Windows 10 ve 11'de BitLocker ile Dosya Şifreleme
Bir keresinde havalimanında çantamı bir arkadaşıma emanet edip kapıya koştum; döndüğümde çanta yerindeydi ama o birkaç dakika boyunca aklımdan geçen tek şey laptopun içindeki fatura, sözleşme ve müşteri dosyalarıydı. Windows parolam vardı, evet — ama diski söküp başka bir makineye takan biri için Windows parolası kâğıttan duvardır. İşte o günden sonra sistem diskimde dosya şifreleme BitLocker ile kalıcı olarak açık duruyor. Aşağıda kendi kurulum sırasında öğrendiklerimi, yaptığım hataları ve gerçekten işe yarayan ayarları anlatıyorum.
BitLocker'ı Doğru Kurmak: Öncesinde Bilmeniz Gerekenler
BitLocker, dosyaları tek tek değil sürücünün tamamını şifreler. Yani "şu klasörü kilitle" mantığı değil, "bu disk benim makinem dışında okunamaz" mantığı vardır. Bu ayrımı baştan kavramak, ileride yaşanacak yanlış beklentilerin çoğunu ortadan kaldırıyor.
Sürümünüz destekliyor mu?
İlk kontrol edilecek şey Windows sürümü. Ayarlar → Sistem → Hakkında ekranından bakabilirsiniz.
| Sürüm | Durum |
|---|---|
| Windows 10/11 Pro, Enterprise, Education | Tam BitLocker; sistem diski, veri diski ve USB için |
| Windows 10/11 Home | Genelde yalnızca "Cihaz şifrelemesi" (Device Encryption); yönetim seçenekleri sınırlı |
Home kullanıcısıysanız ve Ayarlar içinde "Cihaz şifrelemesi" satırını görüyorsanız aslında aynı teknoloji arka planda çalışıyor demektir; sadece BitLocker paneline erişemezsiniz. Göremiyorsanız Pro'ya yükseltmek veya VeraCrypt gibi bir alternatife yönelmek gerekir.
TPM, PIN ve kurtarma anahtarı üçlüsü
Modern laptopların hemen hepsinde TPM 2.0 yongası var — zaten Windows 11 kurulumunun şartı. TPM, şifreleme anahtarını donanım içinde saklar, böylece açılışta size hiçbir şey sormadan sistem başlar. Kulağa "koruma yokmuş gibi" gelse de disk başka bir bilgisayara takıldığında anahtar orada olmadığı için veri okunamaz.
Ben yine de tek başına TPM'i yeterli bulmuyorum. Laptop açıkken çalınırsa ya da biri Windows parolanızı biliyorsa koruma devre dışı kalır. Bu yüzden Grup İlkesi'nden (gpedit.msc → Bilgisayar Yapılandırması → Yönetim Şablonları → Windows Bileşenleri → BitLocker Sürücü Şifrelemesi → İşletim Sistemi Sürücüleri) "Başlangıçta ek kimlik doğrulama iste" ayarını açıp açılış PIN'i ekliyorum. Günde bir kez 6 haneli PIN yazmak, bana ciddi bir güvenlik farkı olarak dönüyor.
Kurtarma anahtarı ise pazarlıksız konu. 48 haneli bu sayı, anakart değişimi, BIOS güncellemesi ya da beklenmedik bir donanım değişikliğinde tek çıkış kapınız olur. Microsoft hesabınıza yedeklemek pratik, ama ben ayrıca yazdırıp fiziksel bir dosyada saklıyorum. Kurtarma anahtarını şifrelediğiniz diskin içine kaydetmek, kapıyı kilitleyip anahtarı içeride bırakmak demektir.
Şifrelemeyi başlatmak
- Denetim Masası → Sistem ve Güvenlik → BitLocker Sürücü Şifrelemesi yolunu izleyin.
- İlgili sürücünün yanındaki "BitLocker'ı aç" bağlantısına tıklayın.
- Kurtarma anahtarını nasıl saklayacağınızı seçin (birden fazla yöntemi aynı anda kullanabilirsiniz).
- Yeni disklerde "yalnızca kullanılan alanı şifrele", uzun süredir kullanılan disklerde "tüm sürücüyü şifrele" seçeneğini işaretleyin.
- Şifreleme modunu "yeni mod (XTS-AES)" olarak bırakın; yalnızca eski Windows sürümleriyle taşınacak harici diskte "uyumlu mod" seçin.
İşlem SSD'de 128 GB için yarım saatten kısa sürüyor, klasik HDD'de saatlere çıkabiliyor. Bu farkın nedenini merak ediyorsanız SSD ile HDD karşılaştırmasını anlattığım yazı iyi bir başlangıç olur. Şifreleme sırasında bilgisayarı kullanmaya devam edebilirsiniz ama ben yine de fişte ve arka planda ağır iş yokken başlatmayı tercih ediyorum.
Günlük Kullanım, Taşınabilir Diskler ve Sorun Giderme
BitLocker To Go ile USB belleği kilitlemek
Asıl kaybolan şey laptop değil, USB bellekler. Harici diske veya flash belleğe sağ tıklayıp "BitLocker'ı aç" dediğinizde parola tabanlı bir koruma kurulur; TPM devreye girmez çünkü sürücü başka makinelerde de takılacaktır. Belleği başka bir Windows bilgisayara taktığınızda parola sorulur, doğru parolayı girene kadar içerik görünmez. Aynı belleği sık kullandığınız kendi makinenizde "bu bilgisayarda otomatik kilit aç" seçeneğiyle işaretleyebilirsiniz — ama bunu ofis ya da ortak bilgisayarlarda asla yapmayın.
Firmware güncellemesi öncesi askıya alma
Yaşadığım en sinir bozucu olay şuydu: BIOS güncellemesi yaptım, makine açılışta 48 haneli kurtarma anahtarını istedi. Neyse ki yedeğim vardı. Bunu yaşamamak için BIOS/UEFI güncellemesi, TPM ayarları veya Secure Boot değişikliği öncesinde BitLocker panelinden "Korumayı askıya al" demek yeterli. Windows bir sonraki yeniden başlatmada korumayı kendisi geri açıyor. Aynı şekilde donanım sürücülerini güncellerken de anakart yazılımına dokunan güncellemelerde bu adımı atlamıyorum.
Performans, yedekleme ve vazgeçme
Donanım hızlandır