Auf einem Laptop liegen persönliche Dokumente, Arbeitsprojekte, Korrespondenz, Passwörter und Zugänge zu Ihren Konten. Wird er verloren oder gestohlen, lässt sich das Gerät ersetzen. Viel schlimmer ist es, wenn Fremde Zugriff auf die Daten bekommen.
Dieser Leitfaden zeigt, welche Maßnahmen die Daten auf einem Laptop wirklich schützen, was jede davon kann und was nicht, und wie man sie kombiniert.
Warum ein Windows-Passwort nicht ausreicht
Das Windows-Passwort schützt nur die Anmeldung bei Windows. Die Dateien auf dem Laufwerk schützt es nicht:
- das Laufwerk kann ausgebaut und an einen anderen Computer angeschlossen werden;
- der Laptop kann von einem USB-Stick mit einem anderen Betriebssystem gestartet werden;
- sind die UEFI-Einstellungen (BIOS) nicht mit einem Passwort geschützt, kann jeder die Bootreihenfolge ändern.
In all diesen Fällen startet Windows gar nicht, und sein Passwort spielt keine Rolle. Zuverlässiger Schutz besteht deshalb aus drei Teilen: einem UEFI-Passwort, einem Startpasswort und der Verschlüsselung der Daten.
1. UEFI-Passwort (BIOS) und kein Start von USB
Dieser erste Schritt kostet nichts. In den UEFI-Einstellungen (BIOS) des Laptops:
- legen Sie ein Administratorpasswort (Supervisor-Passwort) fest;
- deaktivieren Sie den Start von USB und anderen externen Geräten, oder setzen Sie das interne Laufwerk an die erste Stelle der Bootreihenfolge;
- lassen Sie Secure Boot eingeschaltet.
Ohne das UEFI-Passwort kann niemand diese Einstellungen ändern, und den Laptop von einem USB-Stick zu starten wird deutlich schwieriger.
2. Ein Passwort vor dem Start des Betriebssystems
Disk Password Protection fragt ein Passwort ab, bevor das Betriebssystem startet:
- ohne das richtige Passwort startet Windows nicht;
- das Passwort wird auch abgefragt, wenn von diesem Laufwerk in einem anderen Computer gestartet wird, und auch nach der Deinstallation des Programms;
- im Stealth-Modus erscheint kein Passwortfenster, und der Computer wirkt wie eingefroren;
- einzelne Partitionen lassen sich verbergen: Windows und andere Programme sehen sie nicht, bis Sie den Schutz mit dem Passwort aufheben;
- unterstützt werden BIOS und UEFI, MBR- und GPT-Laufwerke sowie Windows x86, x64 und ARM64, und die UEFI-Module sind mit dem Zertifikat Microsoft UEFI CA 2023 signiert.
Wichtig ist auch, was Disk Password Protection nicht tut: Das Programm verschlüsselt keine Daten. Wird der Laptop von einem USB-Stick gestartet, erscheint keine Passwortabfrage, und verborgene Partitionen lassen sich mit Datenrettungsprogrammen finden. Deshalb sollte das Startpasswort mit einem UEFI-Passwort (Schritt 1) und mit Verschlüsselung (Schritt 3) kombiniert werden.
3. Verschlüsselung der Daten
Verschlüsselung schützt die Daten selbst. Ohne Passwort oder Schlüssel sieht der Inhalt des Laufwerks wie zufällige Bytes aus, auch wenn das Laufwerk an einen anderen Computer angeschlossen wird.
BitLocker
- in Windows Pro, Enterprise und Education enthalten;
- verschlüsselt das Systemlaufwerk und arbeitet schnell;
- Windows Home bietet eine vereinfachte „Geräteverschlüsselung“, aber nur auf kompatiblen Computern und fast ohne Einstellungen;
- bewahren Sie den Wiederherstellungsschlüssel auf: Ohne ihn können Sie nach einem Hardwaretausch oder einem Firmware-Update den Zugriff auf die Daten verlieren.
VeraCrypt
Ein kostenloses Open-Source-Programm, das auch das Systemlaufwerk verschlüsseln kann. Die Einrichtung ist aufwendiger, und Einsteigern unterlaufen leicht Fehler.
Cryptic Disk
Cryptic Disk verschlüsselt Datenpartitionen, externe Laufwerke, USB-Sticks und Containerdateien:
- transparente Verschlüsselung: Sie binden ein verschlüsseltes Laufwerk mit dem Passwort ein und nutzen es dann wie jedes andere Laufwerk;
- versteckte Volumes innerhalb verschlüsselter Volumes, wenn schon die Existenz der Daten verborgen bleiben soll;
- Schlüsseldateien und Sicherheitstoken statt eines Passworts oder zusätzlich dazu;
- Hardwarebeschleunigung für AES, daher bremst die Verschlüsselung die Arbeit kaum;
- portabler Modus: Das Programm läuft ohne Installation und hinterlässt keine Spuren im System.
Die Systempartition verschlüsselt Cryptic Disk nicht. Wichtige Daten bewahren Sie am besten auf einer eigenen Partition oder in einem Container auf, und das Systemlaufwerk verschlüsseln Sie bei Bedarf mit BitLocker.
So kombinieren Sie die Maßnahmen
Für die meisten Laptops eignet sich diese Kombination:
- ein UEFI-Passwort (BIOS) und kein Start von USB;
- Disk Password Protection für das Startpasswort und verborgene Partitionen;
- BitLocker für das Systemlaufwerk und Cryptic Disk für Datenpartitionen, externe Laufwerke und Container.
Kurze Checkliste
- Legen Sie ein UEFI-Passwort (BIOS) fest und deaktivieren Sie den Start von externen Geräten.
- Aktivieren Sie ein Startpasswort.
- Verschlüsseln Sie Laufwerke und Container mit wichtigen Daten.
- Bewahren Sie den BitLocker-Wiederherstellungsschlüssel und eine Sicherungskopie des Cryptic-Disk-Schlüssels an einem sicheren Ort auf, aber nicht auf diesem Laptop.
- Verwenden Sie unterschiedliche, lange Passwörter.
- Schalten Sie den Laptop unterwegs ganz aus, statt ihn in den Energiesparmodus zu versetzen: Im Energiesparmodus bleiben verschlüsselte Laufwerke eingebunden, und die Schlüssel bleiben im Arbeitsspeicher.
Fazit
Keine Maßnahme wehrt allein alle Bedrohungen ab. Ein UEFI-Passwort hält Fremde von den Starteinstellungen fern. Disk Password Protection verhindert den Systemstart ohne Passwort und verbirgt Partitionen. Und die Verschlüsselung mit Cryptic Disk oder BitLocker schützt die Daten, selbst wenn das Laufwerk in fremde Hände gerät.