Hardwaresicherheit: TPM, Secure Boot und Laufwerksverschlüsselung
Verwenden Sie Trusted Platform Modules, Secure Boot und vollständige Laufwerksverschlüsselung (BitLocker, FileVault), um Cold-Boot- und Evil-Maid-Angriffe auf physische Geräte zu verhindern.
Hardwaresicherheit: TPM, Secure Boot und Laufwerksverschlüsselung ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Bedrohungen durch physische Hardwareangriffe
Wenn ein Angreifer physischen Zugriff auf ein Gerät erlangt, werden logische Sicherheitskontrollen erheblich geschwächt. Cold-Boot-Angriffe kühlen den Arbeitsspeicher und extrahieren Verschlüsselungsschlüssel aus verbliebenen Daten. Bei Evil-Maid-Angriffen wird der Bootloader oder das Betriebssystem eines vorübergehend unbeaufsichtigten Geräts verändert. DMA-Angriffe nutzen physische Anschlüsse (Thunderbolt, FireWire), um den Speicher direkt auszulesen. Hardwaresicherheitsfunktionen – TPM, Secure Boot und vollständige Laufwerksverschlüsselung – wirken zusammen, um vor diesen Angriffen auf der physischen Ebene zu schützen.
Trusted Platform Module (TPM)
Ein Trusted Platform Module (TPM) ist ein dedizierter Sicherheitschip auf dem Motherboard, der hardwarebasierte kryptografische Funktionen bereitstellt. Zu den TPM-Funktionen gehören: das Generieren und Speichern kryptografischer Schlüssel, die nicht aus dem Chip ausgelesen werden können, das Messen des Bootvorgangs (Platform Configuration Registers speichern Hashes jeder Bootkomponente), das Versiegeln von Daten an bestimmte Systemzustände (Daten können nur entschlüsselt werden, wenn sich das System in einem vertrauenswürdigen Zustand befindet) sowie die Remote Attestation (der Nachweis gegenüber einem Remoteserver, dass das System nicht manipuliert wurde).
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2 im Vergleich zu TPM 2.0
TPM 1.2 unterstützt nur RSA-1024 und SHA-1, die inzwischen als schwach gelten. TPM 2.0 (der aktuelle Standard, der für Windows 11 erforderlich ist) unterstützt moderne Algorithmen: RSA-2048, ECC P-256, SHA-256, AES-128/256 sowie Algorithm Agility (neue Algorithmen können hinzugefügt werden). TPM 2.0 unterstützt außerdem mehrere Hierarchien (Endorsement, Storage und Platform), die eine granularere Kontrolle ermöglichen. In Unternehmensumgebungen sollte sichergestellt werden, dass alle Geräte TPM 2.0 als grundlegende Hardware-Sicherheitsbasis verwenden.
Secure Boot: Schutz der Bootkette
Secure Boot ist eine UEFI-Firmwarefunktion, die vor der Ausführung die kryptografische Signatur jeder Softwarekomponente in der Bootkette überprüft – UEFI-Treiber, Bootloader und Betriebssystemkernel. Nur Software, die mit Schlüsseln aus der Secure-Boot-Datenbank signiert wurde, darf ausgeführt werden. Dadurch werden Bootkits (Schadsoftware, die den MBR oder Bootloader infiziert und vor der Sicherheitssoftware des Betriebssystems geladen wird) sowie nicht autorisierte Betriebssysteminstallationen daran gehindert, dauerhaft auf dem Gerät zu verbleiben.
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: vollständige Laufwerksverschlüsselung unter Windows
BitLocker ist Microsofts Tool zur Verschlüsselung vollständiger Volumes, das in Windows 10/11 Pro und Enterprise integriert ist. BitLocker verschlüsselt das gesamte Laufwerk mit AES-128 oder AES-256 im XTS-Modus. Ohne den Wiederherstellungsschlüssel (gespeichert in Active Directory oder Azure AD) oder die korrekte PIN bzw. das korrekte Kennwort beim Start sind die verschlüsselten Daten nicht zugänglich – selbst wenn das Laufwerk ausgebaut und an ein anderes System angeschlossen wird. Bei Verwendung mit TPM versiegelt BitLocker den Volume-Masterschlüssel an bestimmte PCR-Werte, erkennt Manipulationen am Bootvorgang und fordert bei deren Erkennung eine manuelle Wiederherstellung an.
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: vollständige Laufwerksverschlüsselung unter macOS
FileVault 2 ist Apples vollständige Laufwerksverschlüsselung für macOS und verwendet eine durch den Apple-T2-Chip oder die Secure Enclave von Apple Silicon unterstützte XTS-AES-128-Verschlüsselung. FileVault verschlüsselt das gesamte Startvolume und erfordert beim Start das Anmeldekennwort des Benutzers zum Entsperren. Der Verschlüsselungsschlüssel ist an das Benutzerkonto gebunden – iCloud-Wiederherstellungsschlüssel ermöglichen die Entschlüsselung, wenn das Kennwort vergessen wurde. FileVault ist für Mac-Laptops in Unternehmensumgebungen unverzichtbar, insbesondere weil MacBooks häufig auf Konferenzen und an Flughäfen verloren gehen oder gestohlen werden.
Selbstverschlüsselnde Laufwerke (SEDs)
Selbstverschlüsselnde Laufwerke (SEDs) führen die Verschlüsselung innerhalb des Hardwarecontrollers des Laufwerks durch – Verschlüsselung und Entschlüsselung erfolgen auf Laufwerksebene und transparent für das Betriebssystem. SEDs entsprechen der Opal Storage Specification (TCG Opal). Beim Ausschalten des Laufwerks werden die Daten automatisch gesperrt und können nur mit dem korrekten Authentifizierungsschlüssel (AK) entsperrt werden. SEDs bieten gegenüber softwarebasierter Verschlüsselung Leistungsvorteile (keine CPU-Last) sowie eine Crypto-Erase-Funktion: Durch das Zurücksetzen des Verschlüsselungsschlüssels werden alle Daten sofort unlesbar, was eine sofortige sichere Löschung bei der Außerbetriebnahme von Laufwerken ermöglicht.
Schutz vor Cold-Boot-Angriffen
Ein Cold-Boot-Angriff nutzt die Tatsache aus, dass DRAM Daten nach einem Stromausfall noch Sekunden bis Minuten behält. Angreifer versprühen flüssigen Stickstoff, um diese Speicherungsdauer zu verlängern, und starten anschließend ein Live-Betriebssystem, um den Speicherabbild auszulesen und Verschlüsselungsschlüssel aus dem RAM zu extrahieren. Zu den Schutzmaßnahmen gehören: TPM + PIN (der Schlüssel befindet sich im TPM und wird erst nach Eingabe der PIN im RAM verfügbar), Speicherverschlüsselung (Intel TME oder AMD SME verschlüsseln RAM-Inhalte im Speichercontroller), die Anforderung einer physischen PIN-Eingabe beim Start, sodass sich beim Diebstahl eines ausgeschalteten Laptops keine Schlüssel im RAM befinden, sowie Funktionen zum verzögerten Löschen des Speichers in modernen UEFI-Systemen, die den RAM vor dem Start auf null setzen.
Measured Boot und Remote Attestation
Measured Boot verwendet das TPM, um Hashes jeder Bootkomponente in PCRs zu protokollieren und so ein manipulationsnachweisbares Protokoll des Bootvorgangs zu erstellen. Remote Attestation sendet diese PCR-Messwerte an einen Remote-Attestation-Server, der überprüft, ob das System ausschließlich mit vertrauenswürdigen, unveränderten Komponenten gestartet wurde. Unternehmenstechnologien wie Microsoft Attestation Service, Microsoft Pluton und Intel TXT implementieren Remote Attestation. Zero-Trust-Plattformen verwenden Attestation-Berichte als Signal für den Gerätezustand in Richtlinien für den bedingten Zugriff – nicht vertrauenswürdige Gerätezustände lösen zusätzliche Authentifizierungsabfragen aus.
Verschlüsselung Wechseldatenträgern
Die Verschlüsselung von Endgeräten muss sich auch auf Wechseldatenträger erstrecken – USB-Laufwerke, externe Festplatten und SD-Karten, die die kontrollierte Umgebung verlassen. BitLocker To Go (Windows) verschlüsselt Wechseldatenträger mithilfe eines Kennworts oder einer Smartcard. Mit dem Festplattendienstprogramm von macOS lassen sich verschlüsselte Disk-Images erstellen. Unternehmensrichtlinien zur Verhinderung von Datenverlust (DLP) können auf Betriebssystemebene durchgesetzt werden, um für jedes an Unternehmensendgeräte angeschlossene USB-Speichergerät eine Verschlüsselung zu verlangen – unverschlüsselte USB-Laufwerke werden für den Empfang von Daten blockiert. Dadurch wird Datenverlust verhindert, wenn ein USB-Laufwerk verloren geht oder gestohlen wird.
Schlüsselverwaltung für die vollständige Laufwerksverschlüsselung
Die Sicherheit einer vollständigen Laufwerksverschlüsselung hängt vollständig von einer ordnungsgemäßen Schlüsselverwaltung ab. Wiederherstellungsschlüssel müssen sicher und getrennt vom verschlüsselten Gerät gespeichert werden – eine Organisation, die alle Kopien ihrer Wiederherstellungsschlüssel verliert, hat den Zugriff auf ihre verschlüsselten Daten dauerhaft verloren. Bewährte Verfahren: BitLocker-Wiederherstellungsschlüssel automatisch per Gruppenrichtlinie in Active Directory / Azure AD speichern, FileVault-Wiederherstellungsschlüssel in MDM (Jamf/Intune) sichern, für die Verwaltung von Unternehmensschlüsseln in großem Maßstab Hardware Security Modules (HSMs) verwenden und die Wiederherstellungsverfahren vierteljährlich testen.
Schnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Das TPM stellt eine hardwarebasierte Vertrauensbasis bereit, die Verschlüsselungsschlüssel an bestimmte Bootzustände bindet, Secure Boot überprüft die kryptografische Signatur jeder Bootkomponente, um Bootkits zu blockieren, und BitLocker mit TPM+PIN kombiniert den hardwarebasierten Schutz von Schlüsseln mit einer Authentifizierung vor dem Start, um sowohl vor dem Offline-Diebstahl von Laufwerken als auch vor Evil-Maid-Angriffen zu schützen. Als Nächstes befassen wir uns mit Business Continuity Planning und Disaster Recovery – damit der Betrieb auch bei größeren Störungen aufrechterhalten werden kann.
Häufig gestellte Fragen
Ist die Lektion „Hardwaresicherheit: TPM, Secure Boot und Laufwerksverschlüsselung“ kostenlos?
Ja — der vollständige Text von „Hardwaresicherheit: TPM, Secure Boot und Laufwerksverschlüsselung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Hardwaresicherheit: TPM, Secure Boot und Laufwerksverschlüsselung“?
Verwenden Sie Trusted Platform Modules, Secure Boot und vollständige Laufwerksverschlüsselung (BitLocker, FileVault), um Cold-Boot- und Evil-Maid-Angriffe auf physische Geräte zu verhindern. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Hardwaresicherheit: TPM, Secure Boot und Laufwerksverschlüsselung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Physische Zugriffskontrollen: Ausweise, Schlösser und Schleusen
- Überwachung: CCTV, Bewegungssensoren und Protokollierung
- Umgebungsüberwachung im Rechenzentrum
- Hardwaresicherheit: TPM, Secure Boot und Laufwerksverschlüsselung