ClearSecurity VISION
EN / RO
← Toate articolele

Configurări de securitate · 10 iulie 2026 · 4 min de citit

BitLocker și actualizări automate: securizezi stațiile Windows în o oră

Un laptop pierdut fără criptare e o breșă de date. Cum pornești BitLocker, unde salvezi cheia de recuperare și cum te asiguri că Windows se actualizează singur.

ClearSecurity Vision

Două riscuri banale acoperă o parte surprinzător de mare din incidentele firmelor mici: laptopul pierdut sau furat cu date necriptate pe el, și calculatorul neactualizat prin care intră un atacator folosind o vulnerabilitate publicată — și reparată — cu luni în urmă. Ambele se închid cu unelte pe care Windows le are deja incluse: BitLocker pentru criptare și Windows Update pentru actualizări.

Fără criptare, oricine găsește laptopul poate scoate discul și citi tot: contracte, date de clienți, parole salvate. Cu BitLocker pornit, discul e ilizibil fără cheie — pierderea rămâne o pagubă de hardware, nu o breșă de date pe care s-o raportezi.

Ce-ți trebuie

  • Windows 10 sau 11 Pro (versiunea Home nu are BitLocker complet — are „criptarea dispozitivului”, o variantă simplificată, doar dacă te conectezi cu cont Microsoft)
  • Drepturi de administrator pe calculator
  • Cip TPM — prezent pe practic orice calculator din ultimii ani
  • 15–20 de minute per stație; criptarea propriu-zisă rulează apoi în fundal

Pasul 1: pornești BitLocker

  1. Apasă Start și caută „Manage BitLocker” (sau Panou de control → BitLocker Drive Encryption).
  2. La unitatea C:, apasă Turn on BitLocker.
  3. Cheia de recuperare — pasul care contează cel mai mult, vezi secțiunea următoare. Alege unde o salvezi înainte de a merge mai departe.
  4. La întrebarea cât criptezi: pe un calculator nou alege Encrypt used disk space only (mai rapid); pe unul folosit de ceva vreme alege Encrypt entire drive — pe disc pot rămâne urme ale fișierelor șterse.
  5. Lasă bifat Run BitLocker system check, repornește și lasă criptarea să ruleze în fundal — poți lucra normal între timp.

Pasul 2: cheia de recuperare, pusă la loc sigur

Dacă placa de bază se defectează sau Windows detectează o modificare suspectă, îți va cere cheia de recuperare de 48 de cifre. Fără ea, datele sunt pierdute definitiv — exact asta e ideea criptării.

Reguli simple:

  • Salveaz-o în contul Microsoft/Entra ID al firmei (opțiunea din asistent) sau tipărită, în seif la birou.
  • Niciodată ca fișier pe același laptop sau pe un stick ținut în geanta laptopului — e ca și cum ai lipi cheia de ușă.
  • Dacă administrezi mai multe stații, ține o evidență: ce stație, unde e cheia, cine are acces.

Pasul 3: actualizări automate

  1. Deschide Setări → Windows Update și verifică să nu fie actualizări în așteptare de săptămâni. Instalează tot ce e restant.
  2. În Advanced options, activează Receive updates for other Microsoft products și lasă repornirile automate active.
  3. Setează Active hours pe programul de lucru, ca repornirile să se întâmple în afara lui — așa dispare motivul principal pentru care oamenii amână actualizările.
  4. Nu uita de browser — e cea mai expusă aplicație. Chrome și Edge se actualizează singure, dar doar dacă browserul e repornit din când în când; fereastra care „stă deschisă de trei săptămâni” rulează versiunea de acum trei săptămâni.

Ai mai mult de 10–15 stații? Configurarea manuală per calculator nu mai scalează — pasul firesc e management centralizat (Microsoft Intune sau echivalent), unde criptarea și actualizările devin politici aplicate automat.

Verifică rezultatul

  1. Deschide un terminal ca administrator și rulează manage-bde -status. La unitatea C: trebuie să vezi Percentage Encrypted: 100% și Protection On.
  2. Confirmă că poți găsi cheia de recuperare acolo unde ai salvat-o — acum, nu când arde.
  3. În Setări → Windows Update, verifică data ultimei actualizări: nu ar trebui să fie mai veche de o lună.

Greșeli frecvente

  • Cheia de recuperare salvată pe desktop. Surprinzător de des întâlnită. Dacă discul e criptat, fișierul nu mai poate fi citit tocmai când ai nevoie de el; dacă laptopul e furat, hoțul are cheia lângă ușă.
  • „Instalez actualizările manual, când am timp.” Nu ai timp niciodată; între timp, vulnerabilitățile publicate au exploit public. Automat sau deloc.
  • Doar laptopurile, nu și stick-urile. Datele pleacă din firmă și pe USB. Pentru stick-uri și discuri externe există BitLocker To Go — același meniu, aceeași procedură.
  • Criptarea pornită, evidența zero. La 20 de stații fără evidența cheilor, prima defecțiune de hardware devine o zi pierdută.

Dacă te întrebi cât ar costa varianta în care nu le faci, am calculat aici cât te costă un incident.


Intri sub NIS2? Criptarea datelor și gestiunea vulnerabilităților apar amândouă printre măsurile minime din OUG 155/2024.

newsletter

Primești articolele noi pe email.

Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.