Lexikon · KI & Technik

Was ist Verschlüsselung im Ruhezustand?

Kurz erklärt

Verschlüsselung im Ruhezustand (englisch Encryption at Rest) bedeutet, dass gespeicherte Daten – auf Festplatten, in Datenbanken, in Cloud-Speichern und Backups – verschlüsselt abgelegt werden. Wer an den Datenträger kommt, aber nicht an den Schlüssel, sieht nur Zeichensalat.

Auch genannt: Encryption at Rest · Speicherverschlüsselung · Verschlüsselung gespeicherter Daten

Ruhend heißt: gerade nicht unterwegs

Daten befinden sich in einem von drei Zuständen: Sie werden übertragen, sie werden gerade verarbeitet, oder sie liegen gespeichert herum. Für die Übertragung ist Transportverschlüsselung zuständig. Für den dritten Zustand, die gespeicherten Daten, die Verschlüsselung im Ruhezustand.

Der Schutz zielt vor allem auf den physischen Zugriff: ein gestohlener Laptop, eine ausgebaute Festplatte, ein falsch entsorgter Server, ein Backup-Band, das in falsche Hände gerät. Ohne Verschlüsselung könnte jeder die Daten einfach auslesen. Mit Verschlüsselung ist das Gerät für den Dieb wertlos, was die Daten betrifft.

Im Vergleich zur Übertragung ist dieser Zustand der langlebigste: Eine Nachricht ist in Sekunden übertragen, aber oft jahrelang gespeichert – in der Datenbank, in Sicherungskopien, auf alten Geräten. Entsprechend lange muss der Schutz halten.

Auf welchen Ebenen verschlüsselt wird

Verschlüsselung im Ruhezustand kann an verschiedenen Stellen ansetzen – je höher die Ebene, desto feiner und desto aufwendiger:

EbeneWas verschlüsselt wirdBeispiele
Gerät / Festplatteder ganze DatenträgerBitLocker unter Windows, FileVault am Mac
SpeicherdienstDateien in einem Cloud-Speicherserverseitige Verschlüsselung bei Cloud-Anbietern
DatenbankDatenbankdateien oder einzelne Spaltenverschlüsselte Datenbank-Speicher, Spaltenverschlüsselung für besonders sensible Felder
AnwendungDaten werden schon vor dem Speichern von der App selbst verschlüsseltverschlüsselte Notizen, Passwort-Manager

Bei großen Cloud-Anbietern ist die Verschlüsselung auf Speicherebene heute meist ab Werk eingeschaltet. Für deinen eigenen Laptop lohnt ein Blick in die Einstellungen: BitLocker und FileVault sind schnell aktiviert und schützen bei Verlust oder Diebstahl.

Die eigentliche Frage: Wer hat den Schlüssel?

Verschlüsselte Daten sind so sicher wie ihr Schlüssel. Bei Cloud-Diensten verwaltet meist der Anbieter die Schlüssel in einem eigenen, streng abgesicherten Schlüsselverwaltungssystem (Key Management). Größere Kunden können oft eigene Schlüssel einbringen („Bring Your Own Key“) oder sie ganz selbst verwahren.

Je mehr Kontrolle beim Kunden liegt, desto geringer ist das Risiko eines Zugriffs durch den Anbieter – desto größer aber auch die Verantwortung. Ist ein selbst verwalteter Schlüssel weg, sind die Daten es auch.

Wovor sie nicht schützt

Der häufigste Denkfehler: „Die Daten sind verschlüsselt gespeichert, also kann niemand sie lesen.“ Das stimmt nur für jemanden, der direkt an den Speicher kommt. Die Anwendung selbst muss die Daten entschlüsseln, um damit zu arbeiten – sonst könnte sie nichts anzeigen. Wer sich mit gestohlenen Zugangsdaten anmeldet, bekommt die Daten deshalb ganz normal entschlüsselt angezeigt.

Verschlüsselung im Ruhezustand ist also eine wichtige Schutzschicht, aber kein Ersatz für starke Anmeldung (Zwei-Faktor-Authentifizierung), sauber vergebene Rechte und kurze Speicherfristen. Am besten geschützt sind Daten, die gar nicht erst lange gespeichert werden.

Und noch ein Punkt: Gelöschte Daten können in Backups weiterleben. Ein sauberes Löschkonzept regelt deshalb auch, wann Sicherungskopien überschrieben werden.

Beispiel
Ein verlorener Laptop

Markus Berger lässt nach einem Kundentermin seinen Laptop im Zug liegen. Darauf: Angebote, Gesprächsnotizen, eine Kundenliste.

Weil die Festplatte per BitLocker verschlüsselt ist und das Gerät mit PIN gesperrt war, kommt der Finder nicht an die Dateien. Markus meldet den Verlust trotzdem der IT, die das Gerät aus der Ferne sperrt und prüft, ob eine Meldung an die Datenschutzbehörde nötig ist.

Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.

Häufige Fragen
Was bedeutet „at Rest“?

„At Rest“ heißt „im Ruhezustand“ – gemeint sind gespeicherte Daten, die gerade nicht übertragen werden.

Schützt Verschlüsselung im Ruhezustand vor Hackern?

Nur gegen direkten Zugriff auf Datenträger oder Speicher. Wer sich mit echten Zugangsdaten anmeldet, sieht die Daten trotzdem entschlüsselt.

Ist mein Laptop automatisch verschlüsselt?

Nicht immer. Unter Windows heißt die Funktion BitLocker bzw. Geräteverschlüsselung, am Mac FileVault – in den Einstellungen lässt sich prüfen, ob sie aktiv ist.

Was ist der Unterschied zur Transportverschlüsselung?

Transportverschlüsselung schützt Daten unterwegs, Verschlüsselung im Ruhezustand schützt sie dort, wo sie gespeichert sind. Beides gehört zusammen.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen