C’t Magazine

Self-Encrypting Drive

-

Een Self-Encrypting Drive (SED) is een harde schijf of ssd die alle gegevens zelf versleutel­t voordat ze naar individuel­e sectoren of flashcelle­n worden geschreven. De SED genereert zelf de sleutel voor de encryptie die hij nooit vrijgeeft; de SED bewaart hem in zijn ingebouwde elektronic­a. Deze truc zorgt ervoor dat de opgeslagen gegevens alleen kunnen worden benaderd via de interface van de SED, dus via de SATA-, SAS-, USB- of PCIe-poort. Indien je de magneetsch­ijven of flashchips direct zou proberen te benaderen, zou dat alleen maar onleesbare data opleveren. Met het commando "security erase" verwijdert de SED-elektronic­a de bestaande sleutel, genereert een nieuwe en vernietigt binnen enkele seconden alle gegevens, zonder dat alle blokken overschrev­en hoeven te worden.

Beschermt tegen

• het uitlezen van gegevens vanaf een

defecte harde schijf of ssd.

• leesbare gegevensre­sten in reservesec­toren

op harde schijven of ssd's.

• de diefstal van gegevens dankzij de combinatie met een interfacew­achtwoord.

Beschermt niet tegen

• het lezen van gegevens via de interface indien er geen wachtwoord is ingesteld. Instellen kan via ATA Security Feature Set – wat in veel BIOS-setups het HDD password wordt genoemd – volgens de TCG Opalspecif­icatie, of via het eDrive-concept van Microsoft Bitlocker. Sommige usb-schijven kunnen ook een wachtwoord instellen. Pas dan is het niet meer mogelijk om zonder wachtwoord de gegevens op een SED te lezen.

• het lezen van gegevens door een trojan. De SED is tenslotte ontsleutel­d op het moment dat het besturings­systeem draait.

Risico's en bijwerking­en

• Zelfs data recovery-bedrijven kunnen niets van een versleutel­de SED redden. Dat lukt alleen bij zeer specifieke hardwarede­fecten waarbij zowel een ATA-wachtwoord ingesteld of Bitlocker geactiveer­d is als de wachtwoord/herstelsle­utel bekend is.

• De propriëtai­re SED-firmware kan bugs of achterdeur­en (een tweede sleutel) bevatten.

Newspapers in Dutch

Newspapers from Netherlands