- O BitLocker To Go criptografa unidades USB e discos rígidos externos, exigindo uma senha ou chave de recuperação para acessar os dados.
- Sua configuração pode ser centralizada com políticas de grupo, aplicando algoritmos, senhas e armazenamento de chaves no Active Directory.
- A utilização de TPM y PowerShell Permite o gerenciamento avançado do BitLocker, tanto em unidades internas quanto removíveis.
- O BitLocker oferece maior proteção do que o EFS e pode ser complementado com ferramentas como o VeraCrypt, dependendo do cenário.
Se você trabalha com discos rígidos externos, pen drives ou cartões SD , a probabilidade de um deles ser perdido ou cair em mãos erradas é maior do que gostaríamos. É aí que entra o BitLocker To Go, a solução da Microsoft que garante que, mesmo se você perder o dispositivo, ninguém poderá ler um único byte sem sua senha ou chave de recuperação.
Ao longo deste guia, você verá, com muito mais detalhes do que o habitual, exatamente o que é o BitLocker To Go, como configurá-lo no Windows, como gerenciá-lo com a Política de Grupo, o que fazer se você perder sua senha e quais alternativas você tem se quiser levar a criptografia um passo adiante. Também abordaremos o BitLocker "normal", o papel do chip TPM, seu impacto no desempenho e vários truques avançados do PowerShell para que você possa controlar a ferramenta como um profissional de TI.
O que é o BitLocker e o que o BitLocker To Go adiciona?
O BitLocker é o recurso de criptografia de unidade incluído nas edições Windows Pro, Enterprise e Education (a partir do Windows Vista). Seu objetivo é proteger todo o conteúdo de um disco (incluindo o sistema operacional) para que ninguém possa ler os dados sem a chave correta, mesmo que inicialize o computador com outro sistema operacional ou conecte o disco a outro computador.
No caso de dispositivos gerenciados por empresas, a criptografia BitLocker geralmente é controlada centralmente pelo departamento de TI . Muitas organizações chegam a impor a criptografia de unidades específicas ou de todos os laptops por meio de políticas de grupo, sem a necessidade de intervenção do usuário.
No Painel de Controle, você pode acessar o módulo Criptografia de Unidade BitLocker , onde o Windows mostra todas as unidades com uma letra atribuída: a unidade do sistema operacional, as unidades de dados internas e as unidades removíveis, que são as que nos interessam para o BitLocker To Go.
O BitLocker To Go é a variante do BitLocker projetada especificamente para mídias removíveis: pen drives USB, cartões SD e discos rígidos externos com sistemas de arquivos NTFS , FAT16, FAT32 ou exFAT . Seu objetivo é simples: se alguém encontrar ou roubar seu pen drive, verá apenas uma unidade bloqueada e não conseguirá ler nada sem a senha, um cartão inteligente ou a chave de recuperação.
Diferenças entre BitLocker e BitLocker To Go
Embora compartilhem a mesma tecnologia subjacente, o BitLocker e o BitLocker To Go têm abordagens ligeiramente diferentes . O BitLocker concentra-se na criptografia da unidade do sistema e de outros discos internos, enquanto o BitLocker To Go é voltado para unidades removíveis que você conecta e desconecta com frequência.
Na criptografia da unidade do sistema, o BitLocker pode ser combinado com TPM, PIN de inicialização , senhas e chaves armazenadas em unidades USB para proteger o processo de inicialização do computador. Ao ligar o computador, mesmo antes do carregamento do Windows, o sistema verifica a integridade da unidade do sistema e exige a autenticação definida; caso contrário, o sistema não inicializará.
Ao criptografar uma partição de dados interna ou um disco que não seja de inicialização, o BitLocker solicitará a senha quando você clicar duas vezes na unidade. Sem inserir a senha, o conteúdo permanece criptografado , independentemente das permissões NTFS das pastas ou dos usuários do Windows.
O BitLocker To Go, por outro lado, concentra-se no uso prático de unidades USB criptografadas que você pode levar consigo . Conecte a unidade a um computador Windows compatível, insira sua senha ou use seu cartão inteligente e a unidade será montada descriptografada. Ao copiar arquivos para essa unidade, eles são criptografados instantaneamente; ao copiá-los de volta, são descriptografados automaticamente.
Em sistemas mais antigos, como o Windows XP ou algumas edições do Vista, que não oferecem suporte nativo ao BitLocker To Go, a Microsoft disponibiliza o BitLocker To Go Reader , um pequeno utilitário que permite abrir unidades FAT protegidas pelo BitLocker em modo somente leitura, possibilitando a recuperação de informações.
Versões e requisitos do Windows suportados
O BitLocker e o BitLocker To Go estão disponíveis nas edições Pro, Enterprise e Education do Windows . Eles não estão incluídos nas versões Home, onde você precisará usar ferramentas de terceiros, como o VeraCrypt, se quiser criptografar discos inteiros.
No Windows 7 , 8, 8.1, 10 e 11, as opções de configuração e os algoritmos disponíveis podem variar ligeiramente dependendo da versão específica. A partir da versão 1511 do Windows 10, foi introduzida a possibilidade de escolher diferentes métodos de criptografia para unidades de inicialização, unidades de dados internas e unidades removíveis por meio da Política de Grupo.
Muitos computadores integram um chip Trusted Platform Module (TPM) na placa-mãe, que reforça a segurança do BitLocker gerando e armazenando com segurança parte das chaves no hardware . Para verificá-lo, você pode abrir o Gerenciador de Dispositivos e procurar por um dispositivo "Segurança" (TPM) ou executar o comando tpm.msc com as teclas Windows + R.
Se o seu computador não tiver um TPM, não se preocupe: você pode configurar o BitLocker para funcionar sem um TPM usando a Política de Grupo e, em vez disso, usar senhas ou uma unidade USB com a chave de inicialização. Basta habilitar a opção "Exigir autenticação adicional na inicialização" e marcar a opção "Permitir BitLocker sem um TPM compatível".
Em termos de desempenho, na maioria dos sistemas modernos com suporte para criptografia de hardware AES-NI, o impacto é bastante moderado . No entanto, se você notar lentidão nas transferências USB , quedas significativas de desempenho foram observadas em alguns SSDs específicos (por exemplo, reduções perceptíveis nas velocidades de leitura aleatória em certos drives de ponta) quando o BitLocker está sendo executado exclusivamente por software, em vez de depender da criptografia de hardware do SSD.
Como acessar e ativar o BitLocker To Go no Windows
Para gerenciar o BitLocker e o BitLocker To Go pela interface gráfica, a maneira mais fácil é acessar Painel de Controle > Sistema e Segurança > Criptografia de Unidade BitLocker . Lá, você verá as unidades agrupadas em: unidade do sistema operacional, unidades de dados fixas e unidades de dados removíveis (BitLocker To Go).
Outra maneira rápida de chegar lá é usando a barra de pesquisa do Windows. Com sua conta conectada com privilégios de administrador , abra o menu Iniciar, digite “BitLocker” e selecione “Gerenciar BitLocker”. Isso o levará ao mesmo painel de controle, onde todas as unidades e seus respectivos status de criptografia serão exibidos.
Em unidades onde o BitLocker ainda não está ativo, você verá a opção "Ativar BitLocker" . Clicar nela em uma unidade removível abre o assistente do BitLocker To Go, que primeiro perguntará como você deseja desbloquear a unidade.
Em unidades USB e discos rígidos externos, você pode escolher entre uma senha ou um cartão inteligente. A senha deve ser forte, combinando letras maiúsculas e minúsculas, números e símbolos; o Windows exigirá um comprimento mínimo e, em ambientes corporativos, a política pode ser mais rigorosa.
Antes de iniciar a criptografia, o assistente pedirá que você escolha como salvar sua chave de recuperação — a chave que você precisará caso esqueça sua senha . Você tem várias opções: sua conta Microsoft (carregada no OneDrive), um pen drive não criptografado, um arquivo de texto ou uma cópia impressa. Para computadores domésticos, a Microsoft recomenda vinculá-la à sua conta Microsoft ou, no mínimo, salvá-la em um local que não esteja criptografado com o próprio pen drive.
Opções de criptografia: espaço utilizado, disco completo e algoritmos.
Ao iniciar a criptografia de uma unidade, o BitLocker pergunta se você deseja criptografar apenas o espaço usado ou o disco inteiro. Criptografar apenas o espaço usado é muito mais rápido, ideal para discos novos ou formatados recentemente; porém, em discos com histórico de dados, informações excluídas podem permanecer em setores livres e podem ser recuperadas se alguém acessar o disco sem criptografia.
Para unidades que já continham dados, a opção mais segura é criptografar o disco inteiro , mesmo que isso leve mais tempo. Dessa forma, até mesmo os dados apagados permanecem protegidos. Em unidades pequenas (pen drives ou SSDs de capacidade moderada), esse tempo extra geralmente é administrável.
Em relação aos algoritmos, o Windows usa XTS-AES com uma chave de 128 bits para discos internos e AES-CBC com uma chave de 128 bits para unidades externas e pen drives USB por padrão. O XTS-AES é mais moderno, considerado mais robusto em certos cenários e geralmente oferece desempenho superior.
Se você deseja aumentar o nível de segurança, pode usar o Editor de Política de Grupo Local (gpedit.msc) para especificar o uso de chaves de 256 bits para XTS-AES e AES-CBC. Teoricamente, isso aumenta a resistência a ataques de força bruta, ao custo de um consumo de recursos ligeiramente maior, embora o impacto seja mínimo em sistemas modernos.
A Microsoft oferece diversas políticas chamadas "Escolher método de criptografia de unidade e nível de criptografia para…" que permitem definir, separadamente, o algoritmo e o comprimento da chave para unidades de sistema, unidades de dados internas e unidades removíveis, adaptando-os ao sistema operacional e à sua versão.
Gerenciando o BitLocker To Go com políticas de grupo em empresas
Em ambientes corporativos, não faz sentido que cada usuário decida se deve ou não criptografar seu pen drive, como armazenar as chaves ou qual algoritmo usar. Para evitar esse caos, são utilizados os Objetos de Política de Grupo (GPOs) , por meio dos quais o administrador impõe a configuração do BitLocker To Go e automatiza o armazenamento das chaves de recuperação no Active Directory.
As políticas específicas para unidades removíveis encontram-se em: Configuração do Computador > Modelos Administrativos > Componentes do Windows > Criptografia de Unidade BitLocker > Unidades de Dados Removíveis . A partir daí, você pode, por exemplo, bloquear a gravação em unidades USB que não estejam criptografadas com o BitLocker.
A diretiva principal neste caso é " Negar acesso de gravação a unidades removíveis não protegidas pelo BitLocker ". Se você a ativar, qualquer unidade USB não criptografada será montada em modo somente leitura e o Windows avisará que o BitLocker precisa ser ativado antes que você possa salvar dados.
O assistente que se abre ao iniciar a criptografia pode ser personalizado para exibir menos opções ao usuário . Por exemplo, você pode predefinir que apenas o espaço usado ou o disco inteiro seja sempre criptografado, ou escolher um algoritmo específico, usando as GPOs "Impor tipo de criptografia de unidade em unidades de dados removíveis" e "Escolher método de criptografia de unidade e força de criptografia".
Em relação ao gerenciamento de chaves de recuperação, é comum configurar a opção " Escolher como as unidades removíveis protegidas pelo BitLocker podem ser recuperadas " e forçar o armazenamento automático das chaves no Active Directory. Se a opção "Ignorar opções de recuperação no assistente de configuração do BitLocker" também estiver selecionada, os usuários não poderão salvá-las manualmente em arquivos ou impressões.
Controle de identidade organizacional e aplicação de senhas
Outra funcionalidade interessante é a possibilidade de etiquetar unidades USB criptografadas com o identificador da organização , através da política "Fornecer identificadores únicos para sua organização". Cada unidade criptografada recebe uma etiqueta com esse ID, que pode ser uma sequência de até 260 caracteres.
Ao combinar esse identificador com a opção " Não permitir acesso de gravação a dispositivos configurados em outra organização " (incluída na mesma categoria de políticas do BitLocker To Go), você pode impedir que os usuários continuem usando unidades USB que eles criptografaram por conta própria antes da implementação da política corporativa ou que não atendam ao padrão interno.
A política " Configurar o uso de senhas para unidades de dados removíveis " é usada para ajustar a complexidade mínima das senhas do BitLocker To Go: comprimento, combinação de caracteres etc. Essas regras são normalmente coordenadas com a política geral de senhas do domínio para manter um nível consistente de segurança.
Se você também desativar a opção "Permitir que os usuários suspendam e descriptografem a proteção BitLocker em unidades de dados removíveis", você garante que ninguém poderá remover a criptografia de uma unidade USB corporativa por conta própria; somente os administradores, a partir de seus consoles, terão essa capacidade.
Essa configuração centralizada garante que a criptografia de unidades portáteis não dependa da boa vontade de cada funcionário, mas de uma política de segurança consistente aplicável em toda a organização, reduzindo significativamente o risco de vazamento de dados em caso de perda de unidades USB.
TPM, segurança de inicialização e uso do BitLocker sem TPM
O Trusted Platform Module (TPM) é um pequeno chip criptográfico integrado em muitas placas-mãe modernas que aprimora significativamente a segurança do BitLocker, especialmente quando a unidade de inicialização está criptografada. Ele gera e armazena parte das chaves de criptografia e verifica se o ambiente de inicialização não foi adulterado.
Entre suas principais funções estão a criptografia de dados e a proteção contra malware de inicialização . O TPM cria um par de chaves (pública e privada), retém parte da chave privada e verifica, durante a inicialização, se o gerenciador de inicialização e outros componentes críticos não foram alterados. Se detectar algo suspeito, pode impedir a inicialização normal.
O chip também pode ativar um modo de quarentena ao detectar uma possível vulnerabilidade, permitindo que o sistema tente repará-lo antes de inicializar normalmente. Além disso, ele serve como um repositório seguro para certificados, senhas e chaves de criptografia, muito mais robusto do que armazená-los em arquivos no disco.
Nem tudo são vantagens: o uso de TPM implica certa dependência do hardware , o que significa que uma falha no chip pode tornar os dados criptografados inacessíveis caso backups e chaves de recuperação não tenham sido preparados. Além disso, nem todos os sistemas e aplicativos são totalmente compatíveis, e o gerenciamento pode ser complexo para usuários inexperientes.
Se o seu computador não tiver um TPM ou se ainda assim quiser criptografar a unidade do sistema, pode usar a solução alternativa de ativar a política "Exigir autenticação adicional na inicialização" e marcar a caixa para permitir o BitLocker sem um TPM. Nesse caso, a inicialização será protegida usando uma unidade USB com uma chave de inicialização ou senha de pré-inicialização , que terá de ser inserida sempre que ligar o computador.
Gerenciamento avançado do BitLocker com o PowerShell
Além das ferramentas gráficas, o Windows oferece uma série de cmdlets do PowerShell para gerenciar o BitLocker e o BitLocker To Go com muito mais flexibilidade, ideal para automatizar tarefas, escrever scripts ou gerenciar dezenas de computadores simultaneamente.
O PowerShell é uma poderosa interface de linha de comando e ambiente de script que substitui os antigos arquivos .bat do MS-DOS. Através dele, você pode verificar o status da unidade, habilitar a criptografia, adicionar ou remover proteções, bloquear ou desbloquear discos e desabilitar o BitLocker, tudo usando comandos bem definidos.
Para visualizar o status de uma unidade específica, use o cmdlet Get-BitLockerVolume , que aceita o parâmetro MountPoint (por exemplo, F:). Adicionar "| fl" ao final fornecerá uma lista detalhada dos protetores configurados, a porcentagem de criptografia, o status de bloqueio e assim por diante.
O gerenciamento de recursos de segurança (senhas, chaves de recuperação, chaves de inicialização) é feito com o comando Add-BitLockerKeyProtector . Você pode adicionar um protetor de senha, um protetor de chave de recuperação (salvo como um arquivo em um local especificado), um protetor de senha de recuperação de 48 dígitos ou uma chave de inicialização armazenada em uma unidade USB.
Após configurar as proteções desejadas, a criptografia é iniciada usando o comando Enable-BitLocker , especificando a unidade com o ponto de montagem e o tipo de proteção a ser usado. O sistema começará a criptografar o disco e exibirá (ou você pode forçar a exibição com o fvenotify.exe) uma janela de progresso.
Quando você deseja bloquear, desbloquear ou configurar o desbloqueio automático de uma unidade criptografada, você tem acesso às opções Bloquear-BitLocker, Desbloquear-BitLocker, Ativar-DesbloqueioAutomático-BitLocker e Desativar-DesbloqueioAutomático-BitLocker . A opção Desbloquear-BitLocker permite que você escolha qual método de segurança deseja usar para abrir a unidade: uma senha padrão, uma senha de recuperação ou um arquivo com uma chave de recuperação.
Para desativar e descriptografar uma unidade que você não deseja mais proteger, use o Disable-BitLocker . Ao executá-lo, a unidade é descriptografada gradualmente até ficar em texto simples, e você pode monitorar o progresso por meio da caixa de notificação executando o fvenotify.exe.
Escritor apaixonado pelo mundo dos bytes e da tecnologia em geral. Adoro compartilhar meu conhecimento por meio da escrita, e é isso que farei neste blog, mostrar a vocês tudo o que há de mais interessante sobre gadgets, software, hardware, tendências tecnológicas e muito mais. Meu objetivo é ajudá-lo a navegar no mundo digital de uma forma simples e divertida.