{"id":172220,"date":"2015-12-30T09:30:16","date_gmt":"2015-12-30T08:30:16","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=172220"},"modified":"2015-12-30T23:43:02","modified_gmt":"2015-12-30T22:43:02","slug":"windows-gerteverschlsselung-der-key-geht-an-microsoft","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2015\/12\/30\/windows-gerteverschlsselung-der-key-geht-an-microsoft\/","title":{"rendered":"Windows-Ger&auml;teverschl&uuml;sselung: Der Key geht an Microsoft"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" alt=\"\" width=\"58\" height=\"58\" align=\"left\" \/>Noch ein Shorty aus dem Microsoft-Kosmos bzgl. Datenverschl\u00fcsselung. Die seit Windows 8 in bestimmten Konstellationen standardm\u00e4\u00dfig durchgef\u00fchrte Ger\u00e4teverschl\u00fcsselung \u00fcbertr\u00e4gt den Master-Schl\u00fcssel an Microsoft. Ist nix grunds\u00e4tzlich neues (zwischen vielen Microsoft-Artikeln sogar dokumentiert). Die Site theintercept.com (hat die Snowden-Dokumente publiziert) hat sich des Themas aber mal angenommen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/2d59f873ab3d479a8f57425d3ed65255\" alt=\"\" width=\"1\" height=\"1\" \/>In China wurde gerade ein Gesetz durchgewunken, dass Tech-Firmen die Generalschl\u00fcssel f\u00fcr die Datenverschl\u00fcsselung beim Staat hinterlegen m\u00fcssen (siehe z.B. <a href=\"http:\/\/betanews.com\/2015\/12\/27\/china-passes-law-requiring-tech-firms-to-hand-over-encryption-keys\/\" target=\"_blank\">diesen betanews.com-Artikel<\/a>). So what? Bei Microsofts Windows handelt man viel pragmatischer \u2013 die Verschl\u00fcsselung erfolgt automatisch und die Encryption-Schl\u00fcssel werden in bestimmten Konstellationen einfach an Microsoft \u00fcbertragen \u2013 und Du kannst als Benutzer nix dagegen unternehmen.<\/p>\n<p>Ich hab das Thema nur ganz weit am Rande verfolgt, weil ich (mangels Hardware) nicht davon betroffen bin\/war. Auf die Schnelle habe ich jetzt nur <a href=\"http:\/\/www.deskmodder.de\/blog\/2013\/10\/12\/windows-8-1-verschluesselt-festplatten-und-ssd-per-standard\/\" target=\"_blank\">einen Artikel von deskmodder.de<\/a> sowie den Microsoft-Artikel <a href=\"http:\/\/windows.microsoft.com\/de-de\/windows-8\/using-device-encryption\" target=\"_blank\">Sch\u00fctzen von Dateien mit der Laufwerkverschl\u00fcsselung<\/a> zum Thema Ger\u00e4teverschl\u00fcsselung in Windows 8.1 gefunden. Microsoft schreibt:<\/p>\n<blockquote><p>Die Ger\u00e4teverschl\u00fcsselung steht auf allen PCs unter Windows RT 8.1 sowie auf PCs unter Windows 8.1 mit InstantGo-Unterst\u00fctzung zur Verf\u00fcgung. Mit InstantGo kann der PC umgehend aus dem Energiesparmodus reaktiviert werden. Ihre Apps und Daten sind auf dem neuesten Stand. Weitere Informationen dazu, ob Sie die Ger\u00e4teverschl\u00fcsselung auf Ihrem PC verwenden k\u00f6nnen, finden Sie in den Infos, die Sie zusammen mit Ihrem PC erhalten haben, oder auf der Website des PC-Herstellers.<\/p><\/blockquote>\n<blockquote><p>Im Microsoft-Artikel wird dann noch ausgef\u00fchrt, \"Wenn Sie sich mit einem Microsoft-Konto angemeldet haben, ist der Schutz f\u00fcr den PC aktiviert, und der Wiederherstellungsschl\u00fcssel wird automatisch online in Ihrem Microsoft-Konto gesichert. Falls Sie eine weitere Kopie des Wiederherstellungsschl\u00fcssels haben m\u00f6chten, k\u00f6nnen Sie ihn ausdrucken oder als Datei speichern.\"<\/p><\/blockquote>\n<p>Also: Im Prinzip ist die Information \"im Kleingedruckten\" zu finden. Aber es kommt auf die Details und deren Interpretation an. Auf der Site theintercept.com, die auch die Snowden-Dokumente an die \u00d6ffentlichkeit gebracht hat, ist nun der Artikel <a href=\"https:\/\/theintercept.com\/2015\/12\/28\/recently-bought-a-windows-computer-microsoft-probably-has-your-encryption-key\/\" target=\"_blank\">RECENTLY BOUGHT A WINDOWS COMPUTER? MICROSOFT PROBABLY HAS YOUR ENCRYPTION KEY<\/a> erschienen. Dort nimmt man sich des oben skizzierten Sachverhalts an und geht auf die Thematik ein. Die Quintessenz aus diesem Artikel l\u00e4sst sich in folgenden Punkten zusammenfassen.<\/p>\n<ul>\n<li>Gold-Standard ist, dass der Master-Key f\u00fcr die Verschl\u00fcsselung beim Nutzer bleibt und nur dieser die Daten auch entschl\u00fcsseln kann.<\/li>\n<li>Verl\u00e4sst dieser Master-Key den Computer, um irgendwo in der Cloud zu landen, hast Du die Kontrolle dar\u00fcber verloren. Dann ist die Verschl\u00fcsselung prinzipiell Schall und Rauch.<\/li>\n<li>Selbst wenn man Microsoft \"gute Absichten\" unterstellt \u2013 Angestellte oder Hacker k\u00f6nnten an die Keys gelangen.<\/li>\n<\/ul>\n<p><em>Kurz zusammen gefasst: Der Gold-Standard ist bekannt. Im Pharmabereich, in dem ich fr\u00fcher zu tun hatte, gab es eine <\/em><a href=\"https:\/\/de.wikipedia.org\/wiki\/Gute_Herstellungspraxis\" target=\"_blank\"><em>good manufacturing practice<\/em><\/a><em>, mit entsprechenden Regularien \u2013 w\u00e4re sch\u00f6n, wenn ein Splitterchen dieser Ans\u00e4tze irgendwann bei den IT-Herstellern landen w\u00fcrde.<\/em><\/p>\n<p>Und wie halten es die Hersteller mit der Ger\u00e4teverschl\u00fcsselung und dem Generalschl\u00fcssel?<\/p>\n<ul>\n<li>Bei Apple unterst\u00fctzt man die Ger\u00e4teverschl\u00fcsselung z.B. auf neuen Macs ebenfalls. Bei der Funktion FileFault kann der Benutzer optional das Backup des Recovery-Schl\u00fcssels in iCloud speichern lassen.<\/li>\n<li>Bei Microsoft ist es aber so geregelt, dass der Recovery-Schl\u00fcssel bei einer Ger\u00e4teverschl\u00fcsselung automatisch \u00fcber das zur Anmeldung benutzte Microsoft-Konto an Microsoft \u00fcbertragen wird (nur bei Bitlocker hat es der Benutzer in der Hand, ob er den Schl\u00fcssel ausdrucken, lokal auf einen USB-Stick oder im Microsoft-Konto speichern will).<\/li>\n<\/ul>\n<p>Microsoft bietet zwar eine M\u00f6glichkeit an, den Recovery-Schl\u00fcssel aus dem Microsoft-Konto zu l\u00f6schen. Ob der Schl\u00fcssel aber nicht schon in Autobackups enthalten oder nicht anderweitig bei Microsoft gespeichert ist, entzieht sich der Kontrolle durch den Benutzer. Zitat aus dem theintercept-Artikel:<\/p>\n<blockquote><p>In short, there is no way to prevent a new Windows device from uploading your recovery key the first time you log in to your Microsoft account, even if you have a Pro or Enterprise edition of Windows. And this is worse than just Microsoft choosing an insecure default option. Windows Home users don't get the choice to not upload their recovery key at all. And while Windows Pro and Enterprise users do get the choice (because they can use BitLocker), they can't exercise that choice until <em>after<\/em> they've already uploaded their recovery key to Microsoft's servers.<\/p><\/blockquote>\n<p>Mit anderen Worten: Die haben es mal wieder richtig versaut \u2013 so im Sinne \" wir wissen, was f\u00fcr euch Benutzer gut ist\" \u2013 we take care of you. Im <a href=\"https:\/\/theintercept.com\/2015\/12\/28\/recently-bought-a-windows-computer-microsoft-probably-has-your-encryption-key\/\" target=\"_blank\">theintercept-Artikel<\/a> ist beschrieben, wie man den Recovery-Key in seinem Microsoft-Konto l\u00f6schen kann. Bei Interesse lest ihr den englischsprachigen Artikel durch.<\/p>\n<blockquote><p>PS: Ich habe mal nachgeschaut, mangels geeigneten Ger\u00e4ten habe ich da keine \"Generalschl\u00fcssel\" abgelegt. Und Verschl\u00fcsselung in den Home-Versionen lie\u00dfe sich ja durchaus mit Fremdtools wie VeraCrypt durchf\u00fchren. Ach ja \u2013 hatte ich erw\u00e4hnt, dass ich mittlerweise meine alte Hardware mit BIOS und ohne dieses UEFI-\/TPM-Geraffel wie einen Augapfel h\u00fcte und nix wegwerfe?<\/p><\/blockquote>\n<p>Update: Bei heise.de <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Windows-10-Microsoft-kriegt-Bitlocker-Nachschluessel-frei-Cloud-3056977.html\" target=\"_blank\">finden sich<\/a> zwischenzeitlich ein paar deutschsprachige Erg\u00e4nzungen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein Shorty aus dem Microsoft-Kosmos bzgl. Datenverschl\u00fcsselung. Die seit Windows 8 in bestimmten Konstellationen standardm\u00e4\u00dfig durchgef\u00fchrte Ger\u00e4teverschl\u00fcsselung \u00fcbertr\u00e4gt den Master-Schl\u00fcssel an Microsoft. Ist nix grunds\u00e4tzlich neues (zwischen vielen Microsoft-Artikeln sogar dokumentiert). Die Site theintercept.com (hat die Snowden-Dokumente publiziert) hat &hellip; <a href=\"https:\/\/borncity.com\/blog\/2015\/12\/30\/windows-gerteverschlsselung-der-key-geht-an-microsoft\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4708,4709,4328,3288],"class_list":["post-172220","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-geraeteverschluesselung","tag-recovery-key","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/172220","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=172220"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/172220\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=172220"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=172220"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=172220"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}