Frage:
Bietet die Verschlüsselung eines Android-Geräts einen echten Sicherheitsvorteil gegenüber einer Tastensperre?
Andreas J.
2013-11-27 00:44:35 UTC
view on stackexchange narkive permalink

Würde die Verschlüsselung meines Android-Geräts meine Daten im Falle eines Diebstahls sicherer machen?

Es scheint mir, dass der Verschlüsselungsschlüssel seit notwendigerweise mit dem PIN-Code oder dem Passwort identisch ist Um Zugriff auf die Telefondaten zu erhalten, müssen Sie lediglich den PIN-Code oder das Kennwort wiederherstellen oder den Sperrmechanismus umgehen. Dies gilt unabhängig davon, ob eine Verschlüsselung angewendet wurde oder nicht:

  • Ohne Verschlüsselung muss ein Angreifer das Gerät mit dem PIN-Code oder entsperren Kennwort für den Zugriff auf Daten
  • Bei der Verschlüsselung muss ein Angreifer das Gerät mit demselben PIN-Code oder Kennwort entschlüsseln , um auf Daten
  • Das Verschlüsseln des Geräts oder nicht scheint also eigentlich keine Rolle zu spielen!? In beiden Fällen muss der Dieb den PIN-Code oder das Kennwort wiederherstellen (oder den Sperrmechanismus umgehen), um auf das Telefon zugreifen zu können.

    Gibt es Szenarien, in denen die Verschlüsselung tatsächlich einen zusätzlichen Schutz über die Tastensperre hinaus bietet, wenn man die obigen Punkte berücksichtigt ?

    Bitte betrachten Sie den Fall eines werkseitig standardmäßigen Android 4.4 KitKat-Geräts, das nicht gerootet ist und für das keine Entwickleroptionen aktiviert sind.

    Beachten Sie, dass ich meine Daten nicht vor Personen und Organisationen mit umfangreichen Funktionen wie forensischen und massiven Tools zum Brechen von Code schützen möchte. Ich frage mich nur, ob das Aktivieren der Verschlüsselung tatsächlich zusätzliche Sicherheit gegen einen durchschnittlichen Hobby-Hacker mit Fähigkeiten im Rooten usw. bietet.

Fragen Sie nicht, ob Sie Ihr Gerät verschlüsseln sollen. Das fragt nur nach Meinungen und wirklich kann niemand für Sie antworten. Fragen Sie stattdessen nach den Dingen, die Sie beim Verschlüsseln berücksichtigen sollten (oder nicht).
Ich suche keinen allgemeinen Rat, was zu beachten ist. Ich denke, ich habe das schon abgedeckt. Ich möchte mir ein plausibles Szenario erklären lassen, in dem die Verschlüsselung unter Berücksichtigung meines Risikoprofils tatsächlich zusätzliche Sicherheit bietet (siehe aktualisierte Originalfrage). Vielen Dank.
Acht antworten:
YBRL
2014-12-22 14:43:00 UTC
view on stackexchange narkive permalink

    Das Entschlüsseln des Geräts und das Umgehen des Sperrmechanismus sind völlig verschiedene Dinge. Die Anforderung des PIN-Codes / Kennworts im Standardsperrbildschirm erfolgt NACH dem Start des Geräts. Sie können es umgehen, indem Sie indirekten Zugriff auf die bereits verfügbaren Daten erhalten. Das Umgehen des Kennworts für den Sperrbildschirm ist relativ einfach. Wenn die Verschlüsselung aktiviert ist, erfolgt dies VOR dem Start, und es können KEINE Daten abgerufen werden, ohne den tatsächlichen Schlüssel zu erhalten. Es gibt dort keine Umgehung, außer das Herausziehen des Schlüssels mit physischer Gewalt von Ihnen ... (Eine offensichtliche Annahme hier ist, dass der tatsächliche Verschlüsselungsmechanismus / die Software keine offensichtlichen Fehler aufweist, aber diese Annahme untergräbt JEDE Diskussion über Sicherheit, also ich ' Ich berücksichtige dies nicht.

  1. Ihr Telefon verfügt möglicherweise über eine externe SD-Karte mit vielen Daten (wie meine). Die Verschlüsselung schützt es, wenn das Telefon verloren geht, da das Auswerfen und der Versuch, es an einer anderen Stelle bereitzustellen, fehlschlagen. Dies ist kein Angriff auf "forensischer Ebene".

  2. ol>
Die externe SD-Karten-Verschlüsselungsfunktion wird nur von wenigen Konstrukteuren angeboten und ist nicht Teil des Standard-Android. Siehe [Was wird von "Telefon verschlüsseln" abgedeckt?] (Https://android.stackexchange.com/q/41502/107603)
Someone
2015-08-17 03:06:29 UTC
view on stackexchange narkive permalink

Ich benötige Ihr Passwort nicht, um auf Ihre Daten zugreifen zu können. Ich kann Ihr Gerät zerlegen oder in einen speziellen Modus versetzen, der direkten Zugriff ermöglicht. Wenn Ihre Daten nicht verschlüsselt sind, kann ich Ihr Laufwerk ziehen und eine Verbindung zu meinem PC herstellen, um darauf zuzugreifen.

bitwize
2013-11-27 02:47:53 UTC
view on stackexchange narkive permalink

Obwohl es bedauerlich ist, dass die PIN zum Verschlüsseln des Geräts mit der Entsperr-PIN identisch ist, bietet die Verschlüsselung immer noch viel mehr Schutz. Es gibt Möglichkeiten, unverschlüsselte Daten wiederherzustellen, ohne das Gerät zu entsperren. Das Hauptszenario, vor dem die Verschlüsselung schützt, besteht darin, dass ein Angreifer das Laufwerk von einem gestohlenen Telefon entfernt und Daten mit forensischen Tools wiederherstellt.

Es gibt einige andere Szenarien, in denen die Verschlüsselung Ihr Telefon schützt. Wenn Sie das USB-Debugging auf einem Pre-JB-Gerät aktiviert haben, kann ein Angreifer ADB verwenden, um auf Daten zuzugreifen. Bei JB + muss der Computer, der über ADB auf das Gerät zugreift, bereits vom Telefon autorisiert worden sein. Darüber hinaus könnte ein Angreifer einen Exploit verwenden, um über USB Zugriff zu erhalten und sogar root zu werden. Leider schützt Sie Krypto in diesen Szenarien nicht sehr, da die meisten Benutzer ihre Geräte immer mit dem Verschlüsselungsschlüssel im Speicher eingeschaltet lassen, sodass ein Angreifer weiterhin über USB auf das Gerät zugreifen kann, wenn das Debuggen aktiviert ist oder ein Exploit verwendet wird.

Ja, Sie sollten Ihr Gerät mit einer starken PIN / einem Kennwort verschlüsseln, wenn Sie nicht möchten, dass Ihre Daten in die Hände eines anderen gelangen.

BEARBEITEN: Grammatik / Klarheit

Ich verstehe, dass Sie Ihre Daten niemals mit 100% iger Sicherheit schützen können, und ich möchte nicht versuchen, meine Daten vor Personen zu schützen, die Zugriff auf forensische Tools haben (ich bin mir ziemlich sicher, dass sie bei Verschlüsselung oder Zugriff auf meine Daten erhalten könnten nicht), also ist Ihr erster Punkt für meine Frage nicht so relevant. Ich habe den ursprünglichen Beitrag aktualisiert, um dies zu verdeutlichen. Vielen Dank.
Außerdem ist mein Telefon weder gerootet noch sind Entwickleroptionen aktiviert, sodass ein Angreifer nicht in der Lage sein sollte, "ADB für den Zugriff auf Daten zu verwenden". Und da Sie sagen, für den Fall, dass ein Angreifer Root-Zugriff erhalten könnte (ist dies auf einem Gerät mit Bildschirmsperre wirklich möglich?), Schützt die Verschlüsselung "Sie nicht sehr", bietet Ihre Antwort meines Erachtens kein überzeugendes Szenario für die Verschlüsselung würde sich eigentlich lohnen. Würdest du zustimmen? Vielen Dank.
Andreas J.
2013-11-27 13:28:44 UTC
view on stackexchange narkive permalink

Die Verschlüsselung wird nur dann wertvoll, wenn das Risiko besteht, dass ein Angreifer eine Software-Sicherheitsanfälligkeit verwendet, um den Anmeldebildschirm zu umgehen.

Es gab einige Beispiele dafür aufgrund von Sicherheitslücken in verschiedenen Apps (z. B. Viber und Skype) und Geräten ( Samsung a) >) aber vermutlich wurden diese Mängel inzwischen behoben. Es können jedoch neue Sicherheitslücken auftreten.

Wenn Sie die Entwickleroption USB-Debugging aktiviert haben oder wenn das Gerät gerootet ist, gibt es viele Hacks, die die Bildschirmsperre umgehen ( hier ist ein Beispiel; im xda-Entwicklerforum) werden viele weitere diskutiert.

Auf einem werkseitigen Standardgerät (kein Root, keine Entwicklereinstellungen) ) der jüngsten Fertigungs- und Android-Version sind keine Hacks bekannt, von denen ich weiß, dass sie den Sperrbildschirm umgehen, außer gelegentlichen Software-Schwachstellen wie den oben genannten.

Andererseits, wenn Nehmen wir zum Beispiel an, der Verschlüsselungsschlüssel unterscheidet sich stattdessen vom PIN-Code oder Passwort. Dann würde sich die Verschlüsselung definitiv lohnen, da ein mögliches Szenario darin bestehen könnte, dass ein Angreifer den PIN-Code oder das Passwort erhält (z. B. durch Lesen des Entsperrmusters auf dem Bildschirm) oder Brute-Force-Cracking der PIN), aber immer noch nicht in der Lage, auf die Daten auf dem Telefon zuzugreifen, da sie witzig verschlüsselt wären h ein sehr starker (und anderer) Verschlüsselungsschlüssel.

Beachten Sie, dass Sie bei einem gerooteten Gerät einen Verschlüsselungsschlüssel anwenden können, der sich vom PIN-Code oder Kennwort unterscheidet. Bitte lesen Sie die Antwort von Neopran.

Jesse Wind
2013-12-07 13:53:18 UTC
view on stackexchange narkive permalink

Der Hauptunterschied zwischen einem verschlüsselten und einem unverschlüsselten Gerät besteht darin, dass bei jedem Start des Geräts ein Code eingegeben werden muss. Fügt diese einfache Sicherheitsebene Ihrem Alltag Vorteile hinzu? Das ist eine Frage, die nur Sie beantworten können. Ansonsten gibt es keinen großen digitalen Sicherheitsvorteil. Die Verschlüsselungssicherheitsfunktion scheint in einer Diebstahlsituation praktischer zu sein. Es würde es dem alltäglichen Dieb fast unmöglich machen, Ihre privaten Informationen gegen Sie zu verwenden. Hoffe ich habe trotzdem geholfen. (:

Wie ist die Verschlüsselung sicherer als nur die Tastensperre? In beiden Fällen ist es der gleiche PIN-Code oder das gleiche Passwort, das Ihre Daten schützt. Bitte lesen Sie meine Frage noch einmal.
Neog2
2014-09-22 05:28:30 UTC
view on stackexchange narkive permalink

Eigentlich fehlt Ihnen der Hauptverschlüsselungspunkt.

Nehmen wir an, Sie haben nur eine PIN auf Ihrem Telefon. Wenn ich Ihr Telefon in die Hand nehme, kann ich es einfach an meinen Linux-Computer oder sogar an einen PC anschließen und Dokumente und Bilder abrufen Protokolle aus dem Internet sehen, welche Apps Sie installiert haben, holen Ihre Daten von diesen Apps und importieren sie in ein anderes Telefon. Installieren Sie diese Daten. Legen Sie Ihre Daten im richtigen Ordner und in der richtigen Volia ab.

Dann Textnachrichten, Anrufprotokolle und alles sonst bleibt auf dem Gerät. Es dauert nicht lange, auch wenn Sie "Notepad" sagen, um Teile von Textnachrichten zu lesen. Jetzt wird es eine Menge zufälliger Zeichen geben, und ich meine Seiten für Seiten Unsinn, der keinen Sinn ergibt, aber lesbaren Text enthält, und das alles ohne Verwendung von Apps von Drittanbietern.

Dies alles kann passieren Unabhängig davon, ob Ihr Telefon gesperrt oder nicht gesperrt ist, wenn es an einen anderen Computer angeschlossen ist.

JETZT EIN EINGESCHRIEBENES TELEFON Nehmen wir an, ich erhalte Ihr Telefon, habe aber keinen Code. IHR INFO ALLES OBEN p>

Meiner Meinung nach ist es jedoch ein guter Punkt, wenn die Bildschirmsperre des Telefons nicht entsperrt wird, wenn sie an einen PC (Windows oder Linux) angeschlossen ist, wird sie nicht aktiviert, sodass Sie meine Dokumente nicht lesen können, ohne die Bildschirmsperre aufzuheben. das bringt uns zurück zu meiner ursprünglichen Frage. Liege ich falsch?
das ist falsch ich kann mit oder ohne sperr auf android montieren. Ich mache es jetzt. In Windows müssen Sie nur die Berechtigungen von einem Administratorkonto ändern. Auf Linux-basierten Systemen ist es noch einfacher. Ich bin mir jedoch auf Windows Phones nicht sicher. Ich führe KitKat 4.4.2 auf einem Note 3 aus.
Wenn dies zutrifft, ist Ihre Antwort meiner Meinung nach eine Lösung für meine Frage. Ich kann jedoch online keine Unterstützung für Ihre Aussage finden. Könnten Sie bitte Links bereitstellen, die beschreiben, wie gesperrte Telefone eingebunden werden? Vielen Dank.
Denis
2015-05-08 02:01:02 UTC
view on stackexchange narkive permalink

Schlüsselsperre, PIN oder Passwort bieten keinen Schutz, wenn der Bootloader des Telefons nicht gesperrt ist. Beispielsweise haben die meisten Samsung-Geräte (mit Ausnahme von Geräten von Verizon oder AT&T und einigen anderen Anbietern, die ich noch nie gehört habe) Bootloader freigeschaltet, zumindest in Europa.

Wenn Sie Ihre Daten nicht verschlüsselt haben, nur eines muss eine benutzerdefinierte Wiederherstellung flashen, was sehr einfach ist, und der Job ist beendet. Solche Wiederherstellungen können Partitionen und USB-Sticks mithilfe eines OTG-Kabels bereitstellen.

Verschlüsselung ist also "zusätzliche Sicherheit gegen einen durchschnittlichen Hobby-Hacker mit Rooting-Kenntnissen usw.". da dies oder noch weniger alle erforderlichen Fähigkeiten sind, um Daten von einem Gerät mit einem sicheren Kennwort, aber einem entsperrten Bootloader abzurufen.

Das Problem beim gesperrten Bootloader besteht darin, dass beim Entsperren normalerweise alle Daten gelöscht werden vom Gerät.

neopran
2013-11-27 05:01:55 UTC
view on stackexchange narkive permalink

Sie können jederzeit eine App wie diese verwenden: https://play.google.com/store/apps/details?id=org.nick.cryptfs.passwdmanager

Ich verwende es auf meinem Telefon und es funktioniert sehr gut. Lesen Sie die Anweisungen und beachten Sie sie.

Ihr Telefon muss auch gerootet sein, damit diese App funktioniert. P. >

Ich würde sagen, es macht Ihre Daten definitiv sicherer, wenn Ihr Telefon jemals gestohlen wird!

Können Sie bitte begründen, warum die Verschlüsselung "Ihre Daten definitiv sicherer macht", wenn Sie meine ursprüngliche Frage und die Tatsache berücksichtigen, dass mein Telefon nicht gerootet ist?
Diese Antwort ist für die Frage der Verschlüsselung des "Geräts" nicht relevant. Ich empfehle Ihnen, diese Antwort zu löschen, bevor Sie abgelehnt werden.


Diese Fragen und Antworten wurden automatisch aus der englischen Sprache übersetzt.Der ursprüngliche Inhalt ist auf stackexchange verfügbar. Wir danken ihm für die cc by-sa 3.0-Lizenz, unter der er vertrieben wird.
Loading...