Intro
Als Informatiker bekommt man hin und wieder alte Computer und Laptops in die Finger, die entweder entsorgt werden müssen oder weiter verkauft werden können. Dabei finde ich es wichtig, dass man das Thema Datenschutz nicht vergisst und die Speichermedien in diesen Geräten unwiderruflich löscht. Das ist allerdings schwieriger, als man bisweilen denkt - vor allem, da es Unterschiede zwischen klassischen Festplatten (HDDs) und den neuen SSDs gibt. Dieser Post soll einen Einblick geben, wie ich inzwischen in solchen Fällen vorgehe.
Generell
Ein wirklich nützliches Tool, um betriebssystemunabhängig arbeiten zu können, ist ShredOS. Einfach runterladen und z. B. mit Rufus einen bootfähigen USB-Stick erstellen. Falls man einen Ventoy-Stick im Einsatz hat, darauf achten, das Ventoy-kompatible ISO-Image herunterzuladen.
Nach dem Booten vom Stick entpackt sich ShredOS in den RAM und startet anschließend automatisch in der UI von nwipe. Dort werden schon die erkannten Speichermedien angezeigt und man kann mit der Arbeit beginnen.
HDDs
Bei klassischen Festplatten reicht nwipe alleine aus, um die Daten sicher zu löschen. Ich setze dabei folgende Settings:
- Method (M): PRNG Stream
- Verify (V): yes
- Rounds (R): 3
- Blanking (B): yes
Gestartet wird der Vorgang mit Shift+S. Das Löschen einer 1TB großen HDD dauert damit ca. 8-10 Stunden - also am besten über Nacht laufen lassen.
SSDs
Bei SSDs halte ich mich an die Empfelung aus dem nwipe-Repository:
- Zuerst mit
hdparmein Secure Erase der SSD ausführen - Danach mit
nwipeüberschreiben (PRNG Stream, 1 Round mit Verification) - Zuletzt nochmal mit
hdparmein Secure Erase ausführen
Secure Erase
ShredOS bootet zwar direkt ins nwipe-UI, öffnet aber zwei weitere virtuelle Terminals im Hintergrund. Zum Wechseln in das zweite Terminal einfach Alt + F2 drücken.
Standardmäßig ist das US-Tastaturlayout aktiv. Zum Laden der deutschen Belegung bei Bedarf einfach den Befehl loadkeys de eintippen.
hdparm ist in ShredOS schon vorinstalliert. Um ein Secure Erase der SSD auszuführen, gehe ich vor, wie im Thomas-Krenn-Wiki erklärt. Details siehe dort, hier nur die Kurzfassung:
- Prüfen, welchen Datenträger wir löschen wollen (z. B.
/dev/sdb):fdisk -l - Sicherstellen, dass die SSD im Zustand
not frozenist:hdparm -I /dev/sdb(ggf mit| lessdie Ausgabe des Befehls in einzelne Bildschirmseiten pipen)- Falls
frozen: mitrtcwake -m mem -s 5das Gerät kurzzeitig in den Suspend-Status schicken - alternativ im laufenden Betrieb ab- + anstöpseln
- Falls
- User Passwort setzen:
hdparm --user-master u --security-set-pass Supersicher /dev/sdb - Secure Erase ausführen:
time hdparm --user-master u --security-erase Supersicher /dev/sdb
Die Security Funktion ist danach automatisch wieder inaktiv.
nwipe
Anschließend kann mit Alt + F1 zurück zum nwipe-Terminal gewechselt werden. Folgende Settings werden im nwipe-Repository empfohlen:
- Method (M): PRNG Stream
- Verify (V): yes
- Rounds (R): 1
- Blanking (B): yes
Secure Erase (…die zweite)
Und zuletzt noch einmal mit Alt + F2 ins zweite Terminal wechseln und wie oben beschrieben erneut Secure Erase ausführen.