- BitLocker šifrira cijele diskove i jača integritet pokretanja pomoću TPM-a i Secure Boot-a.
- Zahtjevi: Pro/Enterprise/Education izdanja, TPM 1.2+, odgovarajuće particije i kompatibilan UEFI/BIOS firmver.
- Razlike u vezi sa šifriranjem uređaja: automatska aktivacija, zahtjevi za HSTI/Modern Standby i kopiranje ključa na Entra ID/AD.
- Upravljanje i oporavak u velikim razmjerima pomoću AD-a, GPO-a, MDM-a i integracije s sigurnosnim paketima za preduzeća.
Ako radite s osjetljivim podacima na laptopu ili desktop računaru, šifriranje više nije opcionalno: to je neophodnost. BitLocker je Microsoftovo izvorno rješenje za šifriranje vašeg tvrdog diska i zaštitu vaših informacija od gubitka, krađe ili uklanjanja računara. Više od obične brave, povezuje se s procesom pokretanja sistema i hardverom kako bi spriječio neovlašteni pristup, čak i ako neko pokuša pročitati disk na drugom računaru.
Posljednjih godina, rad na daljinu, mobilnost i korištenje eksternih uređaja su se povećali. To povećava rizik od izlaganja podataka ako se uređaj izgubi ili ukrade . BitLocker to rješava šifriranjem cijelih volumena pomoću AES-a i integracijom s TPM čipom, korporativnim politikama, Active Directoryjem i Microsoftovim uslugama u oblaku kako bi zaštitio ključeve za oporavak i centralizirao primjenu kontrola.
Šta je BitLocker i koje probleme rješava?
BitLocker je tehnologija potpunog šifriranja diska (FDE) ugrađena u Windows koja štiti podatke u stanju mirovanja. Kada je omogućena, sav sadržaj diska (sistemski ili podatkovni) se pohranjuje šifrirano; bez ključa ili važećeg zaštitnika, datoteke ostaju nečitljive. Dizajnirana je za ublažavanje prijetnji kao što su krađa računara, uklanjanje diska ili napadi van mreže koji pokušavaju direktno čitati pohranu.
Radi sa 128-bitnim ili 256-bitnim AES algoritmima i modernim operativnim režimima kao što je XTS-AES (koji Microsoft preporučuje u trenutnim verzijama) i, radi kompatibilnosti, AES-CBC u određenim starijim scenarijima. Glavni ključ za volumen (VMK) zaštićen je zaštitnim mjerama kao što su TPM, PIN, lozinke ili USB ključevi za pokretanje i oslobađa se samo ako okruženje za pokretanje prođe provjere integriteta.
Da bi se postigla maksimalna zaštita, BitLocker se oslanja na Trusted Platform Module (TPM ). Ovaj čip potvrđuje da lanac pokretanja (UEFI/BIOS, upravitelj pokretanja, kritične datoteke) nije izmijenjen. Ako se bilo šta promijeni (na primjer, modificirani firmver), uređaj može zatražiti ključ za oporavak prije nego što dozvoli pokretanje. Šifriranje je moguće i bez TPM-a, ali to žrtvuje provjeru integriteta prije pokretanja i zahtijeva USB ključ za pokretanje ili lozinku (ovo drugo se ne preporučuje jer je ranjivo na napade grubom silom bez brave).
Važno je razlikovati BitLocker od funkcije šifriranja uređaja koja se nalazi u određenim hardverskim konfiguracijama. Dok standardni BitLocker nudi napredne kontrole i opcije, šifriranje uređaja ima za cilj automatsko aktiviranje zaštite na kompatibilnim sistemima (HSTI/Modern Standby, bez dostupnih vanjskih DMA portova), fokusirajući se na sistemski disk i fiksne konfiguracije, bez upravljanja vanjskim USB uređajima.
U praksi, s pravilno konfiguriranim BitLockerom, ukradeni laptop postaje bezvrijedna ljuštura : lopov ga može formatirati, ali neće moći čitati vaše podatke. Ovaj sigurnosni skok ključan je za poštivanje propisa (GDPR, HIPAA, itd.) i sprječavanje kršenja podataka, kazni i gubitka povjerenja.

Zahtjevi, izdanja i razlike u odnosu na "šifriranje uređaja"
Da bi BitLocker radio optimalno, važni su i hardver i firmver. TPM 1.2 ili noviji (idealno TPM 2.0) je početna tačka . Na uređajima sa TPM 2.0, legacy mod (CSM) nije podržan; morate pokrenuti UEFI i preporučljivo je omogućiti Secure Boot kako biste ojačali lanac povjerenja.
UEFI/BIOS firmver mora ispunjavati specifikacije Trusted Computing Group (TCG) i biti u stanju čitati USB diskove tokom pred-pokretanja (klasa masovne pohrane) za scenarije s ključevima za pokretanje. Osim toga, disk mora imati odvojenu sistemsku particiju od volumena operativnog sistema: nešifrovanu, preporučeno ~350 MB (FAT32 u UEFI-ju, NTFS u BIOS-u), ostavljajući slobodan prostor nakon omogućavanja BitLockera. Disk operativnog sistema će biti formatiran kao NTFS.
Što se tiče izdanja, BitLocker je podržan u Windows Pro, Enterprise, Pro Education/SE i Education (Windows 10/11); također i u Windows 7 Enterprise/Ultimate i Windows Server (2016/2019/2022, između ostalih). Dostupnost i prava omogućavanja zavise od licence: Windows Pro/Pro Education/SE, Enterprise E3/E5 i Education A3/A5 daju odgovarajuće dozvole.
Što se tiče šifriranja uređaja : Prisutno je na uređajima koji prolaze HSTI/Modern Standby validacije i ne otkrivaju vanjske DMA portove. Inicijalizira se nakon OOBE-a s čistim ključem u suspendiranom stanju dok se ne kreira TPM zaštitnik i ne napravi sigurnosna kopija ključa za oporavak. Ako je uređaj pridružen Microsoft Entra ID-u (ranije Azure AD) ili AD DS domeni , sigurnosna kopija se izvršava automatski, a zatim se čisti ključ povlači. Na ličnim računarima, prijavljivanje s Microsoft računom s administratorskim privilegijama pokreće sigurnosnu kopiju ključa za račun i aktivaciju TPM zaštitnika. Uređaji samo s lokalnim računima mogu tehnički biti šifrirani, ali nemaju adekvatnu zaštitu i upravljanje.
Da li je vaš hardver kompatibilan sa šifriranjem uređaja? Datoteka msinfo32.exe (Sistemske informacije) to pokazuje u polju "Kompatibilnost šifriranja uređaja". Ako prvobitno nije bio kompatibilan, promjene poput omogućavanja sigurnog pokretanja mogu ga omogućiti i uzrokovati automatsku aktivaciju BitLockera.
U okruženjima gdje automatsko šifriranje uređaja nije problem, ono se može spriječiti pomoću Registra:
| Ruta | ime | Tip | hrabrost |
|---|---|---|---|
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker |
PreventDeviceEncryption |
REG_DWORD | 0x1 |
Ovaj ključ sprečava aktivaciju bez intervencije , otvarajući put za implementaciju koju kontroliše IT.
Šta je sa prenosivim diskovima ? Windows uključuje BitLocker To Go, koji šifrira USB fleš diskove i eksterne tvrde diskove. Podrška za upravljanje može varirati u zavisnosti od konzole (na primjer, određena sigurnosna rješenja mogu ograničiti ili ne upravljati ovim scenarijem), ali na nivou Windowsa, ova funkcija postoji i široko se koristi u organizacijama.
Aktivacija, upravljanje, oporavak i praktična sigurnost
Osnovno podešavanje se vrši direktno iz Windowsa: Kontrolna tabla > Sistem i bezbednost > BitLocker šifrovanje diska ili pretraživanjem "Upravljanje BitLockerom" u meniju Start. Na računarima koji podržavaju "šifrovanje uređaja" (uključujući Home izdanje), isti deo ćete pronaći u Postavkama. Prijavite se sa administratorskim nalogom i pratite čarobnjaka da biste odabrali zaštitnike i sačuvali ključ za oporavak.
Tipični koraci pri omogućavanju BitLockera na sistemskom disku: odabir zaštitnika (samo TPM, preporučeno TPM+PIN , lozinka ili ključ za pokretanje), odabir opsega šifriranja ( samo korišteni prostor za nove računare ili cijeli disk ako već sadrži podatke) i odabir načina šifriranja (novi za fiksne diskove ili kompatibilan ako premještate disk između računara). Dok je šifriranje u toku, možete raditi na računaru ; proces se izvršava u pozadini.
Ako preferirate komandnu liniju, BitLockerom se upravlja pomoću upravljaj-bde (privilegovana komandna linija):
manage-bde -on C: -rp -rk E:\ generira i sprema ključ za oporavak na E:. Lozinku/PIN možete dodati pomoću manage-bde -protectors -add C: -pw o -TPMAndPINi provjerite status sa manage-bde -statusZa onemogućavanje i dešifriranje: manage-bde -off C:. Ne zaboravite da ključeve držite na sigurnim mjestima. i nije šifrirano.
Poslovna okruženja zahtijevaju upravljanje životnim ciklusom: Objekti grupnih politika (GPO) za provođenje sigurnosti i šifriranja, Active Directory/Entra ID za zaštitu ključeva, pa čak i Upravljanje mobilnim uređajima (MDM ) (kao što je Microsoft Intune) za provođenje politika na laptopima izvan mreže. Kopiranje ključeva u Active Directory/Entra ID olakšava oporavak i reviziju statusa šifriranja za svaki pojedinačni uređaj.
Neki sigurnosni paketi dodaju sloj upravljanja preko BitLockera. Na primjer, kod određenih poslovnih rješenja, glavni ključevi se mogu poslati konzoli radi oporavka. Međutim, ako je korisnik prethodno sam šifrirao disk, taj ključ možda nije u platformi za upravljanje. U tom slučaju, preporuka je obično dešifriranje i ponovno šifriranje pomoću pravila konzole i onemogućavanje dupliciranih BitLocker pravila u objektima grupnih pravila (GPO) kako bi se izbjegli sukobi tokom šifriranja.
Često pitanje: "Moj računar je danas iznenada tražio ključ za oporavak . Da li je moj sistem kompromitovan?" Obično ne. Ažuriranja firmvera/UEFI-ja, promjene u Secure Boot-u, modifikacije hardvera ili određeni upravljački programi mogu promijeniti TPM mjerenja i pokrenuti izazov. Unesite ključ, prijavite se i ako se događaj poklapa sa nedavnom promjenom, nema naznaka upada. Ako se ne sjećate gdje ste ga sačuvali, provjerite svoj Microsoft račun/ID za prijavu/AD DS ili bilo koje ispise/.txt/.bek datoteke koje ste možda generirali.
Što se tiče sigurnosti, BitLocker je robustan ako je pravilno konfigurisan. Osnovne najbolje prakse :
- Usar TPM + PIN na početku ojačati faktor posjeda (TPM) znanjem (PIN).
- Omogući Secure Boot kako bi se spriječili zlonamjerni bootloaderi.
- Zaštitite i revidirajte čuvanje ključeva za oporavak (AD/Unesite ID i ograničeni pristup).
- Konfigurišite zaključavanje sesije i sigurnu hibernaciju kako biste smanjili vremenske okvire.
Nijedan sistem nije nepogrešiv i mudro je biti svjestan teorijskih i praktičnih vektora ranjivosti: napadi pokretanja u okruženjima bez Secure Boota, hladno pokretanje (uklanjanje/čitanje RAM-a odmah nakon gašenja) ili klasični problem "ljepljive bilješke" s ključem za oporavak. Uz operativnu disciplinu i kontrole firmvera , ovi rizici se minimiziraju.
BitLocker također ima određene aspekte korištenja: ne uključuju ga sva izdanja Windowsa (na primjer, Windows 10 Home zahtijeva alternativne metode ili šifriranje uređaja ako je podržano), a na računarima bez TPM-a morate se osloniti na USB diskove za pokretanje ili lozinke (koji su ranjiviji). Značajne promjene hardvera ili određena ažuriranja mogu zahtijevati dodatne korake otključavanja. Međutim, performanse su optimizirane , a utjecaj je obično minimalan na moderni hardver.
Za prenosive diskove, BitLocker To Go vam omogućava zaštitu USB fleš diskova i eksternih tvrdih diskova, idealnih za podatke u pokretu. U zavisnosti od alata trećih strana koji su raspoređeni u vašoj organizaciji, upravljanje ovim medijima može biti ograničeno ; pregledajte svoju IT politiku prije standardizacije njihove upotrebe.
Zahtjevi za particioniranje i pripremu ne smiju se zanemariti u starijim instalacijama. Sistemski (boot) disk mora ostati nešifriran i odvojen od diska operativnog sistema. U modernim instalacijama Windowsa, ovaj raspored se kreira automatski, ali u starijim scenarijima, BitLocker alat za pripremu diska ili diskpart mogu se koristiti za promjenu veličine i kreiranje odgovarajuće particije. Tek kada je volumen potpuno šifriran i aktivan, smatra se sigurnim.
Što se tiče kompatibilnosti operativnih sistema: Windows 11/10 Pro, Enterprise i Education podržavaju BitLocker; Windows 8.1 Pro/Enterprise ga također podržava, a u Windowsu 7 dostupan je u Enterprise/Ultimate verzijama. U svijetu servera, prisutan je od Windows Servera 2008 i novijih verzija . Ako razmatrate šifriranje na više platformi (Linux/Windows) ili strogo revidirani softver otvorenog koda, alternative poput VeraCrypta bi mogle biti bolji izbor u nekim slučajevima.
Ako upravljate voznim parkom, kompletna strategija uključuje:
- GPO Da biste prisilili šifriranje prilikom pridruživanja domeni, odaberite algoritam (npr. XTS-AES 256) i zahtijevajte TPM+PIN.
- Prijava na AD DS/ID kao skladište ključeva za oporavak i za izvještavanje o usklađenosti.
- MDM (npr. Intune) za računare koji se rijetko povezuju na korporativni VPN.
- Integracija sa sigurnosni alati koji vam omogućavaju zaključavanje, inventuru i reagovanje na gubitak/krađu, kombinujući BitLocker (štiti podatke) sa lokacijom ili funkcijama daljinskog zaključavanja (zaštita uređaja).
Korisna napomena: BitLocker ne implementira Single Sign-On prije pokretanja. Nakon što prođe početnu autentifikaciju (TPM/PIN/ključ), korisnik se normalno prijavljuje u Windows. Ovo je u skladu s ciljem osiguranja okruženja prije nego što se sistem učita.

Ključna pitanja, uobičajene greške i slučajevi iz stvarnog života
Kada biste trebali koristiti BitLocker? Kad god vaš računar pohranjuje informacije koje ne želite da budu otkrivene : od ličnih podataka (identifikacijskih dokumenata, platnih lista, finansijskih zapisa) do dokumenata klijenata, nacrta, ugovora ili intelektualnog vlasništva. Za profesionalce koji putuju ili rade u kafićima, coworking prostorima i aerodromima, to je spas u slučaju krađe.
Je li to komplicirano za krajnje korisnike? Ne posebno . Interfejs vas vodi kroz odabir zaštita i pravljenje sigurnosne kopije vašeg ključa. Kritična tačka je sigurno pohranjivanje vašeg ključa za oporavak . Ako je vaš uređaj povezan s Entra ID-om ili domenom, vjerovatno je već napravljena sigurnosna kopija; ako je u pitanju lični računar, sačuvajte je na svom Microsoft računu i, ako želite, odštampajte kopiju. Izbjegavajte pohranjivanje na samom šifriranom računaru.
Zašto ponekad traži lozinku nakon uključivanja računara? To se obično poklapa sa promjenama firmvera/pokretanja sistema, aktivacijom Secure Boot-a, ažuriranjima TPM-a ili zamjenom hardvera . BitLocker detektuje odstupanje i ulazi u režim oporavka. Unesite lozinku i ako je sve u redu, neće je ponovo tražiti osim ako nema daljnjih promjena.
Da li BitLocker utiče na performanse? Na modernim sistemima, uticaj je minimalan , posebno ako hardver podržava AES ubrzanje (instrukcije specifične za procesor). Odabir AES 128 može pružiti poboljšanje performansi; AES 256 nudi dodatnu kriptografsku sigurnost u reguliranim okruženjima.
Šta se dešava bez TPM-a? Možete konfigurisati lozinku ili ključ za pokretanje na USB disku , ali ćete izgubiti validaciju integriteta prije pokretanja. Nadalje, lozinka bez politike zaključavanja je ranjivija na napade grubom silom . Ako je moguće, odaberite TPM 2.0 + UEFI + Secure Boot.
Šta ako želim šifrirati USB disk za prijenos podataka? Koristite BitLocker To Go . Ne zaboravite se koordinirati s IT odjelom ako vaša kompanija koristi sigurnosne platforme koje primjenjuju određene politike na prijenosnim medijima (na primjer, zahtijevanje složene lozinke ili zabrana korištenja neodobrenih diskova).
Pravna napomena i napomena o usklađenosti: kod šifriranih uređaja, krađa može ostati hardverski incident , a ne povreda podataka koju treba prijaviti, ovisno o regulatornom okviru i analizi rizika. Drugim riječima, šifriranje je ključna mjera ublažavanja za GDPR i druge propise, iako ne zamjenjuje sigurnosne kopije, kontrolu pristupa, evidentiranje događaja ili upravljanje ranjivostima.
Konačno, ako integrirate BitLocker s rješenjima za krajnje tačke preduzeća, izbjegavajte preklapanje politika (GPO u odnosu na sigurnosnu konzolu) koje bi mogle uzrokovati greške u šifriranju. Ako je računar lokalno šifriran, a platforma nema svoj ključ, dešifrirajte ga i ponovo šifrirajte koristeći službenu politiku. Konzistentnost politika pojednostavljuje podršku i oporavak.
Mudro usvajanje BitLockera – TPM + PIN, Secure Boot, sigurne lozinke i dosljedne politike – čini razliku između gubitka uređaja i gubitka podataka . U svakodnevnom životu, jedva ćete to primijetiti, ali kada nešto pođe po zlu, bit ćete zahvalni što su vaši podaci šifrirani, vaše lozinke pod kontrolom i što imate sigurnost da čak i ako hardver nestane, vaši dokumenti ostaju samo vaši.
