Ist die hardwarebasierte Laufwerksverschlüsselung ausreichend zuverlässig? Stimmt es, dass man nach dem Diebstahl eines verschlüsselten Laufwerks unmöglich auf die Informationen auf dem Speichermedium zugreifen kann? Versuchen wir, dieser Frage auf den Grund zu gehen.
Im September 2015 veröffentlichten die Kollegen Gunnar Alendal (Norwegen) und Christian Kison (Deutschland) die Ergebnisse ihrer Studie mit dem Titel “got HW crypto? On the (in)security of a Self-Encrypting Drive series”. Im Rahmen der Studie kauften die Autoren mehrere Festplatten mit hardwarebasierter Verschlüsselung und kamen auf Grundlage ihrer Forschungsergebnisse zu dem Schluss, dass die Hardwareverschlüsselung unabhängig vom Hersteller des Laufwerks generell unzuverlässig ist. Und zwar aus folgenden Gründen.
Bei einigen Laufwerksmodellen mit hardwarebasierter Verschlüsselung kann sogar ohne Passwort auf die Daten zugegriffen werden (da die Option für den Passwortschutz standardmäßig deaktiviert ist). Eine solche Standardeinstellung stellt den Sinn der hardwarebasierten Verschlüsselung infrage: Die Daten sind zwar verschlüsselt, können aber von jedem ohne Schwierigkeiten vom Laufwerk gelesen werden.
Ist die Option für den Passwortschutz aktiviert, wird das Passwort, wie die Forscher herausfanden, verschlüsselt im Speicher des Laufwerkscontrollers oder in einem seiner versteckten Sektoren abgelegt. Das wäre in Ordnung, doch ein Angreifer kann das Passwort trotzdem aus jedem dieser Speicherorte auslesen und es mit gängigen Softwarewerkzeugen durch einfaches Ausprobieren (Brute Force) entschlüsseln.
Besondere Aufmerksamkeit verdienen Laufwerkscontroller mit Hardwareverschlüsselung. Die getesteten Laufwerke waren mit mehreren Controllertypen ausgestattet, und einige davon erwiesen sich als potenziell anfällig für Hackerangriffe. Bei einem Controllertyp gelang es den Forschern, das verschlüsselte Passwort zu erhalten, indem sie den Controller einfach in den Firmware-Update-Modus versetzten. Ein anderer Controllertyp verwendete Verschlüsselungsschlüssel mit 32 Bit anstelle der angegebenen 256 Bit (einen 32-Bit-Schlüssel zu knacken ist trivial). Bei einem weiteren Controllertyp wird der Verschlüsselungsschlüssel im Klartext gespeichert, sodass man ganz ohne Passwort auf die Informationen zugreifen kann.
Die Studie enthält auch Informationen über weitere Schwachstellen der hardwarebasierten Laufwerksverschlüsselung, doch schon aus den oben genannten Erkenntnissen lässt sich eine offensichtliche Schlussfolgerung ziehen: Der Kauf von Laufwerken mit integrierter Hardwareverschlüsselung allein kann Ihnen keine absolute Sicherheit Ihrer Daten garantieren, und Sie sollten sich zusätzlich um einen Softwareschutz bemühen. Ein solcher Schutz existiert. Da es sich um Software handelt, ist er mindestens genauso gut wie ein Hardwareschutz und oft wesentlich effizienter und zuverlässiger.
Softwareverschlüsselung speichert Passwörter nicht direkt auf der Festplatte. Sie ermöglicht es, nur die Informationen auf dem Laufwerk zu verschlüsseln, die tatsächlich verschlüsselt werden müssen (und nicht einfach alles), und sowohl physische als auch virtuelle Laufwerke zu verschlüsseln – sie macht also eine Festplatte mit Hardwareschutz vollständig überflüssig. Ein Beispiel ist die moderne professionelle Verschlüsselungssoftware Cryptic Disk.
Sie können eine voll funktionsfähige Version von Cryptic Disk bis zu 30 Tage lang völlig kostenlos herunterladen und installieren. Das Programm ermöglicht es, nicht nur lokale Dateien des Benutzers zu schützen, sondern auch Dateien in Cloud-Speichern, zum Beispiel in Dropbox.
Abschließend lässt sich sagen: Wenn die wertvollen Informationen auf Ihrer Festplatte nur aus Fotos vom Abschlussball bestehen, reicht die integrierte Hardwareverschlüsselung mehr als aus. Geht es jedoch um die Sicherheit wirklich wertvoller Informationen, deren Verlust zu irreparablen Folgen oder Schäden führen könnte, sollten Sie sich überlegen, wem Sie den Schutz Ihrer Daten anvertrauen: den Festplattenherstellern oder den Softwareherstellern.