Bitlocker - Besturingssysteem en overige hdd beveiligen

Pagina: 1
Acties:

Onderwerpen

Vraag


Acties:
  • 0 Henk 'm!

Anoniem: 914687

Topicstarter
Mijn vraag

Beste mede-computerfreaks,

Zoals jullie weten kun je tegenwoordig niet voorzichtig genoeg met je data omgaan. Ik wil daarom Bitlocker graag gaan gebruiken om mijn pc beter te beschermen. Via YouTube heb ik ontdekt dat men de c-schijf en daarmee zijn volledige besturingssysteem met behulp van bitlocker kan beveiligen. Je kunt ervoor kiezen om bitlocker zo in te stellen dat je de 'key' op een of meerdere usb-sticks opslaat waardoor windows alleen start als de usb-stick waar de key op staat aanwezig is. Zie voor meer info deze video: YouTube: Bitlocker mit USB Stick als Authentifizierung einrichten

In principe werkt dit fantastisch, maar... ik wil op deze manier ook mijn andere harde schijven (dus niet alleen de c-schijf, maar ook mijn d-schijf) beveiligen. En wel op zo'n manier dat net als de c-schijf ook de d-schijf automatisch 'ontsleuteld' wordt wanneer ik de usb-stick met 'key' in de pc stop. Helaas weet ik niet hoe ik dit moet instellen en dat komt in deze video ook niet voor. Wie kan mij helpen? _/-\o_


Relevante software en hardware die ik gebruik
Bitlocker

Wat ik al gevonden of geprobeerd heb
De bovengenoemde video: YouTube: Bitlocker mit USB Stick als Authentifizierung einrichten

Beste antwoord (via Anoniem: 914687 op 31-05-2018 18:24)


  • PilatuS
  • Registratie: September 2002
  • Niet online
Check dit blog ook even: Meh: Gigabyte Z97X-SLI with Bitlocker and Crucial MX300 SED

Sowieso is het belangrijk om de recoverykeys goed te op te slaan. Mocht er dan iets mis gaan kan je er altijd nog inkomen.

Auto unlock stelt niets voor. Als je klaar bent met de C schijf instellen ga je in Windows naar Bitlocker en stel je het in op de D schijf met een wachtwoord en auto unlock aangevinkt.

Alle reacties


Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Bitlocker instellen op de D schijf na de installatie van de C schijf. Kiezen voor een wachtwoord met auto unlock. Zo heb ik het gedaan, maar werk hier met een TPM en wachtwoord voor inloggen, dus weet niet zeker of het bij jou met USB ook zo zal gaan.

Waarom trouwens met USB stick en niet met een wachtwoord ?

[ Voor 24% gewijzigd door PilatuS op 31-05-2018 17:20 ]


Acties:
  • 0 Henk 'm!

  • Tokkes
  • Registratie: September 2011
  • Laatst online: 12-12-2022
Eventueel kan je van Microsoft afstappen (qua drive encryptie) en je bootpartitie (en anderen) encrypteren met VeraCrypt (de nieuwe TrueCrypt).

Zelf kom ik niet vaak BitLocker tegen in professionele hoedanigheid. Meestal heeft dat een reden.

[ Voor 33% gewijzigd door Tokkes op 31-05-2018 17:24 ]

GoTBF3 Race topic! -- Battlelog - Battalion'44 Servers :10Slots Wartide 213.32.98.194:7777 - TDM = 213.32.98.194:7781


Acties:
  • +1 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Tokkes schreef op donderdag 31 mei 2018 @ 17:23:
Zelf kom ik niet vaak BitLocker tegen in professionele hoedanigheid. Meestal heeft dat een reden.
Ligt er aan waar je het voor gebuikt. Als het tegen de NSA is heb je vast gelijk. In mijn geval is het tegen diefstal. Ik ben op mijn PC ingelogt in mail en andere dingen. Stel iemand jat mijn PC of gaat er achter zitten kan je overal bij. Door Bitlocker bij het booten te gebruiken komt er niemand in. Dat het dan misschien niet 100% veilig is tegen alles hoeft niet. Voor wat ik er mee wil is het compleet veilig :)

Acties:
  • 0 Henk 'm!

Anoniem: 914687

Topicstarter
Hey Pilatus, thx voor je snelle reactie, heel fijn! Ik ben een beetje bang dat ik iets verkeerd doe en niet meer bij mijn data kom. Het is de eerste keer dat ik mij hiermee bezig houd. Zou je me misschien iets gedetailleerder willen uitleggen hoe ik voor dat automatisch ontsleutelen kan kiezen? @Tokkes Bedankt voor de tip, maar ik wil graag bij Bitlocker blijven, precies om de reden die Pilatus noemde.

Acties:
  • 0 Henk 'm!

26779

Misschien is yubikey dan interessant: https://legallygeeky.net/?p=511

Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Check dit blog ook even: Meh: Gigabyte Z97X-SLI with Bitlocker and Crucial MX300 SED

Sowieso is het belangrijk om de recoverykeys goed te op te slaan. Mocht er dan iets mis gaan kan je er altijd nog inkomen.

Auto unlock stelt niets voor. Als je klaar bent met de C schijf instellen ga je in Windows naar Bitlocker en stel je het in op de D schijf met een wachtwoord en auto unlock aangevinkt.

Acties:
  • +1 Henk 'm!

  • Killah_Priest
  • Registratie: Augustus 2001
  • Laatst online: 21:24
Tokkes schreef op donderdag 31 mei 2018 @ 17:23:
Eventueel kan je van Microsoft afstappen (qua drive encryptie) en je bootpartitie (en anderen) encrypteren met VeraCrypt (de nieuwe TrueCrypt).

Zelf kom ik niet vaak BitLocker tegen in professionele hoedanigheid. Meestal heeft dat een reden.
Wat is dan de reden?

Ik kom juist bijna alleen maar bitlocker tegen in de professionele omgevingen (enterprise omgevingen) waar men Windows gebruikt.

Acties:
  • 0 Henk 'm!

  • Craven
  • Registratie: Februari 2007
  • Laatst online: 22:01
Killah_Priest schreef op donderdag 31 mei 2018 @ 18:01:
[...]

Wat is dan de reden?

Ik kom juist bijna alleen maar bitlocker tegen in de professionele omgevingen (enterprise omgevingen) waar men Windows gebruikt.
Professioneel != enterprise natuurlijk. Ik kan me ook niet anders voorstellen dan dat bitlocker word gebruikt natuurlijk. Wanneer je professioneel Linux of Mac gebruikt is dat natuurlijk niet zo. Professioneel mkb zie ik ook niet zo snel bitlocker.

@Anoniem: 914687
Je bent bang om niet meer bij je data te kunnen. Ik krijg daarbij het gevoel dat je geen backup hebt. Als je met dit soort zaken bezig bent moet je of voor een backup zorgen (eigenlijk gewoon altijd) of verdomde goed weten waar je mee bezig bent en veel ervaring ermee hebben.

Acties:
  • +1 Henk 'm!

  • Montaner
  • Registratie: Januari 2005
  • Laatst online: 17:53
Tokkes schreef op donderdag 31 mei 2018 @ 17:23:
Eventueel kan je van Microsoft afstappen (qua drive encryptie) en je bootpartitie (en anderen) encrypteren met VeraCrypt (de nieuwe TrueCrypt).

Zelf kom ik niet vaak BitLocker tegen in professionele hoedanigheid. Meestal heeft dat een reden.
Dat is onzin. De grote bedrijven met enterprise Microsoft licenties gebruiken voor de mobiele apparatuur (laptops) veelal bitlocker. Zij gaan geen truecrypt of freeware alternatief gebruiken zonder support of tegen extra betaling terwijl er al een licentie aanwezig is, evenals de kennis goedkoper is.

Acties:
  • +1 Henk 'm!

  • Killah_Priest
  • Registratie: Augustus 2001
  • Laatst online: 21:24
Craven schreef op donderdag 31 mei 2018 @ 18:07:
[...]

Professioneel != enterprise natuurlijk. Ik kan me ook niet anders voorstellen dan dat bitlocker word gebruikt natuurlijk. Wanneer je professioneel Linux of Mac gebruikt is dat natuurlijk niet zo. Professioneel mkb zie ik ook niet zo snel bitlocker.

@Anoniem: 914687
Je bent bang om niet meer bij je data te kunnen. Ik krijg daarbij het gevoel dat je geen backup hebt. Als je met dit soort zaken bezig bent moet je of voor een backup zorgen (eigenlijk gewoon altijd) of verdomde goed weten waar je mee bezig bent en veel ervaring ermee hebben.
In het MKB kwam ik nog wel machines tegen zonder Bitlocker : dit kwam eigenlijk altijd omdat het om laptops zonder TPM ging (HP Probooks hadden vroeger standaard geen TPM aan boord, alleen specifieke modellen hadden dat) OF mem gebruikte Windows 7 Pro dus geen bitlocker support.

Ik ben al een jaar uit het MKB wereldje, maar alle Windows 10 laptops welke ik tegenkwam hadden Bitlocker aan staan in mijn laatste jaar.

Acties:
  • 0 Henk 'm!

Anoniem: 914687

Topicstarter
Beste allemaal,

Als ik zoals in de video aangegeven het commando 'manage--bde -protectors -add c: -TPMAndStartupKey e:' intyp en daarbij de e aanpas aan de letter die de usb stick bij mij krijgt dan krijg ik alsnog de foutmelding: manage--bde -protectors -add c: -TPMAndStartupKey e: is not recognized as an internal or external command, operable program or batch file. Weet er iemand wat er mis gaat? Hoe kan ik dit commando zo invoeren dat het wel werkt? Grt

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Nogmaals de vraag: Waarom met een USB stick en niet met een wachtwoord ?

Wat er mis gaat is dat het commando niet klopt. Er zit een fout in wat je als commando wil uitvoeren.

Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 22:14

TheVMaster

Moderator WOS
PilatuS schreef op Thursday 31 May 2018 @ 17:19:
Bitlocker instellen op de D schijf na de installatie van de C schijf. Kiezen voor een wachtwoord met auto unlock. Zo heb ik het gedaan, maar werk hier met een TPM en wachtwoord voor inloggen, dus weet niet zeker of het bij jou met USB ook zo zal gaan.

Waarom trouwens met USB stick en niet met een wachtwoord ?
TPM is overigens meer dan voldoende. Een Pre-boot PIN is voor de meeste types machines al een tijdje meer aanbevolen door Microsoft. Als je geen TPM hebt, dan is inderdaad een USB stick een oplossing.

Op zich kun je niet zondermeer bij de data op je harddisk (zolang je maar een wachtwoord op je Windows installatie hebt natuurlijk).
PilatuS schreef op Thursday 31 May 2018 @ 17:30:
[...]


Ligt er aan waar je het voor gebuikt. Als het tegen de NSA is heb je vast gelijk. In mijn geval is het tegen diefstal. Ik ben op mijn PC ingelogt in mail en andere dingen. Stel iemand jat mijn PC of gaat er achter zitten kan je overal bij. Door Bitlocker bij het booten te gebruiken komt er niemand in. Dat het dan misschien niet 100% veilig is tegen alles hoeft niet. Voor wat ik er mee wil is het compleet veilig :)
Waarom niet gewoon een wachtwoord op Windows?! :? En dan Bitlocker zonder een boot wachtwoord of PIN, is namelijk net zo veilig voor de meeste types machines (helemaal als je een recente machine hebt zonder DMA poorten, of configureer dat anders via een policy).

[ Voor 34% gewijzigd door TheVMaster op 31-05-2018 21:21 ]


Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
JackSparrow schreef op donderdag 31 mei 2018 @ 21:18:
[...]


TPM is overigens meer dan voldoende. Een Pre-boot PIN is voor de meeste types machines al een tijdje meer aanbevolen door Microsoft. Als je geen TPM hebt, dan is inderdaad een USB stick een oplossing.
Ook zonder een TPM kan je zonder een USB stick een boot wachtwoord gebruiken. Vandaar ook de USB stick vraag omdat het zonder ook mogelijk is. Toen ik naar mijn huidige moederbord ging had ik een nieuwe TPM nodig die in het begin nergens te krijgen was, dus een tijdje zonder TPM gedraait en dat dus zonder USB stick.
Waarom niet gewoon een wachtwoord op Windows?! :? En dan Bitlocker zonder een boot wachtwoord of PIN, is namelijk net zo veilig voor de meeste types machines (helemaal als je een recente machine hebt zonder DMA poorten, of configureer dat anders via een policy).
Ik gebruik het op deze manier al jaren en dat bevalt prima. Of ik nou een wachtwoord in Windows invoer of bij het booten maakt voor mij niet uit. Zolang de SSD's maar volledige hardware encryptie hebben. Gebruik dit nu sinds Windows 8 uitgekomen is, dus dat er inmiddels betere opties zijn zou kunnen. Aangezien dit goed voor mij werkt al jaren lang nooit meer verder gekeken naar iets anders.

Edit:
Op zich kun je niet zondermeer bij de data op je harddisk (zolang je maar een wachtwoord op je Windows installatie hebt natuurlijk).
Zonder encryptie stelt een Windows wachtwoord toch niets voor ?

Edit2: Wel een interessant stukje over de DMA attack trouwens :) Nou heeft mijn PC geen FireWire, maar ik zag dat ze ook bezig zijn om zoiets via PCI-E poorten te doen. Voor mijn toepassingen is zoiets trouwens niet zo boeiend, net zoals de RAM modules er uit halen en die koelen om uit te lezen :P

[ Voor 18% gewijzigd door PilatuS op 31-05-2018 22:21 ]


Acties:
  • 0 Henk 'm!

Anoniem: 914687

Topicstarter
Ik vind het gewoon heel handig als ik er alleen de usb stick maar in hoeft te stoppen en geen wachtwoord hoeft in te voeren. Weet er iemand wat de fout in het commando is? Dat er een fout in zit, zo ver was ik natuurlijk ook al :P

Acties:
  • 0 Henk 'm!

Anoniem: 914687

Topicstarter
En inderdaad, alleen een windows wachtwoord is echt waardeloos. Vandaar dat ik dus ook bitlocker wil gebruiken 8)7

Acties:
  • 0 Henk 'm!

  • PilatuS
  • Registratie: September 2002
  • Niet online
Anoniem: 914687 schreef op donderdag 31 mei 2018 @ 22:27:
Weet er iemand wat de fout in het commando is? Dat er een fout in zit, zo ver was ik natuurlijk ook al :P
Zoek de fout :P Even de complete lijn nalopen of even een andere guide opzoeken die het volledige commando uitlegt. Heb er zelf geen ervaring mee, dus durf het niet te zeggen.

Acties:
  • 0 Henk 'm!

Anoniem: 914687

Topicstarter
Haha oke, ja, ik ook niet! Dus ik heb wel het e.e.a. geprobeerd, maar ik kom er niet uit. Toch bedankt voor de moeite!

Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 22:14

TheVMaster

Moderator WOS
PilatuS schreef op Thursday 31 May 2018 @ 22:06:
[...]


Ook zonder een TPM kan je zonder een USB stick een boot wachtwoord gebruiken. Vandaar ook de USB stick vraag omdat het zonder ook mogelijk is. Toen ik naar mijn huidige moederbord ging had ik een nieuwe TPM nodig die in het begin nergens te krijgen was, dus een tijdje zonder TPM gedraait en dat dus zonder USB stick.


[...]
Natuurlijk kun je ook een Startup Wachtwoord gebruiken zonder dat je een USB Stick nodig hebt. Alleen heeft het (als je pc dus een TPM heeft) geen enkele meerwaarde om daarnaast ook nog een pre-booth authenticatie methode (zoals PIN of Wachtwoord) toe te voegen. Puur om de redenen die dat artikel wat ik eerder al aanhaalde beschrijven. Ik ben hier toevallig de afgelopen weken mee bezig geweest voor een grote enterprise klant in het buitenland (icm hun security afdeling), vandaar dat ik er ff uitgebreid op reageer :9
Ik gebruik het op deze manier al jaren en dat bevalt prima. Of ik nou een wachtwoord in Windows invoer of bij het booten maakt voor mij niet uit. Zolang de SSD's maar volledige hardware encryptie hebben. Gebruik dit nu sinds Windows 8 uitgekomen is, dus dat er inmiddels betere opties zijn zou kunnen. Aangezien dit goed voor mij werkt al jaren lang nooit meer verder gekeken naar iets anders.

Edit:


[...]


Zonder encryptie stelt een Windows wachtwoord toch niets voor ?

Edit2: Wel een interessant stukje over de DMA attack trouwens :) Nou heeft mijn PC geen FireWire, maar ik zag dat ze ook bezig zijn om zoiets via PCI-E poorten te doen. Voor mijn toepassingen is zoiets trouwens niet zo boeiend, net zoals de RAM modules er uit halen en die koelen om uit te lezen :P
Natuurlijk is een Windows wachtwoord alleen niet voldoende. Dan kun je eenvoudig de disk in een andere pc stoppen en dan alsnog bij de data komen (als je dan niet boot van die disk, want Windows wachwoord) als je hem als 'data-disk' gebruikt. Bitlocker zonder Windows wachtwoord snap ik ook niet helemaal, maar goed...als je vervolgens wel een Bitlocker wachtwoord hebt dan kan dat natuurlijk ook. Lastige is alleen als je dan je BitLocker wachtwoord kwijt bent...dan kom je (zonder je recovery key) dus nooit meer bij je data.
Anoniem: 914687 schreef op Thursday 31 May 2018 @ 22:27:
Ik vind het gewoon heel handig als ik er alleen de usb stick maar in hoeft te stoppen en geen wachtwoord hoeft in te voeren. Weet er iemand wat de fout in het commando is? Dat er een fout in zit, zo ver was ik natuurlijk ook al :P
Tuurlijk en als je machine geen TPM chip heeft die je kunt gebruiken (want die unlockt je disk automatisch als je hem aan zet), dan zul je de disk handmatig (dmv een wachtwoord of usb stick) moeten unlocken. Anders kun je niet naar Windows booten en dat is ook best lastig 8)
Anoniem: 914687 schreef op Thursday 31 May 2018 @ 22:28:
En inderdaad, alleen een windows wachtwoord is echt waardeloos. Vandaar dat ik dus ook bitlocker wil gebruiken 8)7
Dat zeg ik ook nergens. >:) Ik zeg alleen maar dat, als je dus een TPM hebt, het eigenlijk onzin is om ook nog een pre-boot authenticatie methode zoals een PIN of wachtwoord te gebruiken (om dus de disk te unlocken). Daarnaast zou je natuurlijk gewoon je Windows 10 installatie met een wachtwoord moeten beschermen, net zoals je telefoon ook van een PIN/wachtwoord hebt voorzien.

[ Voor 13% gewijzigd door TheVMaster op 01-06-2018 09:55 ]


Acties:
  • 0 Henk 'm!

Anoniem: 914687

Topicstarter
Beste allemaal,

Helaas is er bij één van mijn schijven iets mis gegaan. Het is bij alle schijven probleemloos gelukt, maar deze bleef bij 99,99& hangen. En dat meer dan een dag. Uiteindelijk is het geheel vastgelopen en bij opnieuw opstarten is de schijf 0 bytes groot. Het wachtwoord dat ik heb ingevuld werkt niet. En de herstelsleutel accepteert hij hook niet. Kortom: Ik heb een probleem. Natuurlijk heb ik een backup van 90% van mijn bestanden, maar dat neemt niet weg dat het heel veel werk kost om alles weer terug te zetten aangezien het een 5TB schijf was. Wie kan mij aan een oplossing helpen? Wat kan ik doen om dit te fixen?

Grtzz

Acties:
  • 0 Henk 'm!

  • RGAT
  • Registratie: Augustus 2011
  • Niet online
Anoniem: 914687 schreef op dinsdag 5 juni 2018 @ 13:50:
Beste allemaal,

Helaas is er bij één van mijn schijven iets mis gegaan. Het is bij alle schijven probleemloos gelukt, maar deze bleef bij 99,99& hangen. En dat meer dan een dag. Uiteindelijk is het geheel vastgelopen en bij opnieuw opstarten is de schijf 0 bytes groot. Het wachtwoord dat ik heb ingevuld werkt niet. En de herstelsleutel accepteert hij hook niet. Kortom: Ik heb een probleem. Natuurlijk heb ik een backup van 90% van mijn bestanden, maar dat neemt niet weg dat het heel veel werk kost om alles weer terug te zetten aangezien het een 5TB schijf was. Wie kan mij aan een oplossing helpen? Wat kan ik doen om dit te fixen?

Grtzz
De backup terug zetten is de oplossing :/ Het hele punt van Bitlocker is dat je er niet bij kan zonder sleutel/recovery, als beide niet werken houdt het helaas op...
Overigens niet gek dat het een dag of meer blijft hangen wanneer 5TB aan disk ruimte moet worden versleuteld, dat duurt wel even.

Fixing things to the breaking point...

Pagina: 1