Skip to content

Was ist FileVault? Mac-Festplattenverschlüsselung

Definition

FileVault ist Apples integrierte Full-Disk-Encryption für macOS, die den gesamten Inhalt der Systemfestplatte verschlüsselt. Nur mit dem korrekten Passwort oder einem Wiederherstellungsschlüssel kann auf die Daten zugegriffen werden.

Was ist FileVault und warum ist es wichtig?

FileVault ist Apples Lösung für die Festplattenverschlüsselung auf dem Mac. Seit macOS 10.7 Lion bietet Apple diese Funktion als Bestandteil des Betriebssystems an, ohne zusätzliche Software oder Kosten. FileVault verschlüsselt den gesamten Inhalt des Startvolumes mit AES-XTS-Verschlüsselung und 128- oder 256-Bit-Schlüsseln.

In der Praxis bedeutet das: Wenn ein MacBook verloren geht oder gestohlen wird, sind alle Daten auf der Festplatte ohne das korrekte Anmeldepasswort oder den Wiederherstellungsschlüssel unzugänglich. Selbst das Ausbauen der SSD und der Einbau in einen anderen Computer führt nicht zum Zugriff auf die Daten.

Für Unternehmen ist FileVault ein essentieller Baustein der Endpoint Security. Regulatorische Anforderungen wie die DSGVO, das Schweizer Datenschutzgesetz (DSG) oder ISO 27001 verlangen den Schutz personenbezogener und geschäftlicher Daten; FileVault ist die einfachste Methode, diese Anforderung auf dem Mac zu erfüllen.

Wie funktioniert FileVault technisch?

FileVault nutzt die XTS-AES-Verschlüsselung, um das gesamte APFS-Volume zu verschlüsseln. Der Prozess ist für den Endnutzer nahezu transparent:

  • Erstmalige Aktivierung: FileVault verschlüsselt das gesamte Volume im Hintergrund. Auf modernen Macs mit Apple Silicon (M1, M2, M3, M4) ist die Hardware-Verschlüsselung standardmässig aktiv; FileVault fügt eine zusätzliche Software-Schutzschicht hinzu.
  • Anmeldung erforderlich: Nach einem Neustart oder dem Aufwachen aus dem Ruhezustand muss sich ein autorisierter Benutzer anmelden, bevor das Volume entschlüsselt wird. Dies geschieht über den Pre-Boot-Anmeldebildschirm.
  • Wiederherstellungsschlüssel: Bei der Aktivierung wird ein Wiederherstellungsschlüssel generiert. Dieser ermöglicht den Zugriff, falls das Passwort vergessen wird. In Unternehmensumgebungen wird dieser Schlüssel zentral gesichert.

Auf Macs mit Apple Silicon ist die Performance-Auswirkung von FileVault minimal, da die Verschlüsselung hardwarebeschleunigt ist. Die meisten Nutzer bemerken keinen Unterschied in der täglichen Arbeit.

FileVault per MDM verwalten

In Unternehmensumgebungen sollte FileVault nicht manuell auf jedem einzelnen Mac aktiviert werden, sondern zentral über eine MDM-Lösung wie Jamf Pro oder Microsoft Intune. Die MDM-gesteuerte Verwaltung bietet mehrere Vorteile:

  • Automatische Aktivierung: FileVault kann beim nächsten Logout oder Neustart automatisch aktiviert werden, ohne dass der Nutzer etwas tun muss.
  • Zentrale Schlüsselverwahrung: Der persönliche Wiederherstellungsschlüssel (Personal Recovery Key) wird automatisch an den MDM-Server übermittelt und sicher gespeichert. IT-Teams können ihn bei Bedarf abrufen.
  • Schlüsselrotation: Moderne MDM-Lösungen ermöglichen die regelmässige Rotation des Wiederherstellungsschlüssels, ein wichtiger Sicherheitsaspekt, wenn ein Schlüssel offengelegt wurde.
  • Compliance-Reporting: Das MDM kann den FileVault-Status aller verwalteten Macs überwachen und automatisch Compliance-Berichte erstellen.
  • Erzwingung: Über ein Konfigurationsprofil kann FileVault als Pflicht definiert werden; der Nutzer kann es nicht deaktivieren.

Für Schweizer Unternehmen ist die zentrale Verwaltung von FileVault besonders relevant: Das neue Datenschutzgesetz (revDSG) verlangt angemessene technische Massnahmen zum Schutz personenbezogener Daten. FileVault per MDM ist eine der effizientesten Methoden, dies nachzuweisen.

Best Practices: FileVault im Unternehmen

Damit FileVault in der Unternehmensumgebung zuverlässig funktioniert, empfehlen wir folgende Vorgehensweisen:

  • Immer per MDM aktivieren: Die manuelle Aktivierung durch Endnutzer führt zu inkonsistenten Zuständen und nicht gesicherten Wiederherstellungsschlüsseln.
  • Institutional Recovery Key konfigurieren: Neben dem persönlichen Schlüssel kann ein institutioneller Wiederherstellungsschlüssel hinterlegt werden, der als Backup dient.
  • Pre-Boot-Nutzer verwalten: Stellen Sie sicher, dass nur autorisierte Benutzer das Volume am Pre-Boot-Bildschirm entschlüsseln können. Ehemalige Mitarbeitende sollten umgehend entfernt werden.
  • Compliance-Checks einrichten: Nutzen Sie die Compliance-Funktionen Ihres MDM, um Macs ohne aktives FileVault automatisch zu erkennen und zu melden.
  • Mitarbeitende informieren: Erklären Sie, warum FileVault wichtig ist und dass es die tägliche Arbeit nicht beeinträchtigt. Das erhöt die Akzeptanz.

Mit Axtero Orchestra können Sie den FileVault-Status Ihrer gesamten Mac-Flotte überwachen und automatisierte Workflows einrichten, die bei Compliance-Verstössen sofort reagieren. Vereinbaren Sie ein Gespräch, um mehr zu erfahren.

Mac-Sicherheit zentral verwalten?

Erfahren Sie, wie Axtero Orchestra FileVault, Compliance-Monitoring und weitere Sicherheitsfunktionen für Ihre Mac-Flotte orchestriert.

Gespräch vereinbaren
Apple Technical Partner

Als Apple Technical Partner verfügt Axtero über geschultes Fachpersonal, das sich auf Beratung und Technologiedienstleistungen für Geschäftskunden auf der Apple-Plattform spezialisiert hat.