Vollständige Festplattenverschlüsselung

Sie können ein Verschlüsselungsverfahren auswählen: Kaspersky-Festplattenverschlüsselung oder BitLocker-Laufwerkverschlüsselung (im Folgenden auch „BitLocker“ genannt).

Kaspersky-Festplattenverschlüsselung

Nach der Verschlüsselung von Systemfestplatten und einem nachfolgenden Neustart des Computers, sind der Zugriff auf die Festplatten und das Laden des Betriebssystems erst möglich, nachdem der Benutzer sich mithilfe des Authentifizierungsagenten authentifiziert hat. Dazu ist entweder die Eingabe des Kennworts für den Token oder die Smartcard, die mit dem Computer verbunden sind, oder die Eingabe von Benutzername und Kennwort für das Authentifizierungsagenten-Benutzerkonto erforderlich, das vom Systemadministrator des lokalen Unternehmensnetzwerks mithilfe der Aufgabe Benutzerkonten des Authentifizierungsagenten verwalten erstellt wurde. Diese Konten basieren auf den Benutzerkonten von Microsoft Windows, mit denen sich die Benutzer im Betriebssystem anmelden. Sie können auch das Verfahren zur Einmalanmeldung (SSO, Single Sign-On) nutzen. Es ermöglicht eine automatische Anmeldung im Betriebssystem mit dem Benutzernamen und dem Kennwort des Authentifizierungsagenten-Benutzerkontos.

Es gibt zwei Methoden, mit denen sich der Benutzer im Authentifizierungsagenten authentifizieren kann:

BitLocker-Laufwerkverschlüsselung

BitLocker ist eine integrierte Verschlüsselungstechnologie des Windows-Betriebssystems. Kaspersky Endpoint Security ermöglicht es, BitLocker mithilfe von Kaspersky Security Center zu kontrollieren und zu verwalten. BitLocker verschlüsselt ein logisches Volume. Wechseldatenträger können mithilfe von BitLocker nicht verschlüsselt werden. Details über BitLocker finden Sie in der Microsoft-Dokumentation.

Die Sicherheit beim Speichern von Zugriffsschlüsseln gewährleistet BitLocker mithilfe von Trusted Platform Module. Trusted Platform Module (TPM) ist ein Mikrochip, der grundlegende Sicherheitsfunktionen gewährleistet (z. B. für die Speicherung von Chiffrierschlüsseln). Ein Trusted Platform Module wird normalerweise auf der Hauptplatine des Computers installiert und interagiert mit allen anderen Systemkomponenten über die Hardwareschnittstelle. Die Verwendung des TPM ist die sicherste Art, BitLocker-Zugriffsschlüssel zu speichern, da das TPM eine Überprüfung der Systemintegrität vor dem Systemstart ermöglicht. Auf Computern ohne TPM können Sie Laufwerke verschlüsseln. Dabei wird der Zugriffsschlüssel mit einem Kennwort verschlüsselt. BitLocker verwendet die folgenden Authentifizierungsmethoden:

Nach der Laufwerkverschlüsselung erstellt BitLocker einen Master-Schlüssel. Kaspersky Endpoint Security sendet den Master-Schlüssel an Kaspersky Security Center, damit Sie den Zugriff auf das Laufwerk wiederherstellen können, beispielsweise wenn der Benutzer das Kennwort vergisst.

Wenn der Benutzer mithilfe von BitLocker selbständig ein Laufwerk verschlüsselt hat, sendet Kaspersky Endpoint Security Informationen über die Laufwerksverschlüsselung an Kaspersky Security Center. Den Master-Schlüssel sendet Kaspersky Endpoint Security dabei nicht an Kaspersky Security Center. Darum lässt sich der Zugriff auf das Laufwerk mithilfe von Kaspersky Security Center nicht wiederherstellen. Damit BitLocker mit Kaspersky Security Center ordnungsgemäß funktioniert, entschlüsseln Sie das Laufwerk und verschlüsseln Sie es erneut mithilfe der Richtlinie. Sie können das Laufwerk entweder lokal oder mithilfe der Richtlinie entschlüsseln.

Nachdem die Systemfestplatte verschlüsselt wurde, von der das Betriebssystem gestartet wird, muss der Benutzer den BitLocker-Authentifizierungsvorgang durchlaufen. Nach dem Authentifizierungsverfahren ermöglicht BitLocker die Anmeldung von Benutzern. BitLocker unterstützt keine Single-Sign-On-Technologie (SSO).

Wenn Sie Gruppenrichtlinien für Windows verwenden, deaktivieren Sie die BitLocker-Verwaltung in den Richtlinieneinstellungen. Es kann sein, dass die Windows-Richtlinieneinstellungen den Richtlinieneinstellungen von Kaspersky Endpoint Security widersprechen. Bei einer Laufwerksverschlüsselung könnten deshalb Fehler auftreten.

Einstellungen der Komponente „Kaspersky-Festplattenverschlüsselung”

Einstellung

Beschreibung

Verschlüsselungsmodus

Alle Festplatten verschlüsseln. Ist dieses Element ausgewählt und die Richtlinie wird übernommen, so verschlüsselt das Programm alle Festplatten.

Wenn auf dem Computer mehrere Betriebssysteme installiert sind, können Sie nach der Verschlüsselung nur jenes Betriebssystem ausführen, in welchem das Programm installiert ist.

Alle Festplatten entschlüsseln. Ist dieses Element ausgewählt und die Richtlinie wird übernommen, so entschlüsselt das Programm alle zuvor verschlüsselten Festplatten.

Nicht verändern. Ist dieses Elements gewählt und die Richtlinie wird übernommen, so verbleiben die Laufwerke in ihrem ursprünglichen Zustand. Wenn das Laufwerk verschlüsselt wurde, bleibt es verschlüsselt. Wenn das Laufwerk entschlüsselt wurde, bleibt es entschlüsselt. Dieses Element ist standardmäßig ausgewählt.

Während der Verschlüsselung automatisch Authentifizierungsagenten-Konten für Windows-Benutzer erstellen

Wenn dieses Kontrollkästchen aktiviert ist, erstellt das Programm Benutzerkonten des Authentifizierungsagenten basierend auf der Liste der Windows-Benutzerkonten auf dem Computer. Kaspersky Endpoint Security verwendet standardmäßig alle lokalen und Domänen-Benutzerkonten, mit denen sich der Benutzer in den letzten 30 Tagen am Betriebssystem angemeldet hat.

Einstellungen für das Erstellen von Benutzerkonten für den Authentifizierungsagenten

Alle Benutzerkonten des Computers. Ist das Kontrollkästchen aktiviert, so erstellt Kaspersky Endpoint Security im Rahmen der Aufgabe zur vollständigen Festplattenverschlüsselung Authentifizierungsagenten-Benutzerkonten für alle Benutzerkonten des Computers, die schon einmal aktiv waren.

Alle Domänenkonten des Computers. Ist das Kontrollkästchen aktiviert, so erstellt Kaspersky Endpoint Security im Rahmen der Aufgabe zur vollständigen Festplattenverschlüsselung Authentifizierungsagenten-Benutzerkonten für alle Benutzerkonten des Computers, die zu einer Domäne gehören und schon einmal aktiv waren.

Alle lokalen Benutzerkonten des Computers. Ist das Kontrollkästchen aktiviert, so erstellt Kaspersky Endpoint Security im Rahmen der Aufgabe zur vollständigen Festplattenverschlüsselung Authentifizierungsagenten-Benutzerkonten für alle lokalen Benutzerkonten des Computers, die schon einmal aktiv waren.

Lokaler Administrator. Ist das Kontrollkästchen aktiviert, so erstellt Kaspersky Endpoint Security im Rahmen der Aufgabe zur vollständigen Festplattenverschlüsselung ein Benutzerkonto für den lokalen Administrator.

Manager des Computers. Wenn das Kontrollkästchen aktiviert ist, erstellt Kaspersky Endpoint Security im Rahmen der Aufgabe zur vollständigen Festplattenverschlüsselung ein Authentifizierungsagenten-Benutzerkonto für jenes Benutzerkonto, das in den Active Directory-Eigenschaften als Manager angegeben ist.

Aktives Benutzerkonto. Ist das Kontrollkästchen aktiviert ist, so erstellt Kaspersky Endpoint Security im Rahmen der Aufgabe zur vollständigen Festplattenverschlüsselung automatisch ein Authentifizierungsagenten-Benutzerkonto für das Benutzerkonto des Computers, das bei der Aufgabenausführung aktiv ist.

Bei der Anmeldung automatisch Authentifizierungsagenten-Konten für alle Benutzer dieses Computers erstellen

Wenn dieses Kontrollkästchen aktiviert ist, überprüft das Programm Informationen zu Windows-Benutzerkonten auf dem Computer, bevor der Authentifizierungsagent gestartet wird. Wenn Kaspersky Endpoint Security ein Windows-Benutzerkonto erkennt, das kein Benutzerkonto des Authentifizierungsagenten besitzt, erstellt das Programm ein neues Konto für den Zugriff auf verschlüsselte Laufwerke. Das neue Benutzerkonto des Authentifizierungsagenten verfügt über die folgenden Standardeinstellungen: nur kennwortgeschützte Anmeldung, Kennwortänderung bei der ersten Authentifizierung. Es ist also nicht nötig, für Computer mit bereits verschlüsselten Laufwerken Benutzerkonten des Authentifizierungsagenten manuell mithilfe der Aufgabe Benutzerkonten des Authentifizierungsagenten verwalten hinzuzufügen.

Benutzernamen speichern, der im Authentifizierungsagenten eingegeben wurde

Wenn das Kontrollkästchen aktiviert ist, speichert das Programm den Namen des Authentifizierungsagenten-Kontos. Wenn im Authentifizierungsagenten das nächste Mal eine Authentifizierung mit demselben Benutzerkonto erfolgt, muss der Benutzername nicht eingegeben werden.

Nur belegten Speicherplatz verschlüsseln

Das Kontrollkästchen aktiviert/deaktiviert eine Funktion, mit welcher der Verschlüsselungsbereich auf die belegten Sektoren einer Festplatte beschränkt wird. Mit dieser Beschränkung kann die Verschlüsselung beschleunigt werden.

Wenn die Funktion Nur belegten Speicherplatz verschlüsseln (Windows 8 und höher) nach dem Start der Verschlüsselung aktiviert oder deaktiviert wird, wird die geänderte Einstellung erst wirksam, wenn die Festplatten entschlüsselt werden. Diese Einstellung muss vor dem Start der Verschlüsselung aktiviert oder deaktiviert werden.

Ist das Kontrollkästchen aktiviert, so wird nur jener Teil einer Festplatte verschlüsselt, der mit Dateien belegt ist. Neue Daten werden von Kaspersky Endpoint Security automatisch verschlüsselt.

Ist das Kontrollkästchen deaktiviert, so wird die gesamte Festplatte verschlüsselt. Dabei werden auch Fragmente von bereits gelöschten oder geänderten Dateien verschlüsselt.

Diese Funktion wird für neue Festplatten empfohlen, auf denen bisher noch keine Daten geändert oder gelöscht wurden. Verwenden Sie die Verschlüsselung auf einer Festplatte, die bereits benutzt wurde, so sollte die gesamte Festplatte verschlüsselt werden. So sind alle Daten geschützt, selbst gelöschte Daten, die möglicherweise wiederhergestellt werden können.

Dieses Kontrollkästchen ist standardmäßig deaktiviert.

“Legacy USB Support“ verwenden

Das Kontrollkästchen aktiviert/deaktiviert die Funktion „Legacy USB Support“. Legacy USB Support ist eine BIOS-/UEFI-Funktion, die es ermöglicht, USB-Geräte (z. B. ein Token) zu verwenden, wenn der Computer gestartet wird und das Betriebssystem noch nicht gestartet wurde (BIOS-Modus). Nach dem Start des Betriebssystems beeinflusst die Funktion „Legacy USB Support“ die Unterstützung von USB-Geräten nicht mehr.

Ist das Kontrollkästchen aktiviert, so wird die Unterstützung von USB-Geräten zu Beginn des Startvorgangs des Computers aktiviert.

Wenn die Funktion „Legacy USB Support“ aktiviert ist, unterstützt der Authentifizierungsagent im BIOS-Modus die Verwendung von USB-Tokens nicht. Die Funktion sollte nur beim Auftreten von Hardware-Kompatibilitätsproblemen verwendet werden und ausschließlich für jene Computer aktiviert werden, auf welchen das Problem aufgetreten ist.

Einstellungen für Kennwörter

Einstellungen für die Stärke des Kennworts für ein Authentifizierungsagenten-Benutzerkonto Sie können auch die Verwendung des Verfahrens zur Einmalanmeldung (SSO) aktivieren.

Die Technologie zur Einmalanmeldung erlaubt es, die gleichen Anmeldedaten für den Zugriff auf verschlüsselte Festplatten und für die Anmeldung am Betriebssystem zu verwenden.

Ist das Kontrollkästchen aktiviert, so müssen für den Zugriff auf verschlüsselte Festplatten und für die nachfolgende automatische Anmeldung am Betriebssystem die Anmeldedaten für den Zugriff auf die verschlüsselten Datenträger eingegeben werden.

Ist das Kontrollkästchen deaktiviert, so müssen für den Zugriff auf verschlüsselte Festplatten und für die nachfolgende Anmeldung am Betriebssystem die Anmeldedaten für den Zugriff auf verschlüsselte Festplatten und die Anmeldedaten des Benutzers im Betriebssystem separat eingegeben werden.

Hilfetexte

Authentifizierung. Hilfetext, der im Fenster des Authentifizierungsagenten angezeigt wird, wenn die Anmeldedaten eingegeben werden.

Kennwort ändern. Hilfetext, der im Fenster des Authentifizierungsagenten angezeigt wird, wenn das Kennwort für das Authentifizierungsagenten-Benutzerkonto geändert wird.

Kennwort wiederherstellen. Hilfetext, der im Fenster des Authentifizierungsagenten angezeigt wird, wenn das Kennwort für das Authentifizierungsagenten-Benutzerkonto wiederhergestellt wird.

Einstellungen der Komponente „BitLocker-Laufwerkverschlüsselung”

Einstellung

Beschreibung

Verschlüsselungsmodus

Alle Festplatten verschlüsseln. Ist dieses Element ausgewählt und die Richtlinie wird übernommen, so verschlüsselt das Programm alle Festplatten.

Wenn auf dem Computer mehrere Betriebssysteme installiert sind, können Sie nach der Verschlüsselung nur jenes Betriebssystem ausführen, in welchem das Programm installiert ist.

Alle Festplatten entschlüsseln. Ist dieses Element ausgewählt und die Richtlinie wird übernommen, so entschlüsselt das Programm alle zuvor verschlüsselten Festplatten.

Nicht verändern. Ist dieses Elements gewählt und die Richtlinie wird übernommen, so verbleiben die Laufwerke in ihrem ursprünglichen Zustand. Wenn das Laufwerk verschlüsselt wurde, bleibt es verschlüsselt. Wenn das Laufwerk entschlüsselt wurde, bleibt es entschlüsselt. Dieses Element ist standardmäßig ausgewählt.

Verwendung der BitLocker-Authentifizierung aktivieren, die Preboot-Tastatureingaben auf Tablets erfordert

Das Kontrollkästchen aktiviert/deaktiviert die Verwendung der Authentifizierung, bei der eine Preboot-Tastatureingabe erforderlich ist, selbst dann, wenn die Plattform keine Option zur Preboot-Eingabe bietet (beispielsweise bei berührungsempfindlichen Tastaturen auf Tablets).

Das Touchpad von Tablets ist in der Preboot-Umgebung nicht verfügbar. Um die BitLocker-Authentifizierung auf Tablets auszuführen, muss der Benutzer beispielsweise eine USB-Tastatur anschließen.

Ist das Kontrollkästchen aktiviert, so wird die Verwendung der Authentifizierung erlaubt, wenn sie eine Preboot-Tastatureingabe erfordert. Es wird empfohlen, diese Einstellung nur für Geräte zu verwenden, die während des Preboot-Vorgangs außer berührungsempfindlichen Tastaturen auch Alternativen für die Dateneingabe bieten, wie beispielsweise eine USB-Tastatur.

Wenn das Kontrollkästchen deaktiviert ist, ist die BitLocker-Laufwerkverschlüsselung auf Tablets nicht möglich.

Hardwareverschlüsselung verwenden

Ist das Kontrollkästchen aktiviert, so verwendet das Programm die Hardwareverschlüsselung. Dadurch wird erlaubt, die Verschlüsselung zu beschleunigen und die Auslastung der Computerressourcen zu reduzieren.

Nur belegten Speicherplatz verschlüsseln (Windows 8 und höhere Versionen)

Das Kontrollkästchen aktiviert/deaktiviert eine Funktion, mit welcher der Verschlüsselungsbereich auf die belegten Sektoren einer Festplatte beschränkt wird. Mit dieser Beschränkung kann die Verschlüsselung beschleunigt werden.

Wenn die Funktion Nur belegten Speicherplatz verschlüsseln (Windows 8 und höher) nach dem Start der Verschlüsselung aktiviert oder deaktiviert wird, wird die geänderte Einstellung erst wirksam, wenn die Festplatten entschlüsselt werden. Diese Einstellung muss vor dem Start der Verschlüsselung aktiviert oder deaktiviert werden.

Ist das Kontrollkästchen aktiviert, so wird nur jener Teil einer Festplatte verschlüsselt, der mit Dateien belegt ist. Neue Daten werden von Kaspersky Endpoint Security automatisch verschlüsselt.

Ist das Kontrollkästchen deaktiviert, so wird die gesamte Festplatte verschlüsselt. Dabei werden auch Fragmente von bereits gelöschten oder geänderten Dateien verschlüsselt.

Diese Funktion wird für neue Festplatten empfohlen, auf denen bisher noch keine Daten geändert oder gelöscht wurden. Verwenden Sie die Verschlüsselung auf einer Festplatte, die bereits benutzt wurde, so sollte die gesamte Festplatte verschlüsselt werden. So sind alle Daten geschützt, selbst gelöschte Daten, die möglicherweise wiederhergestellt werden können.

Dieses Kontrollkästchen ist standardmäßig deaktiviert.

Authentifizierungseinstellungen

Kennwort verwenden (Windows 8 und höhere Versionen)

Bei Auswahl dieser Variante fragt Kaspersky Endpoint Security beim Benutzer das Kennwort ab, wenn auf das verschlüsselte Laufwerk zugegriffen wird.

Diese Variante für die Aktion kann gewählt werden, wenn das Trusted Platform Module (TPM) nicht verwendet wird.

Trusted Platform Module (TPM) verwenden

Bei Auswahl dieser Variante verwendet BitLocker das Trusted Platform Module (TPM).

Trusted Platform Module (TPM) ist ein Mikrochip, der grundlegende Sicherheitsfunktionen gewährleistet (z. B. für die Speicherung von Chiffrierschlüsseln). Das Trusted Platform Module wird gewöhnlich auf dem Mainboard des Computers installiert und interagiert über eine Hardwareschnittstelle mit den übrigen Systemkomponenten.

Für Computer mit den Betriebssystemen Windows 7 und Windows Server 2008 R2 ist nur die Verschlüsselung unter Verwendung eines TPM-Moduls verfügbar. Wenn kein TPM-Modul installiert ist, ist die BitLocker-Verschlüsselung nicht möglich. Die Verwendung eines Kennworts wird auf diesen Computern nicht unterstützt.

Ein Gerät, das mit Trusted Platform Module ausgerüstet ist, kann Chiffrierschlüssel erstellen, die nur seiner Hilfe entschlüsselt werden können. Das Trusted Platform Module verschlüsselt Chiffrierschlüssel mit einem eigenen Storage Root Key. Der Storage Root Key wird im Trusted Platform Module aufbewahrt. Dadurch wird für die Chiffrierschlüssel ein zusätzlicher Schutz vor Angriffsversuchen gewährleistet.

Diese Aktion ist standardmäßig ausgewählt.

Sie können eine zusätzliche Schutzebene für den Zugriff auf den Chiffrierschlüssel einrichten und den Schlüssel mit einem Kennwort oder einer PIN verschlüsseln:

  • PIN für TPM verwenden. Wenn das Kontrollkästchen aktiviert ist, kann der Benutzer einen PIN-Code verwenden, um auf einen Chiffrierschlüssel zuzugreifen, der im Trusted Platform Module (TPM) aufbewahrt wird.

    Wenn das Kontrollkästchen deaktiviert ist, ist es dem Benutzer verboten, einen PIN-Code zu verwenden. Um Zugriff auf den Chiffrierschlüssel zu erhalten, verwendet der Benutzer ein Kennwort.

    Sie können dem Benutzer erlauben, eine erweiterte PIN zu verwenden. Eine erweiterte PIN ermöglicht neben der Verwendung numerischer Zeichen auch lateinische Groß- und Kleinbuchstaben, Sonderzeichen und Leerzeichen.

  • Trusted Platform Module (TPM) verwenden; falls nicht verfügbar, Kennwort verwenden. Ist das Kontrollkästchen aktiviert, so kann der Benutzer beim Fehlen des Trusted Platform Module (TPM) mithilfe des Kennworts Zugriff auf die Chiffrierschlüssel erhalten.

Wenn das Kontrollkästchen deaktiviert ist und das TPM-Modus nicht verfügbar ist, wird die vollständige Festplattenverschlüsselung nicht gestartet.

Siehe auch Abschnitt zur Programmverwaltung über die Verwaltungskonsole von Kaspersky Security Center

Vollständige Festplattenverschlüsselung mithilfe der Technologie Kaspersky-Festplattenverschlüsselung

Start der „BitLocker-Laufwerkverschlüsselung”

Liste mit Festplatten erstellen, die aus der Verschlüsselung ausgeschlossen werden sollen

Entschlüsselung von Festplatten

Update des Betriebssystems

Behebung von Fehlern beim Upgrade der Verschlüsselungsfunktionalität

Nach oben