Een gestolen of verloren laptop is vervelend, een laptop met onbeschermde bedrijfsgegevens kan voor een onderneming duur uitpakken. Naast softwareoplossingen zoals firewalls en virusbescherming bieden robuuste laptops een reeks fysieke en firmwaregebonden beschermingsmechanismen: SSD-versleuteling volgens OPAL 2.0, het Kensington-slot, een volgens NIST-richtlijnen beveiligde BIOS, een TPM-2.0-chipmodule en vingerafdrukscanners. Dit artikel stelt de vijf mechanismen voor, vergelijkt hun beveiligingsniveaus en toont welke daarvan de actuele Durabook-laptops volgens gegevensblad bieden.
OPAL is een standaard voor het beheer van zelfversleutelende drives. De actuele versie voor notebooks is OPAL 2.0: een softwaregestuurde versleuteling waarvan de rekenlast naar de SSD zelf wordt uitbesteed en daarmee de CPU ontlast. OPAL 2.0 is compatibel met alle gangbare besturingssystemen en biedt een centraal beheerbaar beveiligingsbeleid inclusief wachtwoordherstel en gebruikersbeheer. Het nadeel ten opzichte van een volledig hardwaregebaseerde versleuteling: OPAL 2.0 biedt niet dezelfde allesomvattende bescherming, maar kan tijdens gebruik flexibeler worden beheerd.
Het Kensington-slot is een beveiligingskabel met slot, waarmee mobiele apparaten aan een vast punt kunnen worden verankerd. Het beveiligingsmechanisme werd al in 1992 ontwikkeld, maar tot vandaag dragen alle vergelijkbare sloten deze benaming. Hoogwaardige uitvoeringen beschikken over speciaal gepositioneerde bussen, zodat gewelddadig uitbreken het apparaat onbruikbaar maakt in plaats van alleen het slot los te maken. Het nadeel: de stalen kabel is met een zijkniptang door te knippen, en zonder een solide verankering op de werkplek biedt het slot nauwelijks bescherming.
Het National Institute of Standards and Technology (NIST) publiceert beveiligingsrichtlijnen voor BIOS-implementaties. Een daarnaar beveiligde BIOS herkent ongeautoriseerde wijzigingen aan de eigen code, die tijdens het opstartproces het uitvoeren van kwaadaardige software mogelijk zouden kunnen maken, en meldt kritieke configuratiewijzigingen. Dit beschermingsmechanisme grijpt daarmee in vóór de eigenlijke start van het besturingssysteem en dicht een gat dat pure softwareoplossingen niet kunnen afdekken.
Trusted Platform Module (TPM) duidt een kleine fysieke chip op het moederbord aan, die als extra beveiligingsanker dient. TPM 2.0 verzorgt onder meer de schijfversleuteling, de bescherming tegen firmwaremanipulatie door BIOS-rootkits, de biometrische authenticatie en de overdracht van de systeemstatus bij toegang tot clouddiensten. Een nadeel vanuit gebruikersperspectief: de controlemogelijkheden over de in het TPM opgeslagen sleutels zijn beperkt, wat bij apparaatuitval of -vervanging tot extra werk kan leiden.
Een vingerafdrukscanner biedt hoog bedieningsgemak en een betrouwbare identificatie, zonder dat gebruikers wachtwoorden hoeven te onthouden. In de praktijk komen bij het uitlezen af en toe herkenningsfouten voor, en vingerafdrukken zijn in beginsel na te bootsen. Voor het dagelijks gebruik met een gematigde beveiligingsbehoefte is de gemakswinst ten opzichte van wachtwoorden desondanks aanzienlijk; voor zeer gevoelige omgevingen moet de vingerafdrukscanner met een extra factor worden gecombineerd, bijvoorbeeld een smartcardlezer.
Volgens gegevensblad verschillen de drie actuele Durabook-laptops aanzienlijk in hun beveiligingsuitrusting. De Durabook S14I combineert standaard een smartcardlezer met een TPM-module. Bij de Durabook S15 kunnen een vingerafdrukscanner en een smartcardlezer optioneel via de configurator worden toegevoegd. De oudere Durabook S15AB biedt TPM 2.0, een Kensington-slot en optioneel een smartcardlezer als uitrusting.
Zowel de Durabook S15 als de Durabook S14I zetten in op Intel®-processoren met vPro™-ondersteuning. vPro™ zelf is geen versleutelings- of toegangsbeveiligingsmechanisme, maar maakt het centraal op afstand beheren en configureren van een apparaatvloot mogelijk, wat beveiligingsbeleid bedrijfsbreed afdwingbaar maakt, zonder elk apparaat afzonderlijk te hoeven bezoeken. Dat is vooral bij robuuste laptops in het veld relevant, omdat fysieke toegang voor IT-personeel vaak maar zelden mogelijk is.
Naast gegevensversleuteling speelt bij robuuste laptops ook fysieke toegangsbeveiliging een rol: wie een apparaat met verwisselbare accu in het veld inzet, moet erop letten dat de accuvaksluiting niet zonder gereedschap te openen is. Even relevant zijn deactiveerbare USB-poorten, waarmee ongeautoriseerde gegevensoverdracht via USB-stick kan worden verhinderd, mits het betreffende besturingssysteem of aanvullende beheersoftware dit ondersteunt. Voor apparaten met optionele RS232- of RJ45-aansluiting geldt hetzelfde principe: een niet-benodigde aansluiting kan doorgaans via beleid worden gedeactiveerd, in plaats van permanent open te laten staan.
Geen van de hier beschreven beveiligingsfuncties vervangt een regelmatige gegevensback-up. TPM-2.0-versleutelde gegevens zijn weliswaar beschermd tegen ongeautoriseerde toegang, maar bij een defect van de TPM-chip of de SSD zelf zijn ze zonder back-up net zo onherstelbaar verloren als onversleutelde gegevens. Voor het veldgebruik is daarom een geautomatiseerde back-up naar een centrale server aan te bevelen, zodra een apparaat weer netwerktoegang heeft, in plaats van uitsluitend op lokale versleuteling te vertrouwen.
Naast de pure vingerafdrukscanner ondersteunen actuele Windows-versies de biometrische aanmelding via Windows Hello, die vingerafdruk- of gezichtsherkenning aan de TPM-module koppelt. Daardoor wordt de biometrische sleutel niet in het besturingssysteem zelf, maar in het TPM opgeslagen, wat de bescherming ten opzichte van pure softwareoplossingen extra verhoogt. Voor ondernemingen met veel mobiele medewerkers vermindert dat bovendien de supportlast die anders door vergeten wachtwoorden ontstaat.
Voor gebruik met gematigd gevoelige gegevens volstaat vaak een combinatie van OPAL-2.0-versleuteling en wachtwoordbeveiliging. Wie apparaten in de buitendienst of op bouwplaatsen inzet, waar diefstal waarschijnlijker is, moet aanvullend een Kensington-slot en TPM 2.0 inplannen. Voor zeer gevoelige omgevingen met strenge compliance-eisen, bijvoorbeeld in de gezondheidszorg of bij overheden, is de volledige combinatie van TPM 2.0, smartcardlezer en centraal vPro™-beheer aan te bevelen. De volgende vuistregel helpt bij de indeling: hoe groter het aantal apparaten in de vloot en hoe hoger de beveiligingsbehoefte van de verwerkte gegevens, hoe eerder de extra inspanning voor smartcard-infrastructuur en centraal beheer loont ten opzichte van een pure wachtwoordoplossing.
De apparaten van RobustBook kunnen afhankelijk van het model met de hier beschreven beveiligingsfuncties worden geconfigureerd. Wij bieden met de Durabook S14I, de Durabook S15 en de Durabook Z14I robuuste laptops voor het buitenwerk aan, allemaal met aluminium-magnesium behuizing en MIL-STD-810H-certificering. Voor advies over de passende beveiligingsuitrusting voor uw branche en uw compliancebehoefte staat het team via de contactpagina ter beschikking.