BitLocker è una funzionalità di sicurezza di Windows che fornisce la crittografia per interi volumi, risolvendo le minacce di furto o esposizione di dati da dispositivi smarriti, rubati o inappropriati.
I dati in un dispositivo smarrito o rubato sono vulnerabili all'accesso non autorizzato, sia attraverso l'esecuzione di uno strumento di attacchi al software sia tramite il trasferimento del disco rigido del dispositivo in un altro dispositivo. BitLocker aiuta a ridurre l'accesso non autorizzato ai dati potenziando la protezione dei file e del sistema, rendendo i dati inaccessibili quando i dispositivi protetti con BitLocker vengono disattivati o riciclati.
BitLocker e TPM
BitLocker offre la massima protezione se usato con un Trusted Platform Module (TPM), un componente hardware comune installato nei dispositivi Windows. Il TPM interagisce con BitLocker per garantire che un dispositivo non sia stato manomesso mentre il sistema è offline.
Oltre al TPM, BitLocker può bloccare il normale processo di avvio finché l'utente non fornisce un PIN o non inserisce un dispositivo rimovibile contenente una chiave di avvio. Queste misure di sicurezza consentono l'autenticazione a più fattori e garantiscono che il dispositivo non possa avviarsi o riprendere l'esecuzione dallo stato di ibernazione fino a quando non viene fornito il PIN corretto o la chiave di avvio appropriata.
Nei dispositivi senza un TPM, è comunque possibile usare BitLocker per crittografare il volume del sistema operativo. Questa implementazione richiede che l'utente sia:
- Usa una chiave di avvio, ossia un file archiviato in un'unità rimovibile usato per avviare il dispositivo o riprenderlo dall'ibernazione.
- Usa una password. Questa opzione non è sicura perché è soggetta ad attacchi di forza bruta perché non esiste una logica di blocco della password. Di conseguenza, l'opzione della password è sconsigliata e disabilitata per impostazione predefinita.
Entrambe le opzioni non forniscono la verifica dell'integrità del sistema prima dell'avvio assicurata da BitLocker con un TPM.
Gli screenshot seguenti mostrano la schermata di preavvio di BitLocker quando è necessaria una chiave di avvio, un PIN o una password per avviare il dispositivo:
Schermata di preavvio di BitLocker con chiave di avvio:
Schermata di preavvio di BitLocker con PIN:
Schermata di preavvio di BitLocker con password:
Requisiti di sistema
I requisiti di BitLocker sono i seguenti:
-
Perché BitLocker possa usare il controllo dell'integrità del sistema fornito da un TPM, il dispositivo deve avere un TPM 1.2 o versioni successive. Se un dispositivo non ha un TPM, il salvataggio di una chiave di avvio in un'unità rimovibile è obbligatorio quando si abilita BitLocker.
-
Un dispositivo con un TPM deve avere anche un firmware UEFI o BIOS conforme a TGC ( Trusted Computing Group ). Il firmware BIOS o UEFI stabilisce una catena di certificati per l'avvio prima dell'avvio e deve includere il supporto per la misurazione della radice di attendibilità statica specificata da TCG. Un computer senza un TPM non richiede firmware conforme a TCG.
-
Il firmware BIOS o UEFI (per dispositivi TPM e non TPM) deve supportare la classe di dispositivi di archiviazione di massa USB e la lettura di file in un'unità USB nell'ambiente prima dell'avvio.
Nota
TPM 2.0 non è supportato nelle modalità Legacy e Compatibility Support Module (CSM) del BIOS. I dispositivi con TPM 2.0 devono avere la modalità BIOS configurata solo come UEFI nativo. Le opzioni Legacy e CSM (Compatibility Support Module) devono essere disabilitate. Per una maggiore sicurezza, abilitare la funzionalità di avvio protetto .
Il sistema operativo installato nell'hardware in modalità legacy impedisce l'avvio del sistema operativo quando si cambia la modalità BIOS in UEFI. Prima di modificare la modalità BIOS usare lo strumento
mbr2gpt.exe, che prepara il sistema operativo e il disco per supportare UEFI. -
Il disco rigido deve essere partizionato con almeno due unità:
-
L'unità del sistema operativo (o unità di avvio) contiene il sistema operativo e i relativi file di supporto. Questa unità deve essere formattata con il file system NTFS.
-
L'unità di sistema contiene i file necessari per avviare, decrittografare e caricare il sistema operativo. BitLocker non è abilitato in questa unità. Per il funzionamento di BitLocker, l'unità di sistema:
- Non deve essere crittografato.
- Deve essere diverso dall'unità del sistema operativo.
- deve essere formattato con il file system FAT32 nei computer che usano firmware UEFI o con il file system NTFS nei computer che usano firmware BIOS.
- è consigliabile avere una dimensione di circa 350 MB. Dopo l'attivazione di BitLocker, l'unità dovrebbe avere circa 250 MB di spazio libero.
Importante
Se è installato in un nuovo dispositivo, Windows crea automaticamente le partizioni necessarie per BitLocker.
Se l'unità è stata preparata come un singolo spazio contiguo, BitLocker richiede un nuovo volume per contenere i file di avvio.
BdeHdCfg.exepuò creare il volume. Per altre informazioni sull'uso dello strumento, vedere Bdehdcfg nella Guida di riferimento Command-Line.
-
Nota
Quando si installa il componente facoltativo BitLocker in un server, è necessario installare la funzionalità Archiviazione avanzata . La funzionalità viene usata per supportare le unità crittografate hardware.
Requisiti di licenza ed edizione di Windows
Nella tabella seguente sono elencate le edizioni di Windows che supportano l'abilitazione di BitLocker:
Windows Pro
Windows Enterprise
Windows Pro Education/SE
Windows Education
Sì
Sì
Sì
Sì
I diritti di licenza di abilitazione di BitLocker sono concessi dalle licenze seguenti:
Windows Pro/Pro Education/SE
Windows Enterprise E3
Windows Enterprise E5
Windows Education A3
Windows Education A5
Sì
Sì
Sì
Sì
Sì
Per ulteriori informazioni sulle licenze di Windows, vedi Panoramica delle licenze di Windows.
Nota
I requisiti di licenza per l'abilitazione di BitLocker sono diversi dai requisiti di licenza per la gestione di BitLocker. Per altre informazioni, vedere la guida pratica: configurare BitLocker.



Commenti
Posta un commento