Windows BitLocker: vollständige Verschlüsselung vs. nur verwendeten Speicherplatz verschlüsseln

Windows Betriebssystem

Jens37

Member
Themenstarter
Registriert
3 Okt. 2013
Beiträge
81
Moin, ich habe bemerkt, dass einige meiner SSDs mit "Used space only" und andere mit "Full Disk encryption" verschlüsselt werden. Es betrifft sowohl externe wie auch interne Festplatten nach der Windows 11 Installation.
Macht das sicherheitstechnisch einen Unterschied? Ich spreche nur von neuen, unbenutzten SSDs.
 
Etwas spät, aber ich suche gerade nach der gleichen Antwort. Vielleicht sucht ja irgendwer auch nochmal danach, also antworte ich trotzdem.

Ich nutze eigentlich kein Windows, mein main driver ist LUKS-verschlüsseltes Linux. Aus den sicherheitstechnischen Auseinandersetzungen damit kann ich nur sagen: Das gesamte Laufwerk zu verschlüsseln, bringt dir nur einen Vorteil bei physischem Zugriff, indem es die tatsächliche Menge an gespeicherten Daten verschleiert. Ist dir das egal, dann ist auch die gewählte Methode irrelevant. Wenn das bei BitLocker ähnlich funktioniert, wäre das wohl deine Antwort, ist aber auch eine Fragen des Threat models: Gegen wen und welches Szenario willst du dich schützen?
 
Die Geräteverschlüsselung ist ja Bitlocker mit "Used Only". Die gibt es auch bei der Home Version und wohl nur bei Pro kann man dann mit den Bitlocker Einstellungen zwischen Used und Full wechseln.
Der einzige Sinn von Full ist wohl daß dabei auch die Blöcke bereits gelöschte Files verschlüsselt werden, die man auf ner HDD wiederherstellen könnte, bei ner SSD wirds schwer, so oder so.
 
Macht das sicherheitstechnisch einen Unterschied?
Ja, es ist einfacher die Verschlüsselung zu brechen, wenn man weiß welche Blöcke leer sind, das betrifft aber hauptsächlich Festplatte. In der Praxis fallen bei Bitlocker andere technische Unzulänglichkeiten ins Gewicht:
usw...
 
In der Praxis fallen bei Bitlocker andere technische Unzulänglichkeiten ins Gewicht
Stimmt und stimmt auch irgendwie nicht. Dafür muss man sich damit beschäftigen, wo der Key für die Entschlüsselung bzw. der Wiederherstellungsschlüssel gespeichert wird und wie man da ran kommt.
- Standardmäßig speichert Windows den Key wenig gesichert im TPM sowie im Microsoft-Account des Kunden. An ersteren (im TPM) kommt man ran, wenn Windows und TPM die Startumgebung für sicher halten - sonst gibt's praktisch keinen Schutz. Und an zweiteren kommt man ran, sobald man Zugriff auf das Konto hat, was eben auch erzwungen durch Strafverfolgungsbehörden passieren kann.
- Das Sichern des Keys im Microsoft-Konto kann man natürlich unterbinden, damit der "Angriffsvektor" (sofern man das überhaupt Angriff nennen kann, wenn derjenige, der den Schlüssel für einen verwaltet, ihn freiwillig auf Aufforderung herausgibt) schon mal weg ist. Stattdessen sichert man den Key auf einem anderen Medium oder druckt ihn aus und verwahrt den Zettel gut. Ich drucke ihn meistens mit einem virtuellen PDF-Drucker, speichere die PDF ab, packe den Key dann in meinen Passwortmanager und vernichte die PDF.
- Das mehr oder weniger ungesicherte Freigeben des Keys im TPM kann man auch unterbinden, in dem man zusätzlich ein Passwort vergibt. Dann wird der Key nur noch freigegeben, wenn das entsprechende Passwort eingetippt wird. Das macht die Sache wesentlich (!) sicherer. Soweit ich weiß, basieren alle Attacken auf BitLocker bisher darauf, dass der Key entweder im Microsoft-Konto oder ungesichert im TPM liegt. Mit Benutzer-PIN/Passwort abgesichert sind diese Attacken bisher AFAIK alle nutzlos.
- Alternativ gibt es auch noch die (inzwischen selten gewordene) Variante "eDrive", sowie die Version für Firmen davon namens "OPAL". Dabei liegt der Key AFAIK nicht oder nicht vollständig im TPM, sondern auf der SSD. Die Verschlüsselung nimmt dann auch nicht der Prozessor vor, sondern der Controller der SSD. In der Theorie könnte diese Variante genau so sicher oder unsicher sein wie die Variante, bei der der Schlüssel im TPM liegt. Also begrenzt sicher ohne zusätzliches Passwort und relativ sicher mit zusätzlichem Passwort. In der Praxis ist die Aufbewahrung des Schlüssels im geschützten Bereich der SSD aber schon mal als mangelhaft implementiert aufgefallen. Ich finde es auf die schnelle gerade nicht, aber es müsste einen Vortrag des CCC geben, wo jemand die SSD ausbaut, öffnet, die Firmware ausliest, modifziert, zurückflasht und so beim nächsten Start die Absicherung des Schlüssels umgeht und diesen auf diese Weise auslesen kann, so dass er im Anschluss an die Daten kommt.
 
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben