Quali sono i principali vantaggi del componente aggiuntivo Bitdefender GravityZone Full Disk Encryption?
Gestione centralizzata – Politiche di crittografia e chiavi dalla console GravityZone.
Crittografia nativa – Gestisce BitLocker su Windows e FileVault su macOS.
Recupero delle chiavi – Le chiavi di recupero memorizzate sbloccano i volumi in caso di password dimenticate.
Autenticazione pre-avvio – Blocca l’accesso al disco prima dell’avvio del sistema operativo.
Reportistica sulla crittografia – Report di stato per singolo dispositivo utilizzabili come prova di audit.
Nota importante – Le unità rimovibili e gli endpoint Linux non vengono crittografati.
Gestione di BitLocker – Crittografa i volumi di avvio e quelli non di avvio sui dischi fissi di Windows.
FileVault e diskutil – Crittografa i volumi di avvio e quelli non di avvio sugli endpoint macOS.
Recupero centralizzato delle chiavi – Il Centro di controllo archivia le chiavi di recupero per i volumi bloccati.
Autenticazione pre-avvio – È richiesta una password prima del caricamento del sistema operativo su Windows.
Rapporti sullo stato della crittografia – Rapporti per singolo endpoint che indicano quali volumi sono crittografati.
Importante – Le unità rimovibili, le chiavette USB e gli endpoint Linux rimangono non crittografati.
Full Disk Encryption è un modulo opzionale di GravityZone che attiva e supervisiona la crittografia già integrata in Windows e macOS, gestita tramite criteri dallo stesso Control Center utilizzato per la protezione degli endpoint. Si integra con qualsiasi prodotto GravityZone per endpoint, inclusi i livelli che Bitdefender ha rinominato nel 2022, quando GravityZone Ultra è diventato Business Security Enterprise e Advanced Business Security è stato sostituito da Business Security Premium.
Nessuna console aggiuntiva – Le politiche di crittografia sono integrate accanto a quelle antimalware nel Centro di controllo.
Nessun agente aggiuntivo – L’agente per endpoint già installato esegue le operazioni di crittografia.
Chiavi di ripristino depositate in custodia – L’help desk sblocca un laptop senza doversi recare presso l’utente.
Implementazione basata su politiche – Un’unica politica crittografa tutte le unità fisse nell’ambito di applicazione.
Prove di audit – I report esportabili mostrano lo stato della crittografia del disco per ogni dispositivo.
AES-256 nativo – Utilizza la crittografia del sistema operativo anziché driver di disco proprietari.
L’idoneità dipende dal tipo di dispositivo piuttosto che dal numero di dipendenti. Qualsiasi organizzazione con laptop che escono dall’edificio è esposta allo stesso rischio di furto e smarrimento, quindi sia uno studio di architettura con cinque persone che un’azienda manifatturiera con 500 dipendenti ne traggono vantaggio. La pressione normativa, al contrario, dipende dal settore e dalle dimensioni, ed è qui che emerge la differenza.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raramente | Per settore | Per settore |
| NIS 2 nell'Unione europea | ✕ | Per settore | Per settore |
| Questionario sulla sicurezza dei grandi clienti | Spesso | ✓ | ✓ |
| Deposito centrale delle chiavi e prova di crittografia | Utile | ✓ | ✓ |
| Questo prodotto è adatto a | ✓ | ✓ | Parzialmente |
L’obbligo di segnalazione previsto dalla legge riveduta sulla sicurezza dell’informazione si applica ai gestori di infrastrutture critiche, non a tutte le aziende; pertanto, la maggior parte delle PMI ne è interessata indirettamente tramite i propri clienti piuttosto che direttamente per legge. Chi rientra nel campo di applicazione è tenuto a segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, il che significa che qualcuno deve essere in grado di stabilire rapidamente se i dati presenti su un dispositivo smarrito o rubato fossero leggibili. La crittografia completa del disco supporta proprio questa fase: il rapporto sullo stato della crittografia mostra, per dispositivo e per volume, se il disco fosse crittografato in quel momento, il che costituisce la prova che trasforma una possibile violazione dei dati in un non-evento documentato. Ciò che non fa è rilevare l’incidente, produrre il rapporto o indicare quali dati siano usciti dal dispositivo attraverso la rete, poiché protegge solo i dati inattivi su un dispositivo spento o bloccato e non ha visibilità sui processi in esecuzione o sul traffico. Il rilevamento, gli avvisi e la ricostruzione forense della cronologia provengono dai componenti di protezione degli endpoint e EDR del prodotto GravityZone di base, non da questo modulo. Il presente testo costituisce una panoramica pratica e non una consulenza legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, dovrete rivolgervi ai vostri consulenti legali.
Nessun prodotto software rende un’organizzazione conforme alla direttiva NIS 2, poiché la direttiva riguarda la responsabilità della direzione, l’analisi dei rischi e i processi, non la presenza di uno strumento specifico. La direttiva NIS 2 richiede alle entità che rientrano nel suo ambito di applicazione di implementare misure di gestione del rischio in diverse categorie, tra cui la gestione degli incidenti, la continuità operativa e il backup, la sicurezza della catena di approvvigionamento, il controllo degli accessi, la gestione delle risorse e l’uso della crittografia e della crittografia dei dati, ove opportuno. Questo add-on rientra in una di queste categorie: fornisce crittografia per i dati inattivi su workstation e laptop gestiti, con custodia documentata delle chiavi e un rapporto sullo stato per ogni dispositivo che un revisore può consultare. Non apporta alcun contributo alla gestione degli incidenti, al backup e al ripristino, alla valutazione della catena di fornitura o alla gestione delle identità e degli accessi, e non copre i dati in transito, i dati archiviati nel cloud o i dati su server i cui dischi non sono gestiti dal modulo. Consideratelo come prova per la voce relativa alla crittografia e pianificate le altre categorie separatamente.
Sì, per una serie ristretta ma frequente di domande. Risponde a domande relative all’eventuale utilizzo della crittografia completa del disco sui laptop aziendali, all’algoritmo applicato, al fatto che la crittografia sia imposta centralmente anziché lasciata agli utenti, a chi detiene le chiavi di ripristino e alla possibilità di produrre un rapporto a livello di dispositivo che attesti lo stato in una data specifica. Queste sono solitamente le prime quattro o cinque domande sulla crittografia presenti in una valutazione dei fornitori, e la possibilità di allegare un rapporto esportato invece di scrivere una dichiarazione di garanzia in forma di testo abbrevia notevolmente lo scambio. Non risponde invece a domande relative alla crittografia di chiavette USB e supporti rimovibili, alla crittografia dei server Linux, alla crittografia delle e-mail o del trasferimento di file, alla crittografia di database o backup, alle politiche di rotazione delle chiavi che vanno oltre quanto fornito nativamente da BitLocker e FileVault, né alla crittografia certificata FIPS 140, poiché Bitdefender dichiara che il modulo non è conforme allo standard FIPS. Non dice nulla nemmeno riguardo al rilevamento, alla registrazione o alla risposta agli incidenti, che costituiscono sezioni separate del questionario. Per colmare le lacune più evidenti, la soluzione più pratica è rimanere all’interno della famiglia GravityZone piuttosto che aggiungere un secondo fornitore: Device Control nel prodotto base blocca o limita le unità di archiviazione USB che non è possibile crittografare, mentre Patch Management, Email Security e la funzionalità EDR presenti in Business Security Premium o Business Security Enterprise coprono le sezioni relative alle vulnerabilità, alla posta elettronica e al rilevamento. La crittografia lato server e dei supporti rimovibili rimane effettivamente al di fuori di questo prodotto e richiede uno strumento diverso.
La limitazione più rilevante riguarda l’ambito di applicazione: il modulo crittografa i volumi di avvio e quelli non di avvio sui dischi fissi di desktop e laptop, e Bitdefender afferma chiaramente che le unità rimovibili non vengono crittografate, pertanto le chiavette USB e i dischi esterni rimangono un canale aperto che deve essere gestito tramite Device Control o un prodotto separato. La copertura è limitata a Windows e macOS, poiché il modulo gestisce BitLocker, FileVault e diskutil; gli endpoint Linux e i server Linux non possono essere crittografati tramite questo modulo, e su Windows Server BitLocker non è installato di default e deve essere aggiunto da un amministratore prima che il modulo possa funzionare. Se il parco dispositivi utilizza già un prodotto di crittografia di terze parti, tali dischi devono essere completamente decrittografati con lo strumento esistente prima che GravityZone possa subentrare, il che rappresenta un vero e proprio progetto su un ambiente di grandi dimensioni piuttosto che una semplice operazione da eseguire con un clic. Due aspetti minori causano segnalazioni ricorrenti all’assistenza: il modulo non è conforme allo standard FIPS 140, il che lo esclude nei casi in cui il contratto con il cliente richieda una crittografia certificata; inoltre, l’inserimento della password pre-avvio utilizza un layout di tastiera statunitense, per cui le password contenenti caratteri presenti su un layout svizzero-tedesco, francese o italiano non verranno accettate al prompt pre-avvio, anche se sono corrette.
GravityZone memorizza la chiave di ripristino per ogni volume crittografato nel Control Center, e un amministratore può recuperarla tramite il Recovery Manager nell’inventario di rete. L’utente legge l’ID di ripristino dalla schermata pre-avvio, l’amministratore lo cerca e restituisce la chiave, e il computer si avvia senza bisogno di reinstallare il sistema o di recarsi sul posto.
Sì. Bitdefender supporta BitLocker versione 1.2 e successive sugli endpoint Windows sia con che senza Trusted Platform Module, il che è importante per i desktop meno recenti e per le macchine virtuali prive di TPM. Le eccezioni documentate sono Windows 7 e Windows Server 2008 R2, dove è richiesto un TPM di versione 1.2 o superiore.
Sì, ma con un prerequisito: BitLocker non fa parte dell’installazione predefinita di Windows Server e deve essere prima aggiunto come funzionalità da un amministratore. Una volta installato BitLocker, il server viene gestito dalla stessa politica delle workstation. I server Linux non possono essere crittografati tramite questo modulo in nessuna configurazione.
Gestisce la crittografia BitLocker e FileVault sugli endpoint Windows e macOS dalla console GravityZone. Richiede un prodotto GravityZone di base.
Componente aggiuntivo Bitdefender GravityZone per la crittografia completa del disco, Bitdefender, GravityZone, crittografia completa del disco, gestione di BitLocker, FileVault, deposito delle chiavi di ripristino, crittografia degli endpoint
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies