Mã hoá ổ cứng BitLocker — bảo mật dữ liệu nhạy cảm

BitLocker mã hoá ổ cứng — laptop bị mất hoặc trộm không thể đọc dữ liệu nếu không có mật khẩu hoặc TPM key. Bài viết hướng dẫn cài đặt cho Windows 11 Pro và lưu ý quan trọng.

Khi nào nên dùng BitLocker

Laptop chứa dữ liệu khách hàng: kế toán, luật sư, tư vấn — bảo vệ thông tin khách hàng theo Nghị định 13/2023/NĐ-CP.

Doanh nghiệp tuân thủ ISO 27001, GDPR: yêu cầu mã hoá ổ cứng cho thiết bị di động.

Cá nhân lưu file tài chính, mật khẩu nhạy cảm: tài khoản ngân hàng, ví crypto, password manager database.

Laptop di chuyển nhiều: sale, công tác — rủi ro mất cao hơn.

Trao máy cũ cho người khác: BitLocker đảm bảo dữ liệu cũ không bị đọc dù chưa format hoàn toàn.

Yêu cầu hệ thống

Windows 11 Pro hoặc Enterprise: Home edition không có BitLocker. Nâng cấp Pro mất 1.7 triệu hoặc mua máy đã có sẵn Pro.

TPM 2.0 chip: hầu hết mainboard từ 2018 trở đi. Kiểm tra trong BIOS hoặc qua Windows Settings → Privacy & Security → Windows Security → Device Security.

UEFI Boot và Secure Boot: cài Windows ở mode UEFI (mặc định trên máy mới). Legacy BIOS không support.

Quy trình bật BitLocker

  1. Settings → System → Storage → Advanced storage settings → Disks & volumes.
  2. Chọn ổ cài Windows (thường là C:) → Properties → Turn on BitLocker.
  3. Chọn cách mở khoá: TPM only (tự động, không cần nhập), hoặc TPM + PIN (an toàn hơn, yêu cầu PIN khi khởi động), hoặc TPM + Startup Key (cần USB chứa key).
  4. BACKUP RECOVERY KEY: lưu file vào USB ngoài hoặc in ra giấy. KHÔNG lưu trên cùng ổ mã hoá. Đây là bước CRITICAL — mất recovery key = mất dữ liệu nếu TPM hỏng.
  5. Chọn encrypt scope: “Encrypt used disk space only” (nhanh hơn, cho ổ mới) hoặc “Encrypt entire drive” (kỹ hơn, cho ổ đã dùng).
  6. Chọn encryption mode: “New encryption mode (XTS-AES)” cho ổ trong, “Compatible mode” cho ổ di động.
  7. Khởi động lại — quá trình mã hoá chạy ngầm 2–6 giờ tuỳ dung lượng ổ.

Lưu ý cực kỳ quan trọng

MẤT RECOVERY KEY = MẤT TOÀN BỘ DỮ LIỆU. Không có cách nào khôi phục BitLocker mà không có key — kể cả Microsoft cũng không giúp được. Đây là bảo mật bằng mã hoá AES-256, không phải password admin.

Sao lưu key ở nơi an toàn:

  • Lưu file .bek vào 2 USB khác nhau, cất riêng từng cái.
  • In key ra giấy, cất trong két sắt hoặc gửi người thân tin cậy.
  • Lưu vào Microsoft Account — recovery key tự backup. Truy cập aka.ms/myrecoverykey để xem khi cần.
  • Lưu vào Azure Active Directory cho máy doanh nghiệp.

Khi nào BitLocker yêu cầu Recovery Key

  • Thay mainboard mới — TPM mới không match key cũ.
  • Cập nhật BIOS / UEFI — đôi khi reset TPM.
  • Boot từ USB hoặc CD — bypass TPM.
  • Sửa Secure Boot trong BIOS — bị BitLocker khoá.
  • Thay CPU (nếu TPM tích hợp CPU thay vì discrete).

Performance impact

BitLocker giảm tốc độ ổ cứng 5–15% — đặc biệt với SSD NVMe Gen4. CPU phải mã hoá/giải mã liên tục — chiếm 5–10% CPU usage liên tục.

Với CPU hỗ trợ AES-NI hardware acceleration (Intel Core thế hệ 8+, AMD Ryzen 1000+), tốc độ chỉ giảm 3–5%. Hầu hết laptop hiện đại không cảm nhận được.

Alternative — VeraCrypt

VeraCrypt (open source, miễn phí) — alternative cho user Windows Home. Mã hoá file/folder thay vì toàn bộ ổ. Linh hoạt hơn nhưng không bảo vệ Windows system files.

Phù hợp cho user cần mã hoá folder cụ thể (Tài chính, Khách hàng) mà không mã hoá toàn ổ.

Tư vấn từ HungYenPC

HungYenPC hỗ trợ setup BitLocker cho khách hàng doanh nghiệp tại showroom. Hướng dẫn backup recovery key an toàn. Liên hệ 0967.858.319.

Bài viết liên quan tại HungYenPC

Viết một bình luận