TrueCrypt 5 System Encryption und R&R

drb

New member
Themenstarter
Registriert
12 Okt. 2007
Beiträge
10
Wird R&R irgendwie beeinflusst dadurch das die System Partition mit TrueCrypt5 verschlüsselt wird? Also lässt sich das noch nutzen danach, falls die ganze Kiste schiefläuft?
 
Würde mich ja mal echt interessieren ob hier schon jemand aus eigener Erfahrung berichten kann.

System Encryption auf ThinkPad? Irgendwer? Egal ob mit oder ohne R&R?
 
Das interessiert mich auch sehr. Ich sehe zwar keinen Sinn darin die gesamte Partition zu verschlüsseln, aber spannend ist es schon zu wissen...
 
Ich würde einfach gerne die ganze Partition verschlüsseln um mir keine Gedanke mehr darüber machen zu müssen welche Daten ich in den Container packen muß und welche nicht.
 
Hat jemand schon praktische Erfahrungen, wie sich eine Vollverschlüsselung auf die Systemleistung auswirkt?

Bei meinen Rechnern (T22 und P4 2,8 GHz Desktop) und ihren Einsatzgebieten ist nicht mehr viel Luft nach oben. Habe Angst, dass die Performance leidet.
 
Original von Think_o_mat
Das interessiert mich auch sehr. Ich sehe zwar keinen Sinn darin die gesamte Partition zu verschlüsseln, aber spannend ist es schon zu wissen...

Der absolute Gegensatz zu mir ;)

Mein(e) System:

Windows: Utimaco SafeGuard Easy mit Aladdin eToken Pro
Linux: dm-crypt/LUKS
eMail: TheBat! v3 Pro mit verschluesselter Messagebase

Und das Smartphone ebenfalls 'hardened'.

Warum verschluesseln? Weil ich kein Interesse habe meine Daten bei einem Diebstahl 'zu veroeffentlichen'.

Und warum die ganze System-Partition? Wegen der Page- und Hibernation File.

Und Container vs. Partition ist ziemlich egal. Nur dass eben der Container portabler ist.

Bezueglich Performanceeinbuszen... konnte ich noch nicht wirklich was fesstellen. Hab mal einen HD-Geschwindigkeitstest durchlaufen lassen, SGE is extrem performant und TrueCrypt sehr ok. Und ob mein System jetzt eine Minute laenger bootet oder nicht, ist mir mit den Vorteilen ziemlich egal. (ich arbeite auch nicht mit groszen Dateien d.h. Media Bereich etc.)
 
Hi,

ähm, laut FAQ der Truecrypt-Seite ist eine direkte Verschlüsselung der Systempartition nicht möglich, nur der Umweg über eine Virtual Machine. Wie wollt ihr das also realisieren?


BuergerNB
 
Original von buergernb
Hi,

ähm, laut FAQ der Truecrypt-Seite ist eine direkte Verschlüsselung der Systempartition nicht möglich, nur der Umweg über eine Virtual Machine. Wie wollt ihr das also realisieren?


BuergerNB

In dem man die Version 5 verwendet ... die kann das inzwischen ... die FAQ sind wohl noch älteren Datums.

VG JNS
 
Original von buergernb
ähm, laut FAQ der Truecrypt-Seite ist eine direkte Verschlüsselung der Systempartition nicht möglich, nur der Umweg über eine Virtual Machine. Wie wollt ihr das also realisieren?

Ich habs soeben in einer VM getestet, also jetzt nicht den Umweg der in der FAQ beschrieben ist. Ich glaube dass diese Q/A noch drinnen is weils die vergessen haben rauszuloeschen, da eben genau die PBA Funktion diese Funktion ist.

Find ich super dass es jetzt auch eine Freie Alternative gibt fuer Windows die PBA bereitstellt. Schade dass ich erst jetzt gesehen habe da, ich erst am Mittwoch einen Workshop ueber Festplattenverschluesselung gehalten habe und ich das Release am Dienstag total uebersehen hab. :)

Zitat: http://www.truecrypt.org/faq.php

Q: Can TrueCrypt encrypt a partition/drive where Windows is installed?
A: Yes, see the chapter System Encryption in the TrueCrypt User Guide.

[...]

Q: Can TrueCrypt encrypt a Windows boot partition?
A: Yes, but not directly. You can create a hidden TrueCrypt volume in which you later place a disk image containing an installed operating system that you run (boot) under virtual-machine software, ...
 
Original von JNS-K
In dem man die Version 5 verwendet ... die kann das inzwischen ... die FAQ sind wohl noch älteren Datums.

Nope :)

"F r e q u e n t l y A s k e d Q u e s t i o n s
Last Updated February 5, 2008"

Einfach vergessen, weils am Ende der Datei war *g*

gtx
qp
 
Zitat von guipu: Warum verschluesseln? Weil ich kein Interesse habe meine Daten bei einem Diebstahl 'zu veroeffentlichen'.


ich verschlüssele doch nicht Windows XP oder Vista :D die Daten kennt doch eh jeder...

meine persönlichen Daten sind mir wichtig !

lG
 
Hi,


@Think_o_mat: Naja, so abwegig finde ich das gar nicht. Deswegen hab ich hier auch extra noch mal nachgefragt.:)
Weißt du wirklich von jedem Programm, was du nutzt, wieviel deiner persönlichen Daten es wo abspeichert? Was ist mit Banking- oder Börsen-Tools? Die Auslagerungsdatei von Windows ist auch Quell an Informationen für Datenräuber. Weißt du, was alles in der Registry an verwertbaren Infos abgespeichert wird. Ich nicht wirklich. Also ist es doch das bequemste, wenn ich diese SIcherheit wünsche, direkt die ganze Platte zu verschlüsseln. Aber das sind jetzt nur meine Schlußfolgerungen und nicht jeder wird der Meinung sein, dass seine persönlichen Daten so viel Aufwand wert sind.:)


BuergerNB
 
@buergernb

okay, du hast schon recht. Aber ich habe meine Swap via script deaktiviert. Meine Banking/Börsentools laufen via SSL verschlüsselt. Es ist eigentlich ganz einfach...den Ordner "eigene Dateien" umbenennen und zusätzlich verschlüsseln...


Gruß

Dieter
 
Ich hab die Platte von meinem x41 mit Truecrypt 5 verschlüsselt, wegen der sehr langsamen Platte wirkt es sich nicht besonders stark auf die Leistung aus. Ist mein subjektiver Eindruck, gemessen hab ichs nicht. Wirklich schade ist nur das der Ruhezustand nicht mehr geht.

Ich bin auch der Meinung das man wenn dann alles verschlüsseln sollte, swap und Ruhezustand deaktivieren reicht nicht aus. In Fehlerberichten und Logfiles sind teilweise auch Speicherdumps drinnen, da könnte der Schlüssel halt auch drinstehen.
Dazu kommen dann noch die ganzen temporären Dateien die Programme unter Umständen anlegen während man eine der verschlüsselten Dateien bearbeitet. Über so einen Umweg kann dann auch jemand an deine Daten kommen.
 
Dass Hibernation bei TC nicht funktioniert, ist für mich das KO Kriterium (daher überlege ich, CompuSec zu nutzen).
Allerdings bleibt die Frage ungeklärt, ob R&R dann weiterhin funktioniert (sowohl TC wie CompuSec ver/entschlüsseln ja transparent). Soweit ich weiß, sichert R&R Dateiweise - d.h die Sicherung liegt dann unverschlüsselt vor. Demnach: muss nach einer Wiederherstellung des System alles neu verschlüsselt werden? Und klappt die Sicherung dann überhaupt?
 
Ich werd wenn ich mein neues Notebook habe nochmal einen ausführlicheren Test mit Bitlocker durchführen. Da lagen die Lese/Schreibraten etwa 3-5% tiefer. Das könnte ich noch verkraften. Verschlüsselt war eine 120GB Sata von Hitachi.(7200)

30GB für das System und der Rest für die Daten. Ja, dass war auch schon vor SP1 unter Vista möglich ;) Der RK lag bei mir auf dem TPM, kann aber auch auf USB-Sticks abgelegt werden. Standardmäßig wird wohl eine 128 AES Verschlüsselung genutzt mit der ich auch verschlüsselt hatte. Man kann aber auch mit 256 AES Verschlüsseln. Interessant wäre hier, wie sich ein 256Bit-Schlüssel auf die Geschwindigkeiten auswirkt, auch wenn 128 wohl reichen.

Nachteil an Bitlocker, den ich damals sah. Entweder eine transperente Verschlüsselung - User merkt nicht das Bitlocker arbeitet, oder aber eine zusätzliche Anmeldung per Pin. Wenn ich mich noch richtig erinnere ist nur ein PIN und kein PW zulässig. Und auch Single-Sign-On ist mit dem Pin nicht möglich.

Für Vista-Nutzer ist es aus meiner Sicht trotzdem eine gute Alternative.
 
Mein Traum wäre ja ein Thinkpad, dass sich nur starten (entsperren) lässt, wenn man einen USB-Dongle einsteckt. Das hätte mal was. Anstatt die Workstation zu sperren; einfach USB-Stick rein und fertig.


Mfg sightus
 
Original von Sightus
Mein Traum wäre ja ein Thinkpad, dass sich nur starten (entsperren) lässt, wenn man einen USB-Dongle einsteckt. Das hätte mal was. Anstatt die Workstation zu sperren; einfach USB-Stick rein und fertig.

Kryptographischer Token + ThirdParty Software oder die Smartcard implementation von Windows.

Is nicht ganz trivial, kommt auf die Software drauf an und die Token kosten einiges, aber funktioniert.

Geht natuerlich auch mit einem normalen USB Stick auf dem ein Keyfile liegt, entsprechende GINA (Windows-Logon-Modul) vorrausgesetzt. (ist mir jetzt keine Implementation bekannt aber technisch is eigentlich so alles moeglich wenn man will :)

Ein paar Anhaltspunkte: Aladdin eToken, SafeNet iKey, Utimaco Safeguard, Keydrive2 etc.

gtx
qp
 
Original von Think_o_mat
okay, du hast schon recht. Aber ich habe meine Swap via script deaktiviert. Meine Banking/Börsentools laufen via SSL verschlüsselt. Es ist eigentlich ganz einfach...den Ordner "eigene Dateien" umbenennen und zusätzlich verschlüsseln...

Es ist irrelevant ob die Tools ueber SSL laufen oder nicht, sobald der Rechner physisch angreifbar ist, ist es sehr einfach Trojaner einzuschleusen. Eine Vollverschluesselung der Platte erschwert dieses Vorgehn um einiges.

Aber der Ansatz mit den Eigenen Dateien is schon mal sehr lobenswert!

Natuerlich alles relativ wie viel man braucht/moechte.

gtx qp
 
Hier mal ein ganz interessantes PDF:
http://citp.princeton.edu.nyud.net/pub/coldboot.pdf

Die haben es geschafft die Schlüssel von TrueCrypt und Bitlocker auslesen zu können. Allerdings bei den Zeiten und Aufwand wohl kein wirkliches Risiko.

Wenn muss der Rechner ja Eingeschaltet oder im Standby sein und dann bleibt immer noch der Aufwand.
 
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben