Ruhend heißt: gerade nicht unterwegs
Daten befinden sich in einem von drei Zuständen: Sie werden übertragen, sie werden gerade verarbeitet, oder sie liegen gespeichert herum. Für die Übertragung ist Transportverschlüsselung zuständig. Für den dritten Zustand, die gespeicherten Daten, die Verschlüsselung im Ruhezustand.
Der Schutz zielt vor allem auf den physischen Zugriff: ein gestohlener Laptop, eine ausgebaute Festplatte, ein falsch entsorgter Server, ein Backup-Band, das in falsche Hände gerät. Ohne Verschlüsselung könnte jeder die Daten einfach auslesen. Mit Verschlüsselung ist das Gerät für den Dieb wertlos, was die Daten betrifft.
Im Vergleich zur Übertragung ist dieser Zustand der langlebigste: Eine Nachricht ist in Sekunden übertragen, aber oft jahrelang gespeichert – in der Datenbank, in Sicherungskopien, auf alten Geräten. Entsprechend lange muss der Schutz halten.
Auf welchen Ebenen verschlüsselt wird
Verschlüsselung im Ruhezustand kann an verschiedenen Stellen ansetzen – je höher die Ebene, desto feiner und desto aufwendiger:
| Ebene | Was verschlüsselt wird | Beispiele |
|---|---|---|
| Gerät / Festplatte | der ganze Datenträger | BitLocker unter Windows, FileVault am Mac |
| Speicherdienst | Dateien in einem Cloud-Speicher | serverseitige Verschlüsselung bei Cloud-Anbietern |
| Datenbank | Datenbankdateien oder einzelne Spalten | verschlüsselte Datenbank-Speicher, Spaltenverschlüsselung für besonders sensible Felder |
| Anwendung | Daten werden schon vor dem Speichern von der App selbst verschlüsselt | verschlüsselte Notizen, Passwort-Manager |
Bei großen Cloud-Anbietern ist die Verschlüsselung auf Speicherebene heute meist ab Werk eingeschaltet. Für deinen eigenen Laptop lohnt ein Blick in die Einstellungen: BitLocker und FileVault sind schnell aktiviert und schützen bei Verlust oder Diebstahl.
Die eigentliche Frage: Wer hat den Schlüssel?
Verschlüsselte Daten sind so sicher wie ihr Schlüssel. Bei Cloud-Diensten verwaltet meist der Anbieter die Schlüssel in einem eigenen, streng abgesicherten Schlüsselverwaltungssystem (Key Management). Größere Kunden können oft eigene Schlüssel einbringen („Bring Your Own Key“) oder sie ganz selbst verwahren.
Je mehr Kontrolle beim Kunden liegt, desto geringer ist das Risiko eines Zugriffs durch den Anbieter – desto größer aber auch die Verantwortung. Ist ein selbst verwalteter Schlüssel weg, sind die Daten es auch.
Wovor sie nicht schützt
Der häufigste Denkfehler: „Die Daten sind verschlüsselt gespeichert, also kann niemand sie lesen.“ Das stimmt nur für jemanden, der direkt an den Speicher kommt. Die Anwendung selbst muss die Daten entschlüsseln, um damit zu arbeiten – sonst könnte sie nichts anzeigen. Wer sich mit gestohlenen Zugangsdaten anmeldet, bekommt die Daten deshalb ganz normal entschlüsselt angezeigt.
Verschlüsselung im Ruhezustand ist also eine wichtige Schutzschicht, aber kein Ersatz für starke Anmeldung (Zwei-Faktor-Authentifizierung), sauber vergebene Rechte und kurze Speicherfristen. Am besten geschützt sind Daten, die gar nicht erst lange gespeichert werden.
Und noch ein Punkt: Gelöschte Daten können in Backups weiterleben. Ein sauberes Löschkonzept regelt deshalb auch, wann Sicherungskopien überschrieben werden.
Markus Berger lässt nach einem Kundentermin seinen Laptop im Zug liegen. Darauf: Angebote, Gesprächsnotizen, eine Kundenliste.
Weil die Festplatte per BitLocker verschlüsselt ist und das Gerät mit PIN gesperrt war, kommt der Finder nicht an die Dateien. Markus meldet den Verlust trotzdem der IT, die das Gerät aus der Ferne sperrt und prüft, ob eine Meldung an die Datenschutzbehörde nötig ist.
Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.