Die IT-Abteilung der NovaHealth entscheidet sich für den Einsatz von BitLocker auf den windowsbasierenden Laptops der Mitarbeiter. Melina und Tom führen einen Test durch, um die Funktionsweise von BitLocker zu testen und zu dokumentieren. Unterstütze die beiden dabei und lerne BitLocker in der Praxis kennen.
Nach Abschluss dieses Praxis-Labs weißt du:
Wir nutzen unsere bekannte Laborumgebung vom CyberSec-Lab. Die Windows 11-VM sollte standalone laufen, also ohne Einbindung in eine Active Directory-Domäne. Wir setzen also direkt auf dem vorigen Praxis-Lab zur Windows Defender Firewall auf. Gib Windows nach Möglichkeit mindestens 4 GB RAM. Außerdem solltest du sicherstellen, dass du die aktuelle Version von VirtualBox (inkl. Extension Pack) bzw. deiner gewählten Virtualisierungslösung verwendest. Wir gehen hier – wie üblich – von VirtualBox aus.
⚠️ Wichtig: Bevor du dieses Lab und die weiteren Vorbereitungen startest, solltest du unbedingt einen Snapshot „Vor BitLocker“ zur Sicherung des aktuellen Status erstellen. Wir gehen am Ende dieses Labs wieder auf diesen Zustand zurück.
Damit BitLocker für die Verschlüsselung des Systemlaufwerks (C:) verwendet werden kann, ist die Aktivierung des virtuellen TPMs erforderlich. Gehe dazu in die Einstellungen der VM und wähle unter System die Option Experte. Nun solltest du unter dem Reiter Hauptplatine die TPM-Version 2.0 sehen. Zudem muss UEFI aktiviert sein, siehe folgende Abbildung:

Nun kannst du die Windows 11-VM starten.
📌 Wichtig: Eine weitere Voraussetzung ist ein von Windows lesbarer USB-Stick, den du in deine Windows 11-VM durchschleifst. Am besten testest du dies einmal vorab, um in der folgenden Übung sicherzugehen, dass alles funktionert. In der Statusleiste unten im Fenster der VM führst du einen Rechtsklick auf das USB-Stick-Symbol aus und wählst den USB-Stick aus, um ihn in der VM nutzen zu können:

Melde dich als Benutzer mit Administratorprivilegien an. Drücke WIN+R, um das Ausführen-Menü zu öffnen und gib tpm.msc ein. Das Ergebnis sollte sich sinngemäß folgendermaßen darstellen:

Prüfe nun mit Hilfe der Powershell den TPM-Status. Öffne eine Powershell als Administrator und gib get-tpm ein:

Nachdem du dich vergewissert hast, dass das TPM aktiv ist und von Windows erkannt wird, kannst du in der klassischen Systemsteuerung die Anzeige auf Kleine Symbole anpassen und BitLocker-Laufwerksverschlüsselung auswählen:

Hier kannst du zwischen der Verschlüsselung von Festplattenlaufwerken und Wechseldatenträgern wählen – letzteres nennt Microsoft BitLocker To Go. Wir wollen das Systemlaufwerk C: kryptografisch schützen und verschlüsseln. Klicke daher auf BitLocker aktivieren:

📌 Abhängig vom System und der Konfiguration kann der Assistent hier auch die Auswahl zwischen der Verschlüsselung des vollständigen Laufwerks oder des genutzten Speicherplatzes anzeigen. Wähle im Zweifel letzteres, um Zeit und Verschlüsselungsaufwand zu sparen.
In unserem Fall wurde diese Wahl automatisch getroffen und es erscheint der Dialog zur Sicherung des Wiederherstellungsschlüssels:

Der Wiederherstellungsschlüssel wird verwendet, wenn Windows gravierende Änderungen am System feststellt. In diesem Fall wird die Eingabe des Wiederherstellungsschlüssels erforderlich. Dies dient dem Schutz und der Integrität des Computers und Betriebssystems.
Wie du siehst, kannst du diesen Schlüssel auch in einem Microsoft-Konto speichern, wenn du dich damit angemeldet hast. Da dies in der Laborumgebung und auch in den meisten professionellen Umgebungen vermutlich nicht der Fall ist, kannst du den Schlüssel in einer Datei speichern und/oder ausdrucken.
Aktiviere jetzt den USB-Stick für den Zugriff durch deine VM, wie in den Voraussetzungen erläutert. Du kannst den Wiederherstellungsschlüssel nicht im zu verschlüsselnden Laufwerk C: sichern, da du im Ernstfall dann keinen Zugriff auf den Schlüssel hättest. Speichere ihn also als Datei auf dem USB-Stick:

Anschließend kannst du dir den Inhalt der Datei anzeigen lassen, es handelt sich um eine normale Textdatei:

Der Schlüssel hat einen Bezeichner, also eine ID, die oben steht und aus Ziffern und Buchstaben besteht. Er dient jedoch nur zur eindeutigen Identifikation des Schlüssels, z.B. in Unternehmensumgebungen, wo viele Wiederherstellungsschlüssel verwaltet werden müssen. Der Wiederherstellungsschlüssel selbst steht darunter, umfasst 48 Ziffern und ist rein numerisch.
Du kannst nun im zweiten Schritt den Wiederherstellungsschlüssel auch ausdrucken, z.B. mit Microsoft Print to PDF als PDF, und ebenfalls auf dem USB-Stick speichern. Der Inhalt ist derselbe wie in der Textdatei, nur im PDF-Format:

Vergleiche beide Dateien, um dich zu vergewissern, dass sie sich inhaltlich nicht unterscheiden.
Klicke im BitLocker-Assistenten auf Weiter. Die nächste Seite des Assistenten zeigt den Status an. Das Laufwerk wurde zu diesem Zeitpunkt bereits für BitLocker verschlüsselt. Der eigentliche BitLocker-Schutz muss jedoch noch aktiviert werden. Erst dadurch werden die konfigurierten Schutzmechanismen – beispielsweise die TPM-basierte Entsperrung – wirksam. Klicke auf BitLocker aktivieren, um diesen letzten Schritt durchzuführen:

In der Systemsteuerung wird nun angezeigt, dass BitLocker für das Laufwerk C: aktiviert ist:

Hier kannst du ggf. auch BitLocker wieder deaktivieren, den Wiederherstellungsschlüssel sichern oder den Schutz anhalten. Letzteres bedeutet, dass die Schutzmechanismen der Systemprüfung beim Systemstart ausgesetzt werden, um bei Änderungen nicht sofort in den Wiederherstellungsmodus zu gelangen – z.B. beim Firmware-Update, etc.
Einen detaillierten Status zu BitLocker kannst du dir in der Kommandozeile (cmd oder Powershell) anschauen mit dem Befehl manage-bde -status c:, nachfolgend in der Abbildung gezeigt:

Hier kannst du auch erkennen, dass automatisch der Konvertierungsstatus „Nur verwendeter Speicherplatz ist verschlüsselt“ gewählt wurde. Mit dem Befehl manage-bde -protectors -get c: kannst du dir die Schutzeinstellungen anzeigen lassen. Hieraus wird auch ersichtlich, dass das TPM involviert ist:

Nun wird es Zeit, das System neu zu starten. Führe den Neustart so aus wie immer und beobachte den Vorgang. Es sollte keinen Hinweis darauf geben, dass BitLocker involviert ist, der Vorgang ist vollständig transparent. Nach dem Neustart kannst du dich ganz normal anmelden und das System nutzen – genau wie ohne die BitLocker-Verschlüsselung. Es ist keine Eingabe eines Passwortes oder ähnliches notwendig, um das System zu entsperren. Das wird alles automatisch durch das TPM durchgeführt:

Doch was passiert, wenn wir eine Änderung in der Systemkonfiguration vornehmen? Lass uns das testen, indem wir das TPM deaktivieren. Fahre die Windows 11-VM zunächst normal herunter. Anschließend kannst du in den Einstellungen der VM unter System das TMP deaktivieren, wie in der nachfolgenden Abbildung gezeigt:

Nach Klick auf OK kannst du die VM erneut starten. Es begrüßt dich die BitLocker-Wiederherstellung:

Hier musst du nun den 48-stelligen numerischen Wiederherstellungsschlüssel eingeben, den du zuvor auf dem USB-Stick gesichert hast. Anschließend wird das Systemlaufwerk wird entschlüsselt und Windows startet wie gewohnt.
Wenn tatsächlich ein neues TPM zum Einsatz kommt (z.B. bei einem geplanten oder ungeplanten Mainboard-Tausch), muss ggf. der TPM-Protector, also vereinfacht gesagt die BitLocker-Schutzvorrichtung, die den Zugriff auf den Volume Master Key (VMK) an ein bestimmtes TPM und den erwarteten Systemzustand bindet, neu erstellt werden.
Dazu muss zunächst der alte Protector mit dem Befehl manage-bde -protectors -delete C: -id {ID-des-alten-TPM-Protectors} gelöscht (dies deaktiviert die Integritätsprüfung) und anschließend der neue mit dem Befehl manage-bde -protectors -add C: -tpm hinzugefügt werden. Er wird in das neue TPM geschrieben und die Integritätsprüfung automatisch wieder aktivert.
Damit sind wir am Ende unseres Praxis-Labs zur BitLocker-Laufwerksverschlüsselung. Du kennst nun nicht nur die prinzipielle Vorgehensweise zur Aktivierung von BitLocker, sondern hast auch einige Kommandozeilen-Befehle kennengelernt, um den TPM- und BitLocker-Status zu verifizieren. Zudem kennst du nun den Vorgang zur Wiederherstellung bei Konfigurationsänderungen mit Hilfe des Wiederherstellungsschlüssels.
⚠️ Wichtig: Bevor du weitergehst, stelle den Snapshot „Vor BitLocker“ wieder her, um den Status der VM vor der Bitlocker-Aktivierung wiederherzustellen. Aktiviere zudem TPM 2.0 in den Einstellungen der VM erneut, um den alten Zustand wiederherzustellen.