Bitlocker hacked?!
AI generated picture of a broken lock in front of a computer.

Bitlocker hacked?!

The good, the bad, the ugly

As of recent a youtube video has been released under the title "Breaking Bitlocker - Bypassing the Windows Disk Encryption (youtube.com)".

There are a couple of fundamental issues that I would like to comment on to document what is really going on and call for other experts to chime in.

First off the title:

It is NOT Bitlocker which got broken, but anything that relies on the trusted communication of the CPU and TPM. So it actually should read: "Breaking security of distinct, external TPM's." But obviously this would not generate as many clicks so it is more efficient to claim that Bitlocker (as per sé) got proven to be insecure. Which in the end it isn't.

Second:

Following the above it has already been communicated by Microsoft during the launch of Windows 11 22H2 that hardware can be compromised. The communication of a CPU and an external TPM may be sniffed if people are careless with their PC and do not upgrade soft- and hardware at meaningful times.

It was just a matter of time that someone finds an inexpensive way to do so. It is a surprise to me that it took a year though.

Third:

The exposed design flaw is NOT in Bitlocker (as I already pointed out above) but in the design of what I would refer to an old PC design. A PC design in which security is compromised over profitability. A design in which a TPM is on a discrete chip outside the CPU. Obviously that means that any communication of the two can be sniffed. Any key can be derived. Any solution which puts trust into the TPM can be exploited.

Microsoft and hardware partners are pointing out since long, that a better implementation is to keep the TPM inside the core CPU die or even better put it in the CPU itself. As Microsoft we have created the concept of a TPM run as software (Microsoft Pluton security processor - Windows Security | Microsoft Learn).

People who are complaining about security being weak but in parallel do complain about the Windows 11 need for a TPM 2.0 are not doing customers or our industry a favor.

Four:

In the beforementioned announcement of Windows 11 22H2 Microsoft also released Personal Data Encryption. PDE keeps users' data safe even if Bitlocker has been compromised. Read about PDE: Personal Data Encryption (PDE) - Windows Security | Microsoft Learn

Five: The wrong mole to whack.

Instead of hitting a hammer on the security concepts people should hit those who remain on a "never change a running system" philosophy rather than adopting "manage the change" paradigm. Keeping old devices, old OS and applications is the biggest threat to IT security (next to careless, uneducated users with high system privileges). People delaying an upgrade to Windows 11 and raising concerns about high device acquisition cost should consider a change of mind and choose a device as a service strategy so that innovations can be adopted swiftly.

My last point: the social media bubble

People referring to the video above without providing context do not expose a carefully crafted growth mindset. Putting things in context and starting a meaningful discussion on how things could be better, would suit everybody a great deal.

If you have enough time to repost the youtube video, think again on HOW you do it. Do you provide a state of the art solution or is it just you want to impress someone with less knowledge around the true issue underneath?

Dominique (Dom) C?té ... feel free to add your 2cts


Julian Sperling

Entra ID | M365 | PowerShell | Nur Stephen King macht Horror aus IT

1 年

Ich finde es komisch, sich über spin und messaging in Sozialen Medien zu beschweren, und dann die wichtigsten Punkten des Videos zu ignorieren. Es greift meines Erachtens nicht BitLocker direkt an - die wichtigste Message war es, dass sich bei Bitlocker nicht auf den TPM verlassen werden kann, wenn man ein altes Notebook hat bzw. nicht ganz sicher ist, dass alle Systeme ein CPU Integrierten TPM haben. Offensichtlich war vielen nicht bewusst, dass BitLocker Umgangen werden kann (selbst verschuldet oder nicht) - entsprechend finde ich es gut, dass es jetzt einen Weckruf gab, die Sicherheit zu erh?hren. Wie bereits richtig beschrieben wurde, in der heutigen Zeit sind überschriften nun mal aus notwendigkeit rei?erisch, weil sonst keiner den entsprechenden Inhalt findet. Wer dann aber rein Anhand der überschrift zu Ergebnissen kommt ist meiner Meinung nach selbst Schuld - egal zu welchem Thema im Leben gilt es, auf den Inhalt zu achten und nicht nur den Anschein!

Kai Osthoff

KI mit und ohne Copilot, Microsoft 365 und Automatisierung

1 年

Danke! Man muss wirklich überdenken, wie geteilte Informationen bei anderen Personen ankommen.

Sven T. Eidenhardt was ist Deine Meinung? Als LinkedIn Top Voice w?re diese hier gern gesehen...

回复
Dominique (Dom) C?té

SoloPro: Business Class IT zum Economy Preis - speziell für GründerInnen und KMU. #MSFTFanBoi

1 年

Danke für die Einordnung. ??

要查看或添加评论,请登录

Joachim Krone的更多文章

  • Microsoft Stellungnahme zum CRA

    Microsoft Stellungnahme zum CRA

    Deutsche Zusammenfassung von Microsoft-Policy-Paper-Cyber-Resilience-Act-January-2023.pdf generiert durch Microsoft…

    1 条评论
  • WBSC Webinar zu Windows Copilot

    WBSC Webinar zu Windows Copilot

    Ich habe unter Einsatz von YoutubeDigest diese Zusammenfassung erstellt. Die Inhalte stammen von Manfred Helber und…

  • Hyper-V Webinare im September

    Hyper-V Webinare im September

    Manfred Helber führt im September eine Serie von Webinaren zum Thema Hyper-V in Windows Server 2022 durch und gibt auch…

  • WBSC Vortrag zu Windows 11 Security

    WBSC Vortrag zu Windows 11 Security

    Windows 11: Eine neue ?ra der Sicherheit und Schutz Einführung Windows 11 ist das neueste Betriebssystem von Microsoft…

    3 条评论
  • Microsoft SysInternals

    Microsoft SysInternals

    Microsoft Sysinternals ist eine Sammlung von nützlichen Tools für Windows-Administratoren, Entwickler und Power-User…

  • Mein neuer PC

    Mein neuer PC

    Das Bild oben anbei k?nnte ich sein. Vor vielen, vielen Jahren.

  • Microsoft Designer - Ein erster Eindruck

    Microsoft Designer - Ein erster Eindruck

    Mike Tholfsen hat eine sehr gute (englische) Einführung zu #MicrosoftDesigner auf YouTube ver?ffentlicht: How to Use…

    2 条评论
  • Die Magie der Daten

    Die Magie der Daten

    "Rohdaten sind geil." Dies ist ein Zitat von David Kriesel, dem Referenten so vielsagender Vortr?ge wie "Trau keinem…

  • Digitalisierung - was ist das eigentlich

    Digitalisierung - was ist das eigentlich

    In immer mehr Beitr?gen finde ich, dass Menschen über Digitalisierung reden und dabei scheinbar das gleiche Wort…

    1 条评论
  • Wie übertrage ich meine kreativen Ideen in den digitalen Raum?

    Wie übertrage ich meine kreativen Ideen in den digitalen Raum?

    Hier ein Tipp mit etwas mehr Text. Der Tipp kam bei mir auf, weil in der aktuellen Zeit und auch Grund der…

社区洞察

其他会员也浏览了