NCSC fordert Organisationen auf, die Pre-Boot-Authentifizierung für BitLocker zu nutzen
Das britische National Cyber Security Centre (NCSC) empfiehlt Organisationen, Microsoft BitLocker mit einer Pre-Boot-PIN zu konfigurieren, und warnt, dass eine Verschlüsselung ohne zusätzlichen Authen...
Das britische National Cyber Security Centre (NCSC) empfiehlt Organisationen, Microsoft BitLocker mit einer Pre-Boot-PIN zu konfigurieren, und warnt, dass eine Verschlüsselung ohne zusätzlichen Authentifizierungsschritt Windows-Geräte anfälliger für Angriffe machen kann.
BitLocker verschlüsselt das Betriebssystem und die gespeicherten Daten eines Geräts und trägt so zum Schutz von Informationen bei, wenn ein Computer verloren geht oder gestohlen wird. Das NCSC weist jedoch darauf hin, dass eine PIN einen wichtigen zusätzlichen Schutz gegen Schwachstellen in der Windows Recovery Environment (WinRE) bietet – einem Bestandteil von Windows, der zur Reparatur von Systemen und Wiederherstellung von Daten bei auftretenden Problemen dient.
Warum WinRE wichtig ist
WinRE enthält Dateien, die nicht von BitLocker verschlüsselt werden, damit eine Wiederherstellung möglich bleibt, falls die Verschlüsselung selbst zu einem Systemfehler beiträgt. Dieses Design schafft einen Bereich, den Angreifer möglicherweise auszunutzen versuchen. Aktuelle Untersuchungen, darunter zur als YellowKey bezeichneten Schwachstelle, haben gezeigt, wie Schwächen in WinRE möglicherweise genutzt werden könnten, um einige BitLocker-Schutzmechanismen zu umgehen. Microsoft hat ähnliche Probleme bereits offengelegt und behoben.
Das NCSC beschreibt diese Vorfälle als fortbestehende Folge konkurrierender Designanforderungen und nicht als Hinweis auf eine verborgene Hintertür. Da die Wiederherstellungsfunktionen verfügbar bleiben müssen, können in dieser Komponente weiterhin neue Fehler auftreten. Eine erforderliche PIN bedeutet, dass ein Angreifer zunächst eine zusätzliche Authentifizierungsprüfung bestehen muss, bevor er Wiederherstellungstools verwenden kann. Dadurch wird die Auswirkung dieser Angriffsklasse reduziert.
Optionen, wenn eine PIN unpraktisch ist
Die Behörde erkennt an, dass die manuelle Eingabe einer PIN nicht für jede Bereitstellung geeignet ist, etwa bei gemeinsam genutzten Hot-Desking-Computern, in Notfällen verwendeten Systemen oder Geräten, die ohne menschliche Unterstützung gestartet werden müssen. Sie empfiehlt, alternative Schutzmaßnahmen zu prüfen, anstatt BitLocker ohne Pre-Boot-Authentifizierung zu belassen.
- Eine vorhandene PIN wiederverwenden: Wo dies angemessen ist, könnten Organisationen die BitLocker-PIN an eine Windows-Hello-PIN angleichen, sodass Benutzer keine zusätzliche Anmeldedaten benötigen.
- Network Unlock verwenden: Geräte, die mit einem vertrauenswürdigen Unternehmensnetzwerk verbunden sind, können den Entsperrschlüssel automatisch beziehen, während für Geräte außerhalb dieses Netzwerks weiterhin eine PIN erforderlich sein kann.
- Einen Startschlüssel bereitstellen: Ein USB-Schlüssel kann die Pre-Boot-Authentifizierung ermöglichen, bringt jedoch Risiken mit sich, wenn das Gerät verloren geht oder gestohlen wird.
- Zugriffsbeschränkungen anwenden: Wenn keine Pre-Boot-Methode umsetzbar ist, können Richtlinien für den bedingten Zugriff die sensiblen Dienste und Daten beschränken, die für Geräte mit höherem Risiko verfügbar sind.
Die zentrale Empfehlung des NCSC lautet, dass Organisationen die jeweiligen Vor- und Nachteile bewerten und eine kompensierende Maßnahme implementieren sollten, anstatt sich auf BitLocker ohne zusätzliche Authentifizierungsebene zu verlassen.
