BitLocker er Microsofts indbyggede diskkryptering til Windows. Den krypterer hele drevet, så indholdet ikke kan læses, hvis maskinen bliver stjålet, glemt i et tog eller bortskaffet uden at være slettet ordentligt. Nøglen frigives først, når maskinen starter op, som den plejer.
Sådan fungerer det
BitLocker krypterer data på disken og gemmer krypteringsnøglen i en TPM-chip på bundkortet. Ved opstart tjekker chippen, at maskinen ikke er blevet manipuleret – først derefter låses drevet op. Det sker automatisk, så brugeren normalt intet mærker.
Ændres noget grundlæggende, eller flyttes disken til en anden maskine, beder BitLocker om en gendannelsesnøgle på 48 cifre. Den nøgle er hele forskellen mellem en irriterende dag og et permanent datatab.
I en virksomhed bør nøglerne derfor gemmes centralt – typisk i Microsoft Entra ID – og udrulningen styres med Microsoft Intune, så den ikke afhænger af, at nogen husker at slå den til.
Hvornår er det relevant for en SMV?
Kryptering er relevant i det øjeblik, en computer forlader kontoret – altså stort set altid:
- Bærbare maskiner, der tages med hjem, til kunder eller på rejse.
- Bortskaffelse og videresalg af gammelt udstyr.
- Kunder eller forsikring, der stiller krav om kryptering af arbejdsstationer.
Der er også en konkret GDPR-vinkel: mister I en krypteret maskine, er personoplysningerne fortsat utilgængelige, og hændelsen vurderes markant mildere end ved en ukrypteret. Er disken derimod åben, kan det blive et anmeldelsespligtigt datalæk.
Typiske faldgruber
Gendannelsesnøgler, der ikke er gemt centralt. Ligger nøglen kun på et USB-stik i skuffen eller slet ikke, er dataene tabt, når der først spørges efter den.
Windows Home. BitLocker kræver Pro eller Enterprise. Billige maskiner købt hurtigt ind kan derfor ikke krypteres uden en licensopgradering.
At tro, det beskytter mod alt. Kryptering beskytter data i hvile. Den stopper hverken phishing, ransomware eller en angriber, der er logget ind som brugeren – for så er drevet allerede låst op.
Ingen kontrollerer, at det virker. „Vi tror, det er slået til“ er ikke dokumentation. Status bør kunne aflæses for hver enkelt maskine.
Relaterede begreber
BitLocker hænger sammen med enhedsstyring og databeskyttelse:
Ofte stillede spørgsmål om BitLocker
Ikke mærkbart på moderne maskiner. Krypteringen håndteres af hardwaren, og forskellen er sjældent noget, brugeren opdager i det daglige. Til gengæld kan den første kryptering af en fyldt disk tage et par timer.
Adgangskoden og BitLocker er to forskellige ting. Er gendannelsesnøglen gemt centralt i Entra ID, kan IT låse drevet op og hjælpe videre. Er den ikke gemt, kan ingen – heller ikke Microsoft – få adgang til dataene igen.
Nej, men det er et af de mest konkrete tiltag, I kan dokumentere. GDPR kræver passende sikkerhed ud fra risiko – kryptering af bærbare enheder er et af de tiltag, tilsynet forventer at se hos en virksomhed, hvis medarbejdere arbejder uden for kontoret.
Skal vi kigge på det sammen?
Ved I, om alle jeres bærbare faktisk er krypteret – og hvor nøglerne ligger? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.
Uforpligtende · Eller ring 70 26 48 50