Full Volume Encryption

peterhoffmann

Benutzer
Sehr erfahren
Mitglied seit
17. Dez 2014
Beiträge
5.575
Punkte für Reaktionen
1.408
Punkte
234
Ablegen der Zugangsdaten:
Ein Pass, der auf dem Gerät gespeichert wird, war schon immer nutzlos, egal wie geschickt man es verpackt. Alles nur eine Frage vom Aufwand um den richtigen Weg zu finden. Echte Sicherheit hat keine Wege, die zum Ziel führen, sondern alle Wege enden vor einer unüberwindbaren Wand.

Keyfile (Ordnerverschlüsselung):
Der Keyfile dient dem User zur Beruhigung wie eine Tablette vom Arzt, ist aber genau das Gegenteil, sprich eine massive Gefahrenquelle. Der normale User verschlüsselt seine "Gemeinsamen Ordner" und legt die Keyfiles brav auf dem Windows-PC, externer HDD oder USB-Stick ab. Da kann man das PW gleich als Zettel unter das NAS legen.
Der ganze Vorgang mit dem Keyfile dient nach meiner Ansicht nicht dem User, sondern nur Synology, sprich ich halte das eher für eine Ausredenrückversicherung von Synology. Egal wer sich beschwert, egal mit welchem Vorwurf, spätestens mit dem Keyfile bekommt man ihn ruhiggestellt.

(Mein) Fazit zur Volumenverschlüsselung:
Die Volumenverschlüsselung ist reine Augenwischerei, dient einzig der Selbstberuhigung und einer (gefühlt) rechtlichen Absicherung (z.B. DSGVO). In einer perfekten Welt sollte die Zielsetzung vom Hersteller eine sichere Verwahrung von Daten sein, stattdessen wird nur so getan als ob alles sicher wäre. Wenn was passiert, können alle die Hände hochreißen, ganz betroffen tun und können sagen, dass sie doch alles menschenmögliche getan haben.
 
Zuletzt bearbeitet:

metalhead79

Benutzer
Mitglied seit
03. Nov 2011
Beiträge
62
Punkte für Reaktionen
7
Punkte
8
Wenn die Volumenverschlüsselung wirklich nur mit dem Tresor verwendbar ist, dann hast du recht (das geht scheinbar wirklich nicht). Ich werde da wohl bei der Ordnerverschlüsselung ohne ein gespeichertes Keyfile bleiben müssen.
Der Verschlüsselungsalgorythmus an sich ist sicher, nur die Aufbewahrung der Passphrase dafür nicht.

Gruß Metalhead
 

metalworker

Benutzer
Sehr erfahren
Mitglied seit
25. Apr 2023
Beiträge
2.292
Punkte für Reaktionen
677
Punkte
154
Würde also nur dann was bringen wenn man nen externen KMIP Server verwendet .
 

metalhead79

Benutzer
Mitglied seit
03. Nov 2011
Beiträge
62
Punkte für Reaktionen
7
Punkte
8
Würde also nur dann was bringen wenn man nen externen KMIP Server verwendet .
Ja das würde wieder gehen, weil das NAS dann nur in bekannter Netzwerkinfrastruktur die Volumes entschlüsseln kann.
Oder man holt sich die Schlüssel aus verschiedenen Teilen zusammen, wie die Scripte hier (z.B. 1. Teil auf der eigenen Fritzbox die nur intern erreichbar ist, 2. Teil vom DNS-Server (oder sonst wo), 3. Teil aus dem Internet (den könnte man löschen wenn jemand alles klaut).
Oder man packt den Schlüsseltresor auf einen USB-Stick, steckt den über ein USB-Kabel an, legt das Ende mit Stick in die Schreibtischschublade und schweißt die zu :) (ok den könnte man über das Kabel natürlich noch schnell kopieren).

Gruß Metalhead
 

peterhoffmann

Benutzer
Sehr erfahren
Mitglied seit
17. Dez 2014
Beiträge
5.575
Punkte für Reaktionen
1.408
Punkte
234

metalhead79

Benutzer
Mitglied seit
03. Nov 2011
Beiträge
62
Punkte für Reaktionen
7
Punkte
8
OK, danke, dann brauch ich das selber gar nicht testen. Das ist unschön gemacht von Synology.
Verzeichnisverachlüsselung ist halt blöd wenn man mehr als einen share hat.

Gruß Metalhead
 

peterhoffmann

Benutzer
Sehr erfahren
Mitglied seit
17. Dez 2014
Beiträge
5.575
Punkte für Reaktionen
1.408
Punkte
234
mehr als einen share
Ich habe 23 Stück davon. Das NAS läuft 24/7. Ein Neustart ist im Grunde nur nötig, wenn ein Update (DSM) das erfordert.

Bei einem Neustart sucht sich mein Script die Passwortteile aus mehreren Quellen zusammen und mountet nacheinander alle Ordner automatisch.
Jeder Ordner hat ein anderes Passwort (Teile davon), das wird aber auch automatisch vom Script berücksichtigt.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!