Intro

Als Informatiker bekommt man hin und wieder alte Computer und Laptops in die Finger, die entweder entsorgt werden müssen oder weiter verkauft werden können. Dabei finde ich es wichtig, dass man das Thema Datenschutz nicht vergisst und die Speichermedien in diesen Geräten unwiderruflich löscht. Das ist allerdings schwieriger, als man bisweilen denkt - vor allem, da es Unterschiede zwischen klassischen Festplatten (HDDs) und den neuen SSDs gibt. Dieser Post soll einen Einblick geben, wie ich inzwischen in solchen Fällen vorgehe.

Generell

Ein wirklich nützliches Tool, um betriebssystemunabhängig arbeiten zu können, ist ShredOS. Einfach runterladen und z. B. mit Rufus einen bootfähigen USB-Stick erstellen. Falls man einen Ventoy-Stick im Einsatz hat, darauf achten, das Ventoy-kompatible ISO-Image herunterzuladen.

Nach dem Booten vom Stick entpackt sich ShredOS in den RAM und startet anschließend automatisch in der UI von nwipe. Dort werden schon die erkannten Speichermedien angezeigt und man kann mit der Arbeit beginnen.

HDDs

Bei klassischen Festplatten reicht nwipe alleine aus, um die Daten sicher zu löschen. Ich setze dabei folgende Settings:

  • Method (M): PRNG Stream
  • Verify (V): yes
  • Rounds (R): 3
  • Blanking (B): yes

Gestartet wird der Vorgang mit Shift+S. Das Löschen einer 1TB großen HDD dauert damit ca. 8-10 Stunden - also am besten über Nacht laufen lassen.

SSDs

Bei SSDs halte ich mich an die Empfelung aus dem nwipe-Repository:

  1. Zuerst mit hdparm ein Secure Erase der SSD ausführen
  2. Danach mit nwipe überschreiben (PRNG Stream, 1 Round mit Verification)
  3. Zuletzt nochmal mit hdparm ein Secure Erase ausführen

Secure Erase

ShredOS bootet zwar direkt ins nwipe-UI, öffnet aber zwei weitere virtuelle Terminals im Hintergrund. Zum Wechseln in das zweite Terminal einfach Alt + F2 drücken.

Standardmäßig ist das US-Tastaturlayout aktiv. Zum Laden der deutschen Belegung bei Bedarf einfach den Befehl loadkeys de eintippen.

hdparm ist in ShredOS schon vorinstalliert. Um ein Secure Erase der SSD auszuführen, gehe ich vor, wie im Thomas-Krenn-Wiki erklärt. Details siehe dort, hier nur die Kurzfassung:

  1. Prüfen, welchen Datenträger wir löschen wollen (z. B. /dev/sdb): fdisk -l
  2. Sicherstellen, dass die SSD im Zustand not frozen ist: hdparm -I /dev/sdb (ggf mit | less die Ausgabe des Befehls in einzelne Bildschirmseiten pipen)
    • Falls frozen: mit rtcwake -m mem -s 5 das Gerät kurzzeitig in den Suspend-Status schicken - alternativ im laufenden Betrieb ab- + anstöpseln
  3. User Passwort setzen: hdparm --user-master u --security-set-pass Supersicher /dev/sdb
  4. Secure Erase ausführen: time hdparm --user-master u --security-erase Supersicher /dev/sdb

Die Security Funktion ist danach automatisch wieder inaktiv.

nwipe

Anschließend kann mit Alt + F1 zurück zum nwipe-Terminal gewechselt werden. Folgende Settings werden im nwipe-Repository empfohlen:

  • Method (M): PRNG Stream
  • Verify (V): yes
  • Rounds (R): 1
  • Blanking (B): yes

Secure Erase (…die zweite)

Und zuletzt noch einmal mit Alt + F2 ins zweite Terminal wechseln und wie oben beschrieben erneut Secure Erase ausführen.