PAHA KYSYMYS
24.8.2010, 10:30Miksi BitLockerilla ei voi salata ilman tpm-piiriä?

Tässä lukijalta tulleessa Pahassa kysymyksessä pureudutaan tällä kertaa BitLocker-kryptauksen saloihin. Vastauksesta selviää myös minne salausavaimet tallentuvat, kuinka niitä käytetään ja miksi BitLocker ei käytä käyttäjän muistettavaa salasanaa.
Vastauksen antaa Microsoftin tietoturvajohtaja Kimmo Bergius.
Miksi BitLocker-salausta ei voi tehdä ilman tpm-piiriä (Trusted Platform Module) tai usb-muistitikkua järjestelmäosiolle, kuten useimmissa muissa kiintolevyn salaustuotteissa?
Aiemmat Pahat kysymykset löytyvät täältä.
Periaatteessa BitLockeria voi käyttää myös ilman tpm-piiriä ja usb-muistitikkua. Tällöin käyttäjän on kuitenkin jokaisen käynnistyskerran yhteydessä kirjoitettava BitLockerin määrityksen yhteydessä luotava palautussalasana, joka on 48 numeroa pitkä, ja varmasti liian pitkä ulkoa muistettavaksi.
BitLocker-salaus vaatii salausavaimen, jonka avulla levyllä olevat tiedot salataan ja salaus vastaavasti puretaan. Varsinainen salausavain tallennetaan salattuna umpilevyn osiolle, joka ei ole salattu (Windows 7:ssa käyttöjärjestelmän asennus muodostaa automaattisesti tämän salaamattoman 100 megatavun kokoisen osion). Käynnistyksen yhteydessä salattu avain puretaan levyltä ja sen salaus puretaan käyttämällä joko tpm-piiriä tai usb-muistitikulle tallennettua salausavainta.
Avaimen salauksen purkaminen voitaisiin toki tehdä myös niin, että käyttäjä antaisi jonkin salasanan käynnistyksen yhteydessä ja avaimen salaus purettaisiin sen avulla. BitLockerin kehittäjätiimi on kuitenkin katsonut, että pin-koodin tai muutaman merkin salasanan käyttäminen ei tarjoa riittävää salausta avaimelle, vaan se on liian helposti purettavissa.
Toisaalta kannattaa muistaa, että BitLocker on ensisijaisesti tarkoitettu kannettavien tietokoneiden tietojen suojaamiseen, ja lähes kaikki organisaatiokäyttöön tarkoitetut kannettavat tietokoneet on jo nykyään varustettu tpm-piirillä.
Yleistietoja BitLockerista löytyy täältä.
Tietoa ylläpitäjille BitLockerin käyttöönotosta ja hallinnasta (englanninkielisiä) löytyy täältä. Tietoa BitLockerin jakamisesta suurempiin organisaatioihin löytyy täältä.

Olisiko sinulla ohjelmistojätille hankala kysymys? Lähetä kysymyksesi meille.
Tietoviikko valitsee kysymysten joukosta tiukimmat ja penää niihin vastauksen Microsoftilta. Asiattomat ja alatyyliset lohkaisut jätetään luonnollisesti huomiotta. Suosikkejamme ovat erityisesti yrityskäyttäjää koskettavat aiheet.
PAHA KYSYMYS
19.5.2011 9:39Miten on ARM-tuen laita?
Tämänkertainen Paha kysymys iskee Windowsin ARM-versioon ja sovellusten tulevaisuuteen. Onko sitä? »
PAHA KYSYMYS
21.2.2011 13:02Miksi käyttäisimme Officea kun Googlen Appsitkin ovat olemassa?
Niin, tosiaan. Tom Toivonen kertoo, miksi Office on hänen mielestään edelleen hintansa väärti. »
PAHA KYSYMYS
16.11.2010 13:20Onko Office 2010 -tuotetunnuskortti heitettävä roskiin, jos läppäriini onkin esiasennettu 2007-versio?
PAHA KYSYMYS
31.5.2010 9:11Miksei Microsoft ole tehnyt verkkokaupparatkaisua?
Kysymykseen vastaa tuote- ja ratkaisupäällikkö Arto Rämö Microsoftilta. »


