06.06.2013 Aufrufe

70-685 Windows 7 Support in Unternehmen.pdf - Gattner

70-685 Windows 7 Support in Unternehmen.pdf - Gattner

70-685 Windows 7 Support in Unternehmen.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

178 Kapitel 4: Sicherheit<br />

TPM mit PIN In diesem Modus muss der Benutzer e<strong>in</strong>e PIN e<strong>in</strong>geben, um <strong>W<strong>in</strong>dows</strong><br />

zu starten.<br />

TPM mit PIN und externem Schlüssel In diesem Modus muss der Benutzer e<strong>in</strong>en<br />

externen Schlüssel bereitstellen und e<strong>in</strong>e PIN e<strong>in</strong>geben.<br />

Wenn TPM-Hardware zur Verfügung steht, überprüft BitLocker die Integrität des Computers<br />

und des Betriebssystems, <strong>in</strong>dem es »Messwerte« für verschiedene Teile des Computers und<br />

Betriebssystems im TPM-Chip speichert. In se<strong>in</strong>er Standardkonfiguration weist BitLocker<br />

das TPM an, den Master Boot Record, die aktive Startpartition, den Startsektor, den <strong>W<strong>in</strong>dows</strong>-Start-Manager<br />

und den BitLocker-Speicherungsstammschlüssel zu messen. Jedes Mal,<br />

wenn der Computer gestartet wird, berechnet das TPM den SHA-1-Hash des gemessenen<br />

Codes und vergleicht ihn mit dem Hashwert, der beim letzten Start im TPM gespeichert<br />

wurde. Stimmen die Hashwerte übere<strong>in</strong>, wird der Startprozess fortgesetzt. Stimmen die<br />

Hashwerte nicht übere<strong>in</strong>, wird der Startprozess angehalten. Am Ende e<strong>in</strong>es erfolgreichen<br />

Startprozesses gibt das TPM den Speicherungsstammschlüssel (engl. storage root key) für<br />

BitLocker frei. BitLocker entschlüsselt die Daten, während <strong>W<strong>in</strong>dows</strong> sie vom geschützten<br />

Volume liest. Weil ke<strong>in</strong> anderes Betriebssystem dies tun kann (nicht e<strong>in</strong>mal e<strong>in</strong>e andere<br />

Instanz von <strong>W<strong>in</strong>dows</strong> 7), gibt das TPM niemals den Schlüssel heraus. Das Volume bleibt<br />

daher verschlüsselt und für Angreifer völlig nutzlos. Jeder Versuch, das geschützte Volume<br />

zu manipulieren, bewirkt, dass es nicht mehr startfähig ist.<br />

Aktivieren von BitLocker auf Computern ohne TPM<br />

Ist ke<strong>in</strong>e TPM-Hardware verfügbar, kann BitLocker Entschlüsselungsschlüssel statt <strong>in</strong> e<strong>in</strong>em<br />

e<strong>in</strong>gebauten TPM-Modul auch auf e<strong>in</strong>em USB-Flashlaufwerk speichern. Es ist allerd<strong>in</strong>gs<br />

gefährlich, BitLocker <strong>in</strong> dieser Konfiguration zu betreiben. Falls der Benutzer das USB-<br />

Flashlaufwerk verliert, kann auf das verschlüsselte Volume nicht mehr zugegriffen werden<br />

und der Computer kann ohne den Wiederherstellungsschlüssel nicht starten. <strong>W<strong>in</strong>dows</strong> 7<br />

stellt diese Option daher nicht standardmäßig zur Verfügung.<br />

Wenn Sie die BitLocker-Verschlüsselung auf e<strong>in</strong>em Computer ohne kompatibles TPM benutzen<br />

wollen, müssen Sie e<strong>in</strong>e E<strong>in</strong>stellung <strong>in</strong> den Computergruppenrichtl<strong>in</strong>ien ändern.<br />

Gehen Sie dazu folgendermaßen vor:<br />

1. Öffnen Sie den Gruppenrichtl<strong>in</strong>ienverwaltungs-Editor, <strong>in</strong>dem Sie im Startmenü<br />

gpedit.msc e<strong>in</strong>geben und die EINGABETASTE drücken. Bestätigen Sie die UAC-<br />

E<strong>in</strong>gabeaufforderung, die daraufh<strong>in</strong> angezeigt wird.<br />

2. Erweitern Sie die Knoten Computerkonfiguration, Adm<strong>in</strong>istrative Vorlagen, <strong>W<strong>in</strong>dows</strong>-<br />

Komponenten, BitLocker-Laufwerkverschlüsselung und wählen Sie den Knoten Betriebssystemlaufwerke<br />

aus.<br />

3. Aktivieren Sie die Richtl<strong>in</strong>ie Zusätzliche Authentifizierung beim Start erforderlich und<br />

aktivieren Sie das Kontrollkästchen BitLocker ohne kompatibles TPM zulassen. Klicken<br />

Sie auf OK.<br />

Wenn Sie BitLocker <strong>in</strong> e<strong>in</strong>em Großunternehmen bereitstellen und dabei statt TPM USB-<br />

Flashlaufwerke e<strong>in</strong>setzen wollen, sollten Sie diese E<strong>in</strong>stellung <strong>in</strong> e<strong>in</strong>er Domänen-Gruppenrichtl<strong>in</strong>iene<strong>in</strong>stellung<br />

vornehmen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!