BitLockera z TPM i PIN w Windows 11: Różnice między Zezwalaj a Wymagaj

    Czy jest to poprawna konfiguracja dla TPM + PIN? Jaka jest różnica w zastosowaniu w polach wyboru zamiast "Zezwalaj ....." słowo "Wymagaj....."
  • REKLAMA
  • #2 20328055
    Bródka
    Poziom 42  
    Posty: 7245
    Pomógł: 900
    Ocena: 723
    Po co to zmieniasz ?
    Domyślne ustawienia w zupełności Ci wystarczą zwłaszcza, że pytasz, a to oznacza że ich nie potrzebujesz zmieniać, pin nie jest Ci potrzebny po stronie bitlockera, wystarczy hasło na profilu bądź pin w profilu użytkownika, a nie na bitlockerze
    Pomogłem? Kup mi kawę.
  • REKLAMA
  • #3 20328099
    TAGBA
    Poziom 11  
    Posty: 201
    Pomógł: 1
    Ocena: 85
    To jak wygląda sytuacja w momencie kradzieży sprzętu (laptopa). Jeśli się mylę proszę mnie poprawić.

    1. Hasło do logownia windowsa jest jednocześnie hasłem do rozszyfrowania dysku
    2. Jeśli ktoś ukradnie laptopa to ma dwie możliwości uzyskania dostępu;
    a) próba dostania się do dysku przez botowalny pendrive powoduje zażądanie przez Bitlockera klucza odzyskiwania
    b) próba podpięcia samego dysku do innej jednostki powoduje zażądanie przez Bitlockera klucza odzyskiwania.

    W takim razie rzeczywiście niepotrzebnie ustawiałem ten kod PIN wystarczy silne hasło logowania.

    Jeśli mam to tak ustawione
    Konfiguracja BitLockera z TPM i PIN w Windows 11: Różnice między Zezwalaj a Wymagaj
    to wszystko jest poprawnie szyfrowane i nie ma możliwości dostępu do danych bez znajomości hasła logowania do windowsa?


    Jednak znalazłem pewien problem bez ustawienia dodatkowego kodu PIN. Podczas logowania do windowsa można zalogować się nie znając hasła ale znając hasło do konta microsoftu. Także jeśli ktoś zna nasze hasło do konta MS może się zalogować.
  • REKLAMA
  • #4 20328403
    Bródka
    Poziom 42  
    Posty: 7245
    Pomógł: 900
    Ocena: 723
    TAGBA napisał:
    Hasło do logownia windowsa jest jednocześnie hasłem do rozszyfrowania dysku

    Nie jest
    TAGBA napisał:
    2. Jeśli ktoś ukradnie laptopa to ma dwie możliwości uzyskania dostępu;
    a) próba dostania się do dysku przez botowalny pendrive powoduje zażądanie przez Bitlockera klucza odzyskiwania
    b) próba podpięcia samego dysku do innej jednostki powoduje zażądanie przez Bitlockera klucza odzyskiwania.

    Bez klucza deszyfrującego nic nie zrobi
    TAGBA napisał:
    Jednak znalazłem pewien problem bez ustawienia dodatkowego kodu PIN. Podczas logowania do windowsa można zalogować się nie znając hasła ale znając hasło do konta microsoftu. Także jeśli ktoś zna nasze hasło do konta MS może się zalogować.

    No tak, tylko co to za różnica gdy zna pin bezpośrednio w bitlockerze ?
    Należy mieć skomplikowane hasło, a od strony konta co najmniej dwuskładnikowe uwierzytelnianie
    TAGBA napisał:
    Jeśli mam to tak ustawione

    Tak jak Ci pisałem, nic nie ustawiasz tylko musisz mieć kopie klucza w bezpiecznym miejscu
    Pomogłem? Kup mi kawę.
  • REKLAMA
  • #6 20329924
    Bródka
    Poziom 42  
    Posty: 7245
    Pomógł: 900
    Ocena: 723
    TAGBA napisał:
    Czy Pin w bitlockerze nie jest dodatkowym zabezpieczeniem?

    W mojej ocenie nie. Wyłączanie Secureboot, zmiana płyty głownej czy uruchomienie dysku na innym sprzęcie i tak wymusi wpisanie pełnego klucza bitlockera.
    Choć znam firmy które dają PIN na Bitlockerze jak i na windowsie. Ale myślę, że ich polityka prywatności/zabezpieczeń mówi "im więcej tym lepiej"
    Pomogłem? Kup mi kawę.
REKLAMA