Glossar
FileVault
FileVault ist die in macOS eingebaute Festplattenvollverschlüsselung. Ist sie aktiv, wird alles, was auf den Speicher des Mac geschrieben wird, mit XTS-AES-128 verschlüsselt und lässt sich erst lesen, nachdem ein Nutzer es beim Start entsperrt hat. Ein MDM kann FileVault bei der Einschreibung erzwingen und den Wiederherstellungsschlüssel hinterlegen, damit die IT einem ausgesperrten Nutzer helfen kann.
So funktioniert es
Auf Macs mit Apple-Chip oder T2-Chip ist der Speicher auf Hardware-Ebene immer verschlüsselt. Was FileVault hinzufügt, ist die Kopplung dieser Verschlüsselung an das Passwort des Nutzers. Ohne FileVault ist der Schlüssel verfügbar, sobald der Mac startet. Mit FileVault wird er erst freigegeben, wenn jemand am Anmeldefenster ein gültiges Passwort eingibt. Gestohlenes Notebook, kein Passwort, keine Daten.
Beim Aktivieren erzeugt macOS einen persönlichen Wiederherstellungsschlüssel, eine 24-stellige Zeichenkette, die die Platte entsperrt, falls alle Passwörter vergessen sind. Dieser Schlüssel kann dem Nutzer einmal angezeigt oder hinterlegt werden: verschlüsselt mit einem Zertifikat des MDM und an den MDM-Server gesendet, wo ein Admin ihn später abrufen kann.
Die Aktivierung ist ein einmaliger Vorgang, der im Hintergrund abläuft. Seit macOS 10.13 und APFS dauert die Erstverschlüsselung auf einem aktuellen Mac Minuten statt Stunden.
Warum es für eine Flotte wichtig ist
Notebooks verlassen das Gebäude. Ob ein verlorenes Notebook ein Sicherheitsvorfall oder nur ein Hardware-Ersatz ist, hängt von einer Frage ab: War die Platte verschlüsselt, und können Sie das belegen?
Die DSGVO macht den Unterschied ausdrücklich. Artikel 34 der Verordnung 2016/679 befreit Sie von der Benachrichtigung der Betroffenen, wenn die verlorenen Daten mit einem Schlüssel verschlüsselt waren, den der Dieb nicht besitzt. Das ist der Unterschied zwischen einer stillen Abschreibung und einer öffentlichen Meldung einer Datenpanne.
Der Wiederherstellungsschlüssel ist die betriebliche Hälfte der Geschichte. Ein Mac mit aktivem FileVault und ohne hinterlegten Schlüssel ist ein Mac, den Sie an dem Tag löschen, an dem der Nutzer sein Passwort vergisst. In einer Flotte von 300 Macs passiert das häufiger, als man denkt.
So handhabt es Appaloosa
Appaloosa schiebt ein FileVault-Konfigurationsprofil auf verwaltete Macs, das die Verschlüsselung bei der nächsten Anmeldung aktiviert und den Nutzer zwingt, sie abzuschließen, bevor es weitergeht. Der persönliche Wiederherstellungsschlüssel wird automatisch bei Appaloosa hinterlegt, bei der Übertragung verschlüsselt und steht einem berechtigten Admin auf der Geräteseite zur Verfügung, wenn ein Nutzer ausgesperrt ist.
Die Compliance-Ansicht Ihrer Konsole für Mobile Device Management zeigt, welche Macs FileVault aktiviert haben und für welche ein Schlüssel hinterlegt ist. Eine Prüferfrage wie „Sind alle Notebooks verschlüsselt?“ beantworten Sie mit einem Filter statt mit einer Umfrage. Macs, die diesen Zustand verlassen, lassen sich als nicht konform markieren, bis die Verschlüsselung wieder aktiv ist.
Demo buchen
Sehen Sie Appaloosa auf Ihrer Flotte
Ein 20-minütiges Gespräch zu Ihrem Setup. Registrierung, private Apps, Sicherheit.
Demo buchen →Die ganze Plattform Appaloosa entdecken