Festplattenverschlüsselung

„Wie kann ich eigentlich die Daten auf meinem Laptop schützen, falls er gestohlen wird? Schließlich könnte ein Angreifer doch einfach die Festplatte ausbauen und an einen anderen Rechner anschließen. Ich kann ja schlecht alles mit EFS oder verschlüsselten Containern wie in VeraCrypt schützen, oder?“

„Stimmt, das wäre sehr unpraktisch. Dafür bietet Windows mit BitLocker eine integrierte Lösung. BitLocker kann komplette Laufwerke einschließlich des Windows-Systemlaufwerks verschlüsseln und nutzt dabei typischerweise das TPM, um das benötigte Schlüsselmaterial zu schützen. So bleiben die Daten auch bei einem Diebstahl des Geräts geschützt.“

Wir haben im Kursmodul B3 bereits über Verschlüsselung von gespeicherten Daten gesprochen. Dabei hast du EFS und VeraCrypt als praktische Lösungen für die Verschlüsselung einzelner Dateien und Ordner bzw. Volumes kennengelernt. In dieser Lektion behandeln wir nun die vollständige Festplattenverschlüsselung und werfen einen eingehenden Blick auf BitLocker.

Gerade die Verschlüsselung des Systemlaufwerks ist für den Schutz von Endgeräten von großer Bedeutung. Wird beispielsweise ein ausgeschaltetes Notebook gestohlen, verhindert BitLocker, dass ein Angreifer die Festplatte ausbaut oder den Computer über ein anderes Betriebssystem startet und auf die darauf gespeicherten Daten zugreift. Die Daten bleiben verschlüsselt und können ohne den erforderlichen Schlüssel nicht ohne Weiteres gelesen werden.

BitLocker ist damit vor allem eine Technologie zum Schutz von Data at Rest, also Daten, die gespeichert sind und gerade nicht übertragen werden. Ist Windows bereits gestartet und das Laufwerk entsperrt, können Anwendungen und der angemeldete Benutzer entsprechend ihrer normalen Berechtigungen auf die Daten zugreifen. BitLocker ersetzt daher weder NTFS-Berechtigungen noch andere Zugriffskontrollen.

In der Regel wird BiLlocker zur Festplattenverschlüsselung in Windows-Versionen verwendet, die auf Client-Systemen laufen – anders gesagt: Die wenigsten Laptops verwenden Windows Server als Betriebssystem. Die folgenden Editionen enthalten den vollen Funktionsumfang von Bitlocker:

  • Windows 11 Pro
  • Windows 11 Enterprise
  • Windows 11 Education

📌 Windows 11 Home bietet stattdessen die automatische Geräteverschlüsselung, die sich bei kompatibler Hardware und der Anmeldung mit einem Microsoft-Konto von selbst einschaltet. Eine manuelle Verwaltung oder erweiterte Optionen wie bei Windows Pro fehlen hier jedoch.

Welche Voraussetzungen erfüllt sein müssen, hängt davon ab, welches Laufwerk und welche BitLocker-Konfiguration verwendet werden sollen:

Für die Verschlüsselung des Betriebssystemlaufwerks ist insbesondere ein TPM relevant. Bei modernen Windows-11-Systemen kommt üblicherweise TPM 2.0 zum Einsatz. BitLocker kann allerdings auch ohne TPM betrieben werden, wenn dies entsprechend über Gruppenrichtlinien konfiguriert wird. In diesem Fall erfolgt die Authentifizierung durch ein Passwort oder einen USB-Stick mit einer Verschlüsselungsdatei.

Außerdem muss die Firmware des Rechners die jeweilige Konfiguration unterstützen. Bei aktuellen Windows-11-Rechnern handelt es sich typischerweise um UEFI-Systeme.

Windows benötigt für ein mit BitLocker geschütztes Betriebssystem außerdem eine geeignete Datenträgerstruktur: Neben der verschlüsselten Windows-Partition existiert eine separate, nicht verschlüsselte Systempartition, von der die für den Start erforderlichen Komponenten geladen werden können. Bei einer regulären Windows-11-Installation wird die notwendige Partitionierung normalerweise automatisch eingerichtet.

Für Datenlaufwerke ist die Verwendung einfacher. Sie können unabhängig vom Windows-Systemlaufwerk mit BitLocker verschlüsselt und beispielsweise durch ein Kennwort geschützt werden. Für Wechseldatenträger stellt Windows BitLocker To Go bereit. Damit können beispielsweise USB-Sticks verschlüsselt werden.

BitLocker kann unterschiedliche Einsatzszenarien abdecken. Die folgende Abbildung zeigt die wichtigsten Features. Klicke auf das Symbol oben rechts zum Maximieren der Abbildung und auf die Info-Buttons für mehr Details:

BitLocker verwendet den symmetrischen Verschlüsselungsalgorithmus AES. Bei aktuellen Windows-Systemen kommt standardmäßig XTS-AES mit 128 Bit zum Einsatz. Alternativ kann unter anderem XTS-AES mit 256 Bit konfiguriert werden. XTS-AES ist eine speziell für die Verschlüsselung von Datenträgern entwickelte Betriebsart von AES, bei der einzelne Datenblöcke abhängig von ihrer Position auf dem Datenträger verschlüsselt werden.

💡 Im nachfolgenden Praxis-Lab lernst du einige der genannten Features noch im Detail kennen und kannst Hands-on-Erfahrung sammeln.

Da du EFS und VeraCrypt bereits kennengelernt hast, lohnt sich eine kurze Einordnung:

TechnologieTypischer SchutzbereichBesonderheit
EFSeinzelne Dateien und Ordnerin NTFS integriert und an Benutzerzertifikate gebunden
VeraCryptContainer, Partitionen und Laufwerkeplattformunabhängige Drittanbieterlösung mit vielen Konfigurationsmöglichkeiten
BitLockerkomplette Windows-Laufwerketief in Windows integriert, insbesondere TPM-Integration und zentrale Verwaltung

BitLocker ist daher insbesondere für den transparenten Schutz kompletter Windows-Endgeräte interessant. Der Benutzer kann im laufenden Betrieb weitgehend normal mit dem System arbeiten, während die Daten auf dem ausgeschalteten Gerät verschlüsselt gespeichert sind.

„Ich habe verstanden, dass BitLocker die erste Wahl für die Festplattenverschlüsselung für Windows-Systeme ist. Aber was ist z.B. mit Linux oder macOS?“

„Du hast völlig Recht mit deiner Frage: Der Großteil der Laptops läuft zwar unter Windows, aber auch für Linux und macOS gibt es vergleichbare Lösungen zur Laufwerksverschlüsselung.“

Das verbreitetste Gegenstück zu BitLocker unter Linux ist LUKS (Linux Unified Key Setup). LUKS wird typischerweise zusammen mit dm-crypt eingesetzt und ermöglicht ebenfalls die Verschlüsselung kompletter Datenträger oder Partitionen. dm-crypt ist die im Linux-Kernel integrierte Technologie zur transparenten Verschlüsselung von Blockgeräten, also beispielsweise Festplatten, SSDs und Partitionen.

FileVault ist die in macOS integrierte Lösung zur Verschlüsselung des Systemlaufwerks. Wie BitLocker schützt FileVault die gespeicherten Daten insbesondere bei Verlust oder Diebstahl des Macs vor unbefugtem Zugriff.

Auf aktuellen Macs arbeitet FileVault eng mit der Hardware-Sicherheitsarchitektur von Apple zusammen. Die Entschlüsselung ist an die Benutzeranmeldung gekoppelt. Für den Notfall steht ein Wiederherstellungsschlüssel bzw. je nach Konfiguration eine entsprechende Recovery-Möglichkeit zur Verfügung.

Quizfrage:

Nach oben scrollen