20-11-2015, 18:23 door Anoniem: Met full disk encryption is je schijf altijd vol
Dat is een niet altijd nodige (1), ongewenste (2) en waarschijnlijk tijdelijke (3) bijwerking.
(1) De meeste FDE (full disk encryption) software versleutelt ook "ongebruikte" sectoren (meestal blokken van 512 bytes) van een schijf, omdat daar vertrouwelijke informatie uit gewiste (tijdelijke) bestanden in kan staan. Met "ongebruikte" bedoel ik sectoren die geen onderdeel uitmaken van bestanden of metadata in een filesystem (partitie). Een gloednieuwe schijf bevat natuurlijk nog geen vertrouwelijke informatie.
Een probleem kan zijn dat niet alle fysieke sectoren van een SSD worden versleuteld tijdens initialisatie; een SSD heeft namelijk aanzienlijk meer fysieke dan "zichtbare" (van buitenaf bereikbare, bijv. met een diskeditor maar ook de FDE software) sectoren - om de levensduur te vergroten. Ik weet niet of er FDE software bestaat die meteen na het versleutelen van ongebruikte sectoren, middels het TRIM commando, aan de schijf meedeelt dat die sectoren opnieuw ongebruikt zijn. Het zo laag mogelijk houden van het aantal daadwerkelijk in gebruik zijnde sectoren van een SSD draagt bij aan een zo lang mogelijke levensduur.
(2) Elke keer dat je bij een SSD een sector overschrijft, neemt de levensduur van die sector, en daarmee uiteindelijk de hele SSD, iets af.
(3) Zodra bestanden naar de schijf geschreven en vervolgens weer gewist zijn, zal het
besturingssysteen middels het TRIM commando de bijbehorende sectoren vrijgeven, dus ongeacht of de FDE software het TRIM commando kent.
20-11-2015, 18:23 door Anoniem: Bij containers moet je er rekening mee houden dat alles wat op je schijf stond voordat je het in een encrypted container stopte mogelijk nog ergens op de schijf staat.
Klopt, denk daarbij ook aan (al dan niet gewiste, dus voormalige) bestanden in temp mappen, maar ook hibernate en swap files. Als je op een laptop met vertrouwelijke bestanden werkt en er een aannemelijke kans is dat die laptop gestolen wordt door iemand die geïnteresseerd is in die informatie, zou ik voor FDE kiezen.