BitLocker Verschlüsselung einrichten: Methode wählen, Wiederherstellungsschlüssel & Systemprüfung

Abstrakte Auswahl verschiedener BitLocker-Verschlüsselungsmethoden

BitLocker Teil 1 | BitLocker Teil 2 | BitLocker Teil 3

BitLocker Verschlüsselung einrichten – Kurzanleitung

BitLocker ist die in Windows integrierte Festplattenverschlüsselung und schützt Daten bei Verlust oder Diebstahl eines Geräts zuverlässig vor unbefugtem Zugriff. Die Einrichtung läuft in fünf Schritten ab:

  1. Entsperrmethode wählen – USB-Stick oder Kennwort
  2. Wiederherstellungsschlüssel sichern – ausdrucken oder als PDF speichern
  3. Verschlüsselungsumfang festlegen – belegter Speicher oder gesamtes Laufwerk (empfohlen)
  4. Verschlüsselungsmodus wählen – XTS-AES 256-Bit für Windows 10/11
  5. Systemprüfung ausführen und Neustart – Verschlüsselung startet automatisch

Wichtig: Die Entsperrmethode muss vor dem ersten Neustart konfiguriert sein – sonst startet der PC nicht mehr.

NIS-2 und Datenschutz: Warum BitLocker für Unternehmen Pflicht wird

Seit Oktober 2024 verpflichtet die EU-Richtlinie NIS-2 auch viele KMU zu nachweisbaren technischen Schutzmaßnahmen für ihre IT-Systeme. Festplattenverschlüsselung wie BitLocker gilt dabei als Basisanforderung – insbesondere für Laptops und mobile Geräte, die außerhalb des Büros genutzt werden. Unternehmen, die BitLocker noch nicht flächendeckend einsetzen, sollten das jetzt nachholen – nicht nur aus Compliance-Gründen, sondern weil ein gestohlenes unverschlüsseltes Notebook im Ernstfall zur meldepflichtigen Datenpanne wird. Mehr zu einem ganzheitlichen IT-Sicherheitskonzept für Ihr Unternehmen: IT-Sicherheit Berlin.

Auswahl der Verschlüsselungs-Methode

VORSICHT: VOR dem Neustart des Rechners und der damit verbundenen Aktivierung der BitLocker-Verschlüsselung muss zuerst eine Methode zur Legitimierung ausgewählt werden. Direkt nach Aktivierung der beiden Gruppenrichtlinien muss festgelegt werden, wie das Laufwerk entsperrt werden soll:

Bitlocker Konfigurations-Prüfung
Bitlocker Konfigurations-Prüfung

 

Nach einer kurzen Überprüfung des Betriebssystemlaufwerks folgt eine Aufforderung zur Auswahl des Verschlüsselungs-Verfahrens mit einem USB-Stick oder einem Kennwortschutz:

BitLocker-Verschlüsselungs-Verfahren
BitLocker-Verschlüsselungs-Verfahren

 

Sollte die Aktivierung von BitLocker nicht vor dem Neustart des PCs durchgeführt werden, lässt sich der PC nicht mehr starten.

Kennworteingabe Laufwerks-Verschlüsselung
Kennworteingabe Laufwerks-Verschlüsselung

 

Damit die verschlüsselte Festplatte auch beim Verlust des BitLocker-Kennwortes wieder entschlüsselt werden kann, wird jetzt ein Wiederherstellungsschlüssel erstellt. Es bieten sich verschiedene Möglichkeiten für die Sicherung des Wiederherstellungsschlüssels an. In diesem Beispiel wurde die Verschlüsselung ohne USB-Stick durchgeführt und der Schlüssel für den Fall einer Wiederherstellung in eine PDF-Datei gespeichert und zusätzlich ausgedruckt.

Wiederherstellungsschlüssel drucken
Wiederherstellungsschlüssel drucken

 

Hinweis:

Unter Beachtung des Bundesdatenschutzgesetzes und der DSGVO wird ein sicherer Aufbewahrungsort für den Wiederherstellungsschlüssel empfohlen – getrennt vom verschlüsselten Gerät, z. B. in einem abgeschlossenen Aktenschrank oder einem Passwortmanager.

Es wird empfohlen, das gesamte Laufwerk zur Steigerung der Datensicherheit zu verschlüsseln.

Speicherplatz-Auswahl
Speicherplatz-Auswahl

 

Abhängig von der installierten Windows-Version (Windows 10 ab Version 1511 oder Windows 11) die folgende Einstellung wählen:

Verschlüsselungsmodus XTS-AES
Verschlüsselungsmodus XTS-AES

 

Die BitLocker-Systemprüfung wird vor der Verschlüsselung dringend empfohlen!

BitLocker-Systemüberprüfung
BitLocker-Systemüberprüfung

 

Nach der erfolgreichen BitLocker-Systemüberprüfung wird das System neu gestartet.

Neustart vor Kryptografie-Verschlüsselung
Neustart vor Kryptografie-Verschlüsselung

 

Der PC beginnt mit der Verschlüsselung. Dies kann bei großen Datenträgern sehr lange dauern. Während des Verschlüsselungsvorgangs wird die Festplatte stark ausgelastet, mit einer Auslastung von nahezu 100%. Daher muss bei hochverfügbaren Systemen darauf geachtet werden, dass die Verschlüsselung nicht bei einem hohen Aufkommen an Datenzugriffen auf das Medium ausgeführt wird. Der PC wird vor der Verschlüsselung neu gestartet. Danach beginnt die Verschlüsselung. Bei einer SSD-Festplatte mit einer Kapazität von 446 GB nimmt dies etwa 180 Minuten Zeit in Anspruch.

Verschlüsselung läuft
Ausführung der Verschlüsselung

 

Nach Abschluss der Verschlüsselung erscheint beim nächsten Reboot vor dem P.O.S.T. des PCs (erstes Programm, das nach dem Einschalten eines Rechners gestartet wird) die Oberfläche zur Eingabe des zuvor erstellten BitLocker-Passwortes. Falls dieses Kennwort abhandenkommt, kann es mithilfe des zuvor erstellten Wiederherstellungsschlüssels in Form eines Ausdrucks wiederhergestellt werden. Der Ausdruck des Schlüssels zur Notfall-Wiederherstellung muss sicher aufbewahrt werden. Hierbei müssen die Gesetze der Bundesdatenschutzverordnung befolgt werden. Nachdem die Verschlüsselung abgeschlossen ist, kann die Verschlüsselungsart mit administrativen Rechten über die Kommandozeile mit der Eingabe ‘manage-bde -status c:’ überprüft werden:

Hinweis: XTS-AES 256-Bit bietet eine höhere Sicherheit als XTS-AES 128-Bit

Vollständig verschlüsselt
Vollständig verschlüsselt

Häufige Fragen zur BitLocker Verschlüsselung

Was ist BitLocker Verschlüsselung?

BitLocker ist die in Windows integrierte Laufwerksverschlüsselung von Microsoft. Sie verschlüsselt das gesamte Systemlaufwerk mit AES und verhindert, dass Unbefugte auf die Daten zugreifen können – auch wenn das Gerät physisch entwendet wird. BitLocker ist in Windows 10 Pro, Enterprise und Windows 11 Pro verfügbar.

Ist BitLocker für Unternehmen nach NIS-2 ausreichend?

BitLocker erfüllt die Anforderung an Verschlüsselung als technische Schutzmaßnahme im Sinne von NIS-2 und DSGVO. Für ein vollständiges Compliance-Konzept sind jedoch zusätzliche Maßnahmen erforderlich: zentrales Schlüsselmanagement über Active Directory oder Azure AD, Endpunkt-Monitoring und eine dokumentierte IT-Sicherheitsrichtlinie. Wir unterstützen Berliner KMU bei der Umsetzung: IT-Sicherheit Berlin.

Was tun, wenn der BitLocker-Wiederherstellungsschlüssel verloren geht?

Ohne Wiederherstellungsschlüssel ist ein Zugriff auf das verschlüsselte Laufwerk nicht möglich – auch für Administratoren nicht. In Active-Directory-Umgebungen kann der Schlüssel zentral in der AD-Datenbank hinterlegt werden. Ohne diese Sicherung ist das Laufwerk im Ernstfall dauerhaft gesperrt. Daher: Schlüssel immer separat vom Gerät aufbewahren.

Über den Autor

Dieser Beitrag wurde von der NETWORK ASSISTANCE GmbH erstellt.
Als IT-Dienstleister für Unternehmen ist unser Team regelmäßig auf nationalen und internationalen IT-Fachveranstaltungen vertreten,  zuletzt auch in den USA, und bringt aktuelle Entwicklungen direkt in die Praxis unserer Kunden ein.

Mehr über unser Team & unsere Arbeitsweise

Mann mit Headset und Polohemd, der am Computer sitzt und in die Kamera schaut.
Nach oben scrollen