BitLocker w firmie – szyfrowanie dysków krok po kroku

Zgubiony lub skradziony laptop z niezaszyfrowanym dyskiem to najprostsza droga do wycieku danych firmowych. BitLocker jest wbudowany w Windows i pozwala temu zapobiec praktycznie bez dodatkowych kosztów, ale źle wdrożony potrafi zablokować dostęp do danych zamiast go chronić. Pokazujemy, jak skonfigurować szyfrowanie dysków krok po kroku i uniknąć najczęstszych pułapek.

Dlaczego szyfrowanie dysku to nie jest opcja

Kradzież lub zgubienie laptopa zdarza się w każdej firmie prędzej czy później. Bez szyfrowania dysku wystarczy wymontować nośnik i podłączyć go do innego komputera, żeby odczytać wszystkie pliki, hasła zapisane w przeglądarce czy dane klientów. Z punktu widzenia RODO taki incydent trzeba zgłosić jako naruszenie ochrony danych osobowych, chyba że dysk był zaszyfrowany silnym algorytmem – wtedy ryzyko dla osób, których dane dotyczą, uznaje się za znikome.

BitLocker to funkcja wbudowana w Windows 10 i 11 w wersjach Pro, Enterprise i Education, więc w większości firm nie wymaga dodatkowych licencji. Problem polega na tym, że domyślnie jest wyłączony, a jego ręczne włączanie na każdym komputerze z osobna szybko staje się niewykonalne przy większej liczbie stacji. Dlatego warto potraktować szyfrowanie jako element szerszego hardeningu stacji roboczych Windows, a nie pojedynczy, izolowany krok.

Czego potrzebujesz zanim włączysz BitLocker

Najważniejszym elementem jest moduł TPM (Trusted Platform Module) w wersji co najmniej 1.2, a najlepiej 2.0 – to on przechowuje klucz szyfrujący w sposób odporny na wyjęcie dysku i podłączenie go do innego sprzętu. Praktycznie każdy komputer biznesowy kupiony po 2016 roku ma TPM 2.0 wbudowany w płytę główną, wystarczy go włączyć w BIOS/UEFI.

  • System w wersji Windows 10/11 Pro, Enterprise lub Education (Home nie obsługuje pełnego BitLockera).
  • Aktywny moduł TPM widoczny w konsoli tpm.msc.
  • Partycja systemowa sformatowana jako GPT z UEFI zamiast starszego BIOS/MBR.
  • Plan na przechowywanie kluczy odzyskiwania – to element, o którym najczęściej się zapomina.

Przed masowym wdrożeniem warto zrobić inwentaryzację parku sprzętowego, bo starsze urządzenia mogą wymagać aktualizacji firmware albo wymiany. Jeśli nie masz pewności co do stanu infrastruktury, taki przegląd można zlecić w ramach wsparcia IT, zanim ruszysz z wdrożeniem na całą firmę.

Włączanie BitLockera ręcznie i przez GPO

Na pojedynczym komputerze wystarczy otworzyć Panel sterowania, wybrać Szyfrowanie dysków BitLocker i kliknąć Włącz BitLockera dla wybranego dysku. System poprosi o wybór metody zapisania klucza odzyskiwania oraz o wskazanie, czy szyfrować tylko zajęte miejsce (szybsze, dobre dla nowych komputerów), czy cały dysk (bezpieczniejsze dla urządzeń już używanych).

W środowisku z Active Directory najlepiej skonfigurować zasady grupy (GPO) w lokalizacji Konfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Szyfrowanie dysków BitLocker. Kluczowe ustawienia to wymuszenie zapisu kluczy odzyskiwania w usłudze AD DS oraz wybór algorytmu szyfrowania – zalecany jest XTS-AES 256-bit dla nowych wdrożeń. Dzięki GPO szyfrowanie uruchomi się automatycznie przy pierwszym logowaniu użytkownika, bez konieczności ręcznej konfiguracji na każdej stacji.

  1. Utwórz dedykowany obiekt GPO dla polityki BitLocker.
  2. Włącz wymuszanie zapisu kluczy w AD DS przed rozpoczęciem szyfrowania.
  3. Ustaw metodę szyfrowania i minimalną wersję TPM.
  4. Przetestuj politykę na grupie pilotażowej, zanim obejmiesz nią całą organizację.

Zarządzanie kluczami przez Intune – wygodniejsza opcja dla MŚP

Jeśli firma korzysta z Microsoft Entra ID i Intune, konfiguracja jest prostsza i lepiej sprawdza się przy pracy zdalnej, bo nie wymaga łączności z lokalną domeną AD. Wystarczy utworzyć profil konfiguracji urządzenia typu Endpoint protection z włączoną kategorią BitLocker i przypisać go do grupy urządzeń. Klucze odzyskiwania trafiają wtedy automatycznie do Entra ID, a użytkownik może samodzielnie je odzyskać przez portal My Account, bez angażowania działu IT.

To rozwiązanie dobrze łączy się z polityką zgodności urządzeń, którą opisaliśmy w artykule o konfiguracji Microsoft Intune krok po kroku – możesz na przykład zablokować dostęp do poczty firmowej urządzeniom, które nie mają włączonego szyfrowania. Taka kombinacja compliance i szyfrowania jest szczególnie istotna, jeśli w firmie funkcjonuje polityka pracy na prywatnym sprzęcie, opisana w naszym poradniku o BYOD w firmie.

Najczęstsze błędy przy wdrażaniu szyfrowania

Najgroźniejszy scenariusz to szyfrowanie dysku bez zapisania klucza odzyskiwania w żadnym centralnym miejscu. Po aktualizacji BIOS, wymianie płyty głównej albo błędzie systemu BitLocker może zażądać podania 48-cyfrowego klucza – jeśli nikt go nie zapisał, dane na dysku są nie do odzyskania. Zanim zaczniesz szyfrowanie na produkcyjnych komputerach, sprawdź, czy klucze faktycznie trafiają do AD DS lub Entra ID, testując to na jednej maszynie.

  • Brak testu procedury odzyskiwania klucza – warto raz na kwartał sprawdzić, czy administrator potrafi go odnaleźć.
  • Szyfrowanie dysków w laptopach bez podłączonego zasilania, co przy przerwie w prądzie może uszkodzić proces.
  • Pomijanie dysków zewnętrznych i pendrive'ów, dla których służy BitLocker To Go.
  • Brak spójnej polityki, kto ma dostęp do bazy kluczy odzyskiwania w firmie.

Dobrze zaprojektowana polityka szyfrowania powinna też uwzględniać serwery plików i kopie zapasowe – jeśli backup trafia na zewnętrzny nośnik lub do serwerowni, warto zadbać o spójne zabezpieczenie całej infrastruktury w ramach utrzymania serwerów, nie tylko stacji roboczych.

Porównanie metod zarządzania kluczami odzyskiwania BitLocker
MetodaGdzie przechowywane kluczeNajlepsza dla
Ręczna (plik/USB)Lokalnie u użytkownika lub w dziale ITPojedynczych komputerów, małych firm bez AD
Active Directory (GPO)Obiekt komputera w AD DSFirm z lokalną domeną i serwerownią
Microsoft Entra ID / IntuneChmura Microsoft, dostęp przez portal My AccountFirm z pracą zdalną i urządzeniami poza domeną

Wdróż szyfrowanie dysków bez ryzyka utraty danych

Pomożemy skonfigurować BitLocker na wszystkich firmowych komputerach, zabezpieczyć klucze odzyskiwania i dopasować politykę szyfrowania do struktury Twojej sieci – od pojedynczego biura po środowisko z Intune i Active Directory.

Zapytaj o wdrożenie Bezpłatna konsultacja