Datenschutzkonforme Löschung von Datenträgern unter Linux
Eine sichere und datenschutzkonforme Löschung von Datenträgern ist ein wichtiger Aspekt der IT-Sicherheit. Einfaches Formatieren oder Löschen von Dateien reicht nicht aus, da die Daten weiterhin auf dem Datenträger verbleiben und mit speziellen Tools wiederhergestellt werden können.
Linux bietet verschiedene Tools, um Festplatten, SSDs, NVMe-Laufwerke und USB-Sticks sicher zu löschen.
Zunächst ermitteln Sie die Bezeichnung des zu löschenden Datenträgers. Hierzu können Sie beispielsweise sudo lsblk|grep disk oder das grafische gnome-disk (im deutschen „Laufwerke“) verwenden, um die angeschlossenen Datenträger aufzulisten. Da in der Ausgabe von lsblk in der Spalte „Typ“ das Wort „disk“ für einen Datenträger steht, werden durch den Zusatz grep disk nur die Datenträger angezeigt. Für die Löschung der gesamten ersten Festplatte wäre der Gerätename z.B. /dev/sda (beim ersten über SATA oder USB angebundenen Datenträger) oder /dev/nvme0n1 (beim ersten NVME-Datenträger).
Im folgenden Text wird /dev/sdX als Platzhalter für den jeweiligen Datenträgernamen verwendet.
Secure Erase besser als überschreiben
Secure Erase ist eine Hardware-basierte Löschfunktion, die direkt im Controller der SSD oder Festplatte implementiert ist. Sie wurde als Standard in der ATA-Spezifikation definiert und ist bei modernen Laufwerken weit verbreitet.
Überprüfung, ob vom Laufwerk Secure Erase unterstützt wird:
sudo hdparm -I /dev/sdX | grep -i erase
Wie funktioniert Secure Erase?
- Bei SSDs:
Der Controller löscht alle Verschlüsselungsschlüssel der internen Datenverschlüsselung
Moderne SSDs verschlüsseln Daten standardmäßig intern (auch ohne Benutzer-Verschlüsselung)
Ohne diese Schlüssel sind die Daten kryptographisch unlesbar
Der Vorgang dauert nur wenige Sekunden bis Minuten - Bei HDDs:
Alle Sektoren werden einmalig überschrieben
Der Controller führt dies intern durch, ohne dass das Betriebssystem jeden Sektor einzeln ansprechen muss
Deutlich schneller als manuelles Überschreiben mit dd
Vorteile von Secure Erase gegenüber Software-Löschung:
- Vollständigkeit: Erreicht auch Bereiche, die für das Betriebssystem unsichtbar sind (Reserved Areas, Over-Provisioning)
- Geschwindigkeit: Viel schneller als Software-basiertes Überschreiben
- Wear-Leveling: Umgeht die Komplexität des Wear-Levelings bei SSDs
- Zuverlässigkeit: Hardwarehersteller garantieren die Funktionalität
Sicherheitsstufen bei Secure Erase
Der hdparm-Befehl zeigt verschiedene Secure Erase-Optionen:
- Normal Erase: Standardlöschung
- Enhanced Erase: Intensivere Löschung (falls unterstützt)
Einschränkungen der Nutzung von Secure Erase
- Funktioniert nicht bei defekten Laufwerken
- Manche Hersteller implementieren es nicht korrekt
- Bei sehr alten Laufwerken eventuell nicht verfügbar
- Laufwerk darf nicht „gefroren“ sein (Security-Status)
Deshalb ist es wichtig, zu prüfen, ob die Funktion unterstützt wird und korrekt funktioniert (hat).
# Status nach der Löschung kontrollieren sudo hdparm -I /dev/sdX | grep -i "security" # Sollte nach erfolgreicher Löschung "not enabled" anzeigen
„not enabled“ bedeutet, dass das Laufwerk entsperrt und normal nutzbar ist. Dies ist ein Indikator, dass der Secure Erase-Vorgang abgeschlossen wurde und sich das Laufwerk wieder im Ausgangszustand befindet. Ein gesperrtes Laufwerk nach dem Secure Erase-Versuch deutet auf einen Fehler hin. Die Überprüfung des Security-Status ist also ein einfacher Weg, um zu verifizieren, dass der Secure Erase-Prozess erfolgreich abgeschlossen wurde und das Laufwerk wieder normal verwendbar ist.
Bei kritischen Daten sollte man sich nicht allein auf Secure Erase verlassen. Eine Kombination aus Secure Erase + Überschreiben oder bei höchster Sicherheitsanforderung die physische Zerstörung ist empfehlenswert.
—-
Herkömmliche Festplatten (HDDs)
Für herkömmliche Festplatten ist das Überschreiben mit Zufallsdaten eine bewährte Methode. Das Tool dd in Kombination mit /dev/urandom oder /dev/zero ist hier sehr effektiv:
sudo dd if=/dev/urandom of=/dev/sdX bs=1M status=progress
Alternativ kann shred verwendet werden, das standardmäßig drei Durchgänge mit verschiedenen Mustern durchführt
sudo shred -vfz -n 3 /dev/sdX
Das Tool wipe bietet ebenfalls mehrere Überschreibungszyklen und ist speziell für die sichere Löschung entwickelt:
sudo wipe -rf /dev/sdX
SSDs und NVMe-Laufwerke
Zunächst der wichtigste Hinweis: Ein sicheres Löschen von einzelnen Dateien auf einer SSD ist technisch nicht möglich. Als Workaround kann man die SSD verschlüsseln und den Schlüssel zerstören. Ohne Schlüssel kann nicht mehr auf Daten der SSD zugegriffen werden (auf keine Daten).
Löschen mit hdparm
Bei SSDs und NVMe-Laufwerken ist das mehrfache Überschreiben aufgrund der Funktionsweise des Flash-Speichers und des Wear-Levelings weniger effektiv. Hier sollte die Secure Erase-Funktion des Laufwerks verwendet werden, da nur damit eine sichere Datenlöschung mit hdparm erfolgen kann.
Zunächst prüft man, ob Secure Erase unterstützt wird:
sudo hdparm -I /dev/sdX
# Die Ausgabe sollte in etwa so aussehen:
Security:
Master password revision code = 65534
supported
not enabled
not locked
not frozen
not expired: security count
supported: enhanced erase
5min for SECURITY ERASE UNIT. 5min for ENHANCED SECURITY ERASE UNIT.
...
Der Datenträger sollte auf „not enabled, not locked, not frozen und not expired“ stehen.
Der Datenträger darf nicht im Status „frozen“ sein, da der Vorgang sonst nicht ausgeführt werden kann.
- Um den „frozen“-Status aufzuheben, wird folgender Befehl verwendet:
sudo systemctl suspend
- anschließend erneut überprüfen, ob jetzt
not frozenangezeigt wird.
Anschließend muss das Laufwerk mit einem Passwort versehen werden:
sudo hdparm –user-master u –security-set-pass [geheim] /dev/sdX
Erneut überprüfen, ob die Passwortvergabe erfolgreich war:
sudo hdparm -I /dev/sdX
# Die Ausgabe sollte in etwa so aussehen:
Security:
Master password revision code = 65534
supported
enabled
not locked
not frozen
not expired: security count
supported: enhanced erase
Security level high
5min for SECURITY ERASE UNIT. 5min for ENHANCED SECURITY ERASE UNIT.
...
Nun kann der Datenträger mit folgendem Befehl sicher gelöscht werden:
sudo time hdparm –user-master u –security-erase [geheim] /dev/sda # Folgende Ausgabe sollte angezeigt werden: security_password: "geheim" /dev/sdX: Issuing SECURITY_ERASE command, password="geheim", user=user 0.00user 0.00system 0:22.43elapsed 0%CPU (0avgtext+0avgdata 1868maxresident)k 0inputs+0outputs (0major+79minor)pagefaults 0swaps
Ein letztes Mal den Status des Datenträgers überprüfen:
sudo hdparm -I /dev/sda
# Wenn alles geklappt hat, erhalten Sie folgende Ausgabe:
Security:
Master password revision code = 65534
supported
not enabled
not locked
not frozen
not expired: security count
supported: enhanced erase
5min for SECURITY ERASE UNIT. 5min for ENHANCED SECURITY ERASE UNIT.
Damit ist die Festplatte gelöscht und der Vorgang abgeschlossen
NVMe löschen mit nvme-cli
Für NVMe-Laufwerke steht das nvme-cli Tool zur Verfügung:
sudo nvme format /dev/nvme0n1 --ses=1
Löschen mit blkdiscard
Eine gute Option für SSDs und NVMe-Laufwerke ist blkdiscard, da es
- TRIM-Befehle direkt an das Laufwerk sendet
- Secure Discard unterstützt (mit der -s Option), was sicherer ist als normales TRIM
- Schonender für die SSD ist, da keine unnötigen Schreibvorgänge stattfinden
Das Tool ist besonders praktisch, weil es schnell und effizient arbeitet und die Lebensdauer der SSD schont.
Die secure discard-Funktion (-s) stellt sicher, dass die Daten kryptographisch sicher gelöscht werden, falls das Laufwerk diese Funktion unterstützt.
Um zu prüfen, ob secure discard unterstützt wird:
sudo blkdiscard --help | grep secure lsblk -D /dev/sdX # Zeigt DISC-Unterstützung an
sudo blkdiscard -s -v /dev/sdX
USB-Sticks und SD-Karten
USB-Sticks und SD-Karten verwenden ebenfalls Flash-Speicher. Hier kann sowohl dd als auch die Secure Erase-Funktion verwendet werden, falls unterstützt:
sudo dd if=/dev/zero of=/dev/sdX bs=1M status=progress
Verschlüsselte Laufwerke
Bei verschlüsselten Laufwerken reicht es oft aus, die Verschlüsselungsschlüssel zu löschen. Dies kann mit cryptsetup erfolgen:
sudo cryptsetup luksHeaderBackup /dev/sdX --header-backup-file header.backup sudo cryptsetup luksErase /dev/sdX
Rechtliche Aspekte
Nach der DSGVO und anderen Datenschutzgesetzen müssen personenbezogene Daten sicher gelöscht werden. Die genannten Methoden erfüllen in der Regel die Anforderungen für eine datenschutzkonforme Löschung. Bei besonders sensiblen Daten kann eine physische Zerstörung des Datenträgers erforderlich sein.
In Deutschland sind die rechtlichen Anforderungen an die sichere Löschung von Daten durch mehrere Gesetze und Standards definiert:
- DSGVO und BDSG
Die Datenschutz-Grundverordnung (DSGVO) und das Bundesdatenschutzgesetz (BDSG) verpflichten Unternehmen zur sicheren Löschung personenbezogener Daten. Art. 17 DSGVO regelt das „Recht auf Vergessenwerden“ und fordert die unverzügliche Löschung von Daten, wenn diese nicht mehr benötigt werden oder die Einwilligung widerrufen wurde. - BSI-Standards
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat konkrete Vorgaben für die sichere Löschung entwickelt. - Branchenspezifische Anforderungen
Verschiedene Branchen haben zusätzliche Anforderungen:- Finanzdienstleister: Müssen die Mindestanforderungen an das Risikomanagement (MaRisk) beachten
- Gesundheitswesen: Patientendaten unterliegen besonderen Löschpflichten nach SGB V
- Öffentliche Verwaltung: Folgt oft strengeren BSI-Vorgaben für Verschlusssachen
- Dokumentationspflicht
Unternehmen müssen die Löschung dokumentieren können. Dies umfasst:- Zeitpunkt der Löschung
- Verwendete Methode
- Verantwortliche Person
- Bei Auftragsverarbeitung: Nachweis der ordnungsgemäßen Löschung
- Empfohlene Praxis
Für die meisten Anwendungsfälle in Deutschland reichen die beschriebenen Linux-Tools aus. Bei hohem Schutzbedarf oder Verschlusssachen sollten zusätzlich zertifizierte Löschverfahren oder physische Zerstörung in Betracht gezogen werden.
Fazit
Die Wahl der richtigen Löschmethode hängt vom Datenträgertyp ab. Während bei HDDs das mehrfache Überschreiben ausreicht, sollten bei SSDs und NVMe-Laufwerken die integrierten Secure Erase-Funktionen genutzt werden. Eine Kombination aus technischen Maßnahmen und der Beachtung rechtlicher Vorgaben gewährleistet eine datenschutzkonforme Löschung.