none
Bitlocker PINの利用のメリット、デメリット。利用を強く推奨します? RRS feed

  • 質問

  • Windows 10でTPMチップ付きPCでBitlockerを有効にしていますが、PINを利用すべきかどうかで悩んでいます。

    つきあいのあるITベンダーさんなどに、Bitlocker PINの利用について聞いても、明確な答えがなく、実際にPINを利用していないケースが多いように感じました。実際にMSもグループポリシーで有効にしないといけない程度の重要性なのかとも思いました。

    質問は、毎回起動時にBitlockerのPINを入力することが煩わしいとの理由もあり、あまりエンドユーザから好意的に受け取られてませんし、

    Bitlocker PINを利用するメリット、利用しないメリットに関して、ご意見あれば教えていただけますでしょうか。

    どうぞ宜しくお願い致します。



    Koji Uchida

    2019年1月14日 5:13

回答

  • TMP 搭載の PC の場合、OS ディスクは Bitlocker 暗号化されていても起動時に TMP から復号キーが取り出されて自動的に読み出し可能になりますから、Windows へのサインイン資格情報を突破すれば暗号化されたデータの読み取りが可能です。したがってディスクをデバイスから取り外したり別の OS でブートするような攻撃には耐性がありますが、Windows アカウント自体への攻撃への耐性はありません。

    これに対して PIN を加えることで OS ブート前に一段階の認証が必要になります。PIN はデバイスに固有で Windows アカウントとは無関係なので、万一 Windows アカウントが漏れる(あるいはドメイン環境などで日常的な利用者以外でもデバイスにサインイン可能な)ようなことがあっても、PIN を知らなければ OS のブート自体出来ませんので、よりセキュアな環境になることは間違いありません。

    ただし書かれているように操作が増えることによる煩わしさもありますから、総合的な判断として採用するかどうかを考えるべき設定ではあると思います。


    Hebikuzure aka Murachi Akira

    • 回答としてマーク Koji Uchida 2019年1月16日 5:26
    2019年1月15日 0:58

すべての返信

  • TMP 搭載の PC の場合、OS ディスクは Bitlocker 暗号化されていても起動時に TMP から復号キーが取り出されて自動的に読み出し可能になりますから、Windows へのサインイン資格情報を突破すれば暗号化されたデータの読み取りが可能です。したがってディスクをデバイスから取り外したり別の OS でブートするような攻撃には耐性がありますが、Windows アカウント自体への攻撃への耐性はありません。

    これに対して PIN を加えることで OS ブート前に一段階の認証が必要になります。PIN はデバイスに固有で Windows アカウントとは無関係なので、万一 Windows アカウントが漏れる(あるいはドメイン環境などで日常的な利用者以外でもデバイスにサインイン可能な)ようなことがあっても、PIN を知らなければ OS のブート自体出来ませんので、よりセキュアな環境になることは間違いありません。

    ただし書かれているように操作が増えることによる煩わしさもありますから、総合的な判断として採用するかどうかを考えるべき設定ではあると思います。


    Hebikuzure aka Murachi Akira

    • 回答としてマーク Koji Uchida 2019年1月16日 5:26
    2019年1月15日 0:58
  • PINの利用は、PCの使用方法によってメリット、デメリットあるかと思います。
    社外持ち出しが多いPCだと、盗難や紛失に備え、PINの利用をしたほうがいいでしょう。
    逆に社内のみの利用で、持ち出しが不可(デスクトップPC等)であれば、操作が増える煩わしさがあるので、不要かなと思います。

    2019年1月15日 3:31
  • メリットやデメリットについては、hebikuzureさんや、Jolean.kさんが書かれている通りかと思います。

     

    一応、MicrosoftのBitlockerの技術文書にも、その様な旨が書かれていますので参考まで。

     

    Overview of BitLocker Device Encryption in Windows 10 Manage passwords and PINs

    https://docs.microsoft.com/en-us/windows/security/information-protection/bitlocker/bitlocker-device-encryption-overview-windows-10#manage-passwords-and-pins

     

    以下抜粋

    ===========================================

    When BitLocker is enabled on a system drive and the PC has a TPM, you can choose to require that users type a PIN before BitLocker will unlock the drive. Such a PIN requirement can prevent an attacker who has physical access to a PC from even getting to the Windows logon, which makes it virtually impossible for the attacker to access or modify user data and system files.

    ===========================================

    2019年1月15日 9:35
  • 有難うございます。なるほど、納得致しました。

    「セキュリティに絶対はない」総合的な判断が必要だと理解致しました。有難うございました。


    Koji Uchida

    2019年1月16日 5:28
  • 有難うございます。社内、社外持ち出し用PCでポリシーを分けるというアイデア、ぜひ参考にさせていただきます。

    Koji Uchida

    2019年1月16日 5:28
  • MS公式文書を教えていただき有難うございます。参考にさせていただきます。


    Koji Uchida

    2019年1月16日 5:29