WinFuture-Forum.de: Bitlocker Efs-verschlüsselung - WinFuture-Forum.de

Zum Inhalt wechseln

Alle Informationen zum Thema Windows 7 in unserem Special. Windows 7 Download, FAQ und neue Funktionen im Überblick.
  • 2 Seiten +
  • 1
  • 2

Bitlocker Efs-verschlüsselung Windows 7 Ultimate x64


#1 Mitglied ist offline   Fat Tony 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.358
  • Beigetreten: 28. September 08
  • Reputation: 28
  • Geschlecht:Männlich
  • Wohnort:Düsseldorf

geschrieben 17. November 2009 - 20:21

Hallo,
Ich verwende das Bitlocker mit einem USB-Stick,weil ich kein TPM-Modul habe,was auch nach einigen Einstellungen in der Computerkonfiguration sehr gut funktioniert.
Jetzt habe ich noch zusätzlich einige Dateien in meinen Ordner Eigene Dokumente mit EFS nach Anleitung verschlüsselt.
Die verschlüsselten Dateien sind grün unterlegt.
Aber trotzdem kann man die verschlüsselten Dateien,ohne zu entschlüsseln öffnen.
Die Dateien sollten doch verschlüsselt sein,warum kann man trotzdem drauf zugreifen ?
Habe ich irgendwas falsch gemacht ?
Welche einstellungen müssen vorgenommen werden,um einzelne Dateien mit EFS zu verschlüsseln ?
Eingefügtes Bild
0

Anzeige



#2 Mitglied ist offline   Stefan_der_held 

  • Gruppe: Offizieller Support
  • Beiträge: 14.339
  • Beigetreten: 08. April 06
  • Reputation: 888
  • Geschlecht:Männlich
  • Wohnort:Dortmund NRW
  • Interessen:Alles wo irgendwie Strom durchfließt fasziniert mich einfach weswegen ich halt Elektroinstallateur geworden bin :)

geschrieben 17. November 2009 - 20:59

EFS ist eine Dateisystem/Zertifikatbasierende Dateiverschlüsselung.

um die verschlüsselten Dateien EINZUSEHEN (sprich deren Inhalt erkennen zu können) benötigt man:

Ein NTFS Laufwerk und das Zertifikat des Benutzers der es verschlüsselt hat.

Hier liegt der Hase im Pfeffer:

wird das PW des Benutzers geändert ohne dass dieser angemeldet ist, so ist das Zertifikat auch im Eimer. Sprich du kannst due verschlüsselten Dateien vergessen.

Du kannst unter Win7/Win Vista das Zertifikat sichern - sehr zu empfehlen falls mal das OS nicht mehr will du aber ggf. noch an die Dateien ran musst.
0

#3 _harrypotter6_

  • Gruppe: Gäste

geschrieben 17. November 2009 - 22:27

Wieso ist das EFS- Zertifikat im Eimer, wnn man das PW wechselt ? Das EFS- Zertifikat liegt mt seinem privatem Schlüssel im Zertifikatspeicer des Benutzers. Da ist das PW erst einmal egal.

Übrigens auch der Grund, warum man von der Entschlüsselung nichts merkt (ich nutze seit jahren EFS)
Klickt man eine der verschlüsselten Dateien an, schaut Windows sofort im Zertifikatspeicher nach dem passenden Zertifikat. Ist das Zertifikat vorhanden, wird die Datei entschlüsselt. Testen kann man das ganz einfach, indem man mal eine Datei auf einem USB- Stick verschlüsselt und dann versucht, diese Datei unter einem anderen Benutzer, der eben nicht das EFS- Zertifikat hat, zu öffnen. Dann muss es eine Fehlermeldung geben.

Ich habe das gerade noch mal getestet, ändere ich von einem Benutzer das PW (und nur das !!!), meldet dieser sich dann mit dem neuen PW an, so ist das EFS- Zertifikat weiterhin in seinem Zertifikatspeicher und er kann auch die von ihm verschlüsselten Dateien ganz normal öffnen / verndern
0

#4 Mitglied ist offline   Stefan_der_held 

  • Gruppe: Offizieller Support
  • Beiträge: 14.339
  • Beigetreten: 08. April 06
  • Reputation: 888
  • Geschlecht:Männlich
  • Wohnort:Dortmund NRW
  • Interessen:Alles wo irgendwie Strom durchfließt fasziniert mich einfach weswegen ich halt Elektroinstallateur geworden bin :)

geschrieben 18. November 2009 - 06:39

Beitrag anzeigenZitat (harrypotter6: 17.11.2009, 22:27)

Wieso ist das EFS- Zertifikat im Eimer, wnn man das PW wechselt ? Das EFS- Zertifikat liegt mt seinem privatem Schlüssel im Zertifikatspeicer des Benutzers. Da ist das PW erst einmal egal.


ist nur der Fall wenn jemand anderes dein PW "zurücksetzt" bzw dir einfach ein neues verpasst.

Es ist neben PW und UID jede Menge drann gebunden. Erst mittels des "Zertifikat sichern" kannst du das Zertifikat abspeichern und ggf. anderen Usern vergeben.

Verändere mal von einem Testbenutze welcher EFS verwendet offline - also über ein anderes Konto - das Passwort, logge dich ein und schaue ob du noch auf die Dateien kommst.

Ist ja auch Sinnvoll diese Schutzfunktion... sonst könnte ja nahezu jeder dahergelaufene die Dateien auf dem Recher verwenden indem er einfach nur das PW anpasst.

Gruß,

Stefan
0

#5 Mitglied ist offline   Fat Tony 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.358
  • Beigetreten: 28. September 08
  • Reputation: 28
  • Geschlecht:Männlich
  • Wohnort:Düsseldorf

geschrieben 18. November 2009 - 09:45

Sollte man nicht,wenn man die Dateien wieder entschlüsselt,ein Passwort eingeben müssen ?
Bei mir wird erst gar nicht nach ein Passwort gefragt.
Jeder,der an mein PC arbeitet,bzw.surft,kann an die verschlüsselten Dateien heran,kann sie problemlos öffnen,etc.ohne ein Passwort einzugeben.
Anders z.b. bei PGP,da kann man sich ein virtuelles Laufwerk erstellen,wo man die Ordner,Dateien,etc.hineinlegt.die verschlüsselt werden soll.
Man kann auch mit PGP einzelne Ordner,Verzeichnisse,Dateien verschlüsseln,sogar E-Mails.
Ich möchte ja mein Ordner Eigenen Dokumente,wo ich die Dateien abgelegt habe, separat vor unbefugten verschlüsseln.Wie bei PGP.
Vielleicht sollte ich doch zu PGP wechseln.
Eingefügtes Bild
0

#6 _harrypotter6_

  • Gruppe: Gäste

geschrieben 18. November 2009 - 10:07

Was Du beschreibst, würde bedeuten, dass sich jeder Anwender an einem PC mit der selben Kennung anmeldet. Microsoft verfolgt da eine andere Phylosophie. Jeder Benutzer, der an einem PC arbeitet, hat auch eine eigene Benutzerkennung. Somit hat jeder benutzer auch ein eigenes EFS- Zertifikat.
Möchte jetzt ein Anwender, dass auch andere User seine verschlüsselten Daten bearbeiten können, so muss der Anwender die EFS- Zertifikate der anderen User mit an die verschlüsselte Datei anhängen.

Vorteil dieser PHylosophie ist, dass auch jeder Anwender seinen Desktop individuell gestallten kann.
0

#7 Mitglied ist offline   Stefan_der_held 

  • Gruppe: Offizieller Support
  • Beiträge: 14.339
  • Beigetreten: 08. April 06
  • Reputation: 888
  • Geschlecht:Männlich
  • Wohnort:Dortmund NRW
  • Interessen:Alles wo irgendwie Strom durchfließt fasziniert mich einfach weswegen ich halt Elektroinstallateur geworden bin :)

geschrieben 18. November 2009 - 10:55

Beitrag anzeigenZitat (Fat Tony: 18.11.2009, 09:45)

Jeder,der an mein PC arbeitet,bzw.surft,kann an die verschlüsselten Dateien heran,kann sie problemlos öffnen,etc.ohne ein Passwort einzugeben.


du hast es immernoch nicht verstanden....

Die VERSCHLÜSSELUNG ist bei EFS Zertifikatbasiert.

Ein Zertifikat ist quasi das Passwort was man sonst händisch eingeben müsste...

Habe einfach mal ebend ein "Ablaufdiagram" erstellt - ist nur Grob aber die Funktion ist denke ich mal selbstklärend

Angehängtes Bild: Zeichnung1.jpg

Du siehst also: vom Entschlüsseln/verschlüsseln bekommst du bei geringen Datenmengen normalerweise nix mit.

Bei vielen Dateien im Ordner die verschlüsselt sind wirst du zum Beispiel beim Auflisten des Inhalts etwas mehr zeit benötigen. (vom Explorer ausgegangen).


Gruß,

Stefan
0

#8 Mitglied ist offline   Fat Tony 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.358
  • Beigetreten: 28. September 08
  • Reputation: 28
  • Geschlecht:Männlich
  • Wohnort:Düsseldorf

geschrieben 18. November 2009 - 10:55

Verstehe ich das richtig,
Jeder,der sich mit meinen Kennwort an meinem PC anmeldet,kann sich meine verschlüsselten Dateien ansehen,ohne irgendein Passwort eingeben zu müssen ?
Dann würde ja eine verschlüsselung meiner Dateien,Ordner,etc. mit EFS nichts bringen,bzw.keinen Sinn machen,wenn auf meinen Heim-PC jeder User, ( mein Freund/in,Eltern,etc. ) der sich mit meinen Kennwort anmeldet,bzw.der auf mein PC surft,meine verschlüsselten Dateien,Ordner,etc.öffnen und lesen kann.
Das soll ja nicht sinn der verschlüsselung sein.
Ich möchte Dateien,Ordner separat verschlüsseln,mit eingabe des Passworts,wie bei PGP.
Eingefügtes Bild
0

#9 Mitglied ist offline   Kvothe 

  • Gruppe: aktive Mitglieder
  • Beiträge: 77
  • Beigetreten: 25. Juli 09
  • Reputation: 0

geschrieben 18. November 2009 - 11:05

Ja, das verstehst du richtig, da helfen aber getrennte Benutzerkonten, bzw. ein zweites für die Benutzer/Gäste deines Systems

Dieser Beitrag wurde von Kvothe bearbeitet: 18. November 2009 - 11:06

0

#10 Mitglied ist offline   NewRaven 

  • Gruppe: aktive Mitglieder
  • Beiträge: 289
  • Beigetreten: 28. Februar 04
  • Reputation: 0

geschrieben 18. November 2009 - 11:09

Nein, deine Arbeitsweise macht keinen Sinn:

Wenn du Dateien deines Accounts für bestimmte Nutzer unzugänglich halten willst, warum um alles in der Welt lässt du sie dann deinen Account nutzen? Der Sinn von Nutzeraccounts ist es nunmal, das jeder Nutzer einen eigenen hat. Eben genau deshalb, damit jeder seinen eigenen Kram macht und seine eigene Konfiguration nutzen kann. Und wenn man ein solches Multi-User-System auch richtig nutzt, so wie es eben gedacht ist, ist auch eine solche Verschlüsselung alles andere als "sinnlos".

Wenn du Dateien mit deiner sonderbaren Definition von Multi-User-Environment separat verschlüsseln willst, dann hilft dir weder Bitlocker, noch das EFS an sich, denn dazu sind sie nicht gemacht. Da darfst du dann auf Tools wie axCrypt, Truecrypt oder eben PGP/GnuPG zurückgreifen. Das Problem an dieser Stelle ist aber eindeutig nicht der fehlenden Sinn von Bitlocker/EFS...
0

#11 _harrypotter6_

  • Gruppe: Gäste

geschrieben 18. November 2009 - 11:28

Ja, genauso ist es :

ein Benutzerkonto (mit PW) gehört auch nur einem Benutzer.
Arbeitet ein zweiter Benutzer an dem Rechner, bekommt er sein eigenes Benutzerkonto mit seinem eigenen Passwort.

Alles andere hat nichts mehr mit Sicherheit zu tun. Wenn man so arbeitet wie Du, ein Benutzerkonto für alle, dann brauchst Du keine Benutzerkonten mehr .... Nur dann wird man auch nie die Sicherheit erreichen, die eigentlich bei so einem System konzipiert wurde.
0

#12 Mitglied ist offline   Fat Tony 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.358
  • Beigetreten: 28. September 08
  • Reputation: 28
  • Geschlecht:Männlich
  • Wohnort:Düsseldorf

geschrieben 18. November 2009 - 11:41

Ich wohne alleine,und daher ist ein zweites Benutzerkonto sinnlos.
Aber ich habe auch öfter Besuch von Freunden,und die wollen auch mal surfen,bzw.wir arbeiten dann auch gemeinsam am PC.
Daher will ich meine Daten separat verschlüsseln.
Ich werde mir mal einige Verschlüsselungssoftware wie z.b. AxCrypt,Steganos Safe,BCArchive,Truecrypt,
oder Advanced Encryption Package 2009,ansehen,und mir das für meine bedürfnisse angepasste Software installieren.
Eingefügtes Bild
0

#13 _harrypotter6_

  • Gruppe: Gäste

geschrieben 18. November 2009 - 11:54

Ich habe mir für genau diese Zwecke ein Gastkonto angelegt.
Denn warum unnötig Software kaufen, wenn W7 das alles kann.
0

#14 Mitglied ist offline   Stefan_der_held 

  • Gruppe: Offizieller Support
  • Beiträge: 14.339
  • Beigetreten: 08. April 06
  • Reputation: 888
  • Geschlecht:Männlich
  • Wohnort:Dortmund NRW
  • Interessen:Alles wo irgendwie Strom durchfließt fasziniert mich einfach weswegen ich halt Elektroinstallateur geworden bin :)

geschrieben 18. November 2009 - 12:23

Beitrag anzeigenZitat (Fat Tony: 18.11.2009, 10:55)

Verstehe ich das richtig,
Jeder,der sich mit meinen Kennwort an meinem PC anmeldet,kann sich meine verschlüsselten Dateien ansehen,ohne irgendein Passwort eingeben zu müssen ?


genau....

deshalb sollten Passwörter - seit jeher - nicht zu simpel gewählt werden.

Zitat

Dann würde ja eine verschlüsselung meiner Dateien,Ordner,etc. mit EFS nichts bringen,bzw.keinen Sinn machen,wenn auf meinen Heim-PC jeder User, ( mein Freund/in,Eltern,etc. ) der sich mit meinen Kennwort anmeldet,bzw.der auf mein PC surft,meine verschlüsselten Dateien,Ordner,etc.öffnen und lesen kann.
Das soll ja nicht sinn der verschlüsselung sein.
Ich möchte Dateien,Ordner separat verschlüsseln,mit eingabe des Passworts,wie bei PGP.


Dafür kannst du schließlich einzelne Benutzer anlegen.

Wenn du jemand den Schlüssel in deine Wohnung gibst brauchst du dich nicht zu wundern, wenn dieser ohne die Tür aufbrechen zu müssen hineinkommen kann :(

Gruß,

Stefan

EDIT:

Ich MEINE - selbst noch nicht geschaut - das es möglich ist, das PW fürs EFS Zertifikat so einzurichten, dass du bei jeder Anmeldung dieses erst eingeben musst.
0

#15 Mitglied ist offline   Fat Tony 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.358
  • Beigetreten: 28. September 08
  • Reputation: 28
  • Geschlecht:Männlich
  • Wohnort:Düsseldorf

geschrieben 18. November 2009 - 14:46

Habe mich entschlossen,neben der Bitlockerverschlüsselung,auch noch eine separate Verschlüsselungssoftware für meine Daten,Ordner,etc. zu installieren,wie z.b. AxCrypt,Challenger-Verschlüsselung,BCArchive,Advanced Encryption Package 2009 Professional oder eine vergleichbare.
Sicher ist Sicher.
Eingefügtes Bild
0

Thema verteilen:


  • 2 Seiten +
  • 1
  • 2

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0