Zum Inhalt
n-droid.de
Veröffentlicht am Sicherheit 5 Min. Lesezeit

Android-Verschlüsselung: Was auf dem Gerät geschützt ist

Moderne Android-Geräte verschlüsseln den internen Datenspeicher grundsätzlich bereits im normalen Betrieb. Wie gut persönliche Inhalte bei Verlust geschützt sind, hängt zusätzlich von der Gerätesperre, dem Entsperrzustand und den Kopien außerhalb des Handys ab.

Was die Verschlüsselung des Speichers schützt

Die Geräteverschlüsselung schützt gespeicherte Daten davor, ohne die nötigen Schlüssel unmittelbar ausgelesen zu werden. Ein ausgebauter Speicherchip liefert dadurch nicht einfach lesbare Fotos und Nachrichten. Bei modernen Android-Geräten gehört die Verschlüsselung zum vorgesehenen Betrieb. Bei sehr alten Geräten und abweichenden Systemen müssen Unterstützung und tatsächlicher Zustand gesondert geprüft werden; die bloße Bezeichnung Android genügt dafür nicht.

Für Apps läuft das Lesen und Schreiben im normalen Gebrauch weitgehend transparent ab. Sobald die nötigen Schlüssel verfügbar sind und eine App zugreifen darf, erhält sie verwendbare Inhalte. Genau darin liegt eine zentrale Grenze: Verschlüsselung des Speichers verhindert nicht, dass eine berechtigte App Daten liest oder überträgt. Sie ersetzt weder App-Isolation noch Berechtigungsprüfung oder Schutz vor Schadsoftware.

Auch die Internetübertragung ist eine andere Schutzebene. Eine lokal verschlüsselt gespeicherte Datei wird beim Versenden nicht automatisch für den Empfänger Ende zu Ende verschlüsselt. Entscheidend ist das verwendete Übertragungsverfahren. Umgekehrt schützt eine verschlüsselte Messenger-Verbindung nicht automatisch jede exportierte Sicherung. Die Frage nach Verschlüsselung benötigt deshalb immer den Zusatz, welche Kopie und welcher Zugriff gemeint sind.

Dateibasierte Verschlüsselung und Direct Boot

Bei dateibasierter Verschlüsselung verwendet Android unterschiedliche Schutzbereiche für Dateien. Ein Teil kann nach dem Systemstart verfügbar sein, bevor die Person das Gerät erstmals entsperrt hat. Andere Daten sind an die Freigabe durch die Anmeldedaten gebunden. Diese Trennung ermöglicht einen eingeschränkten Betrieb nach einem Neustart, ohne alle persönlichen Inhalte sofort zugänglich zu machen.

Die dafür vorgesehene Betriebsart heißt Direct Boot. Angepasste Apps und Systemfunktionen können darin ausgewählte Aufgaben ausführen, etwa einen Wecker bereitstellen. Dass das Handy vor der ersten Entsperrung bereits funktioniert, bedeutet daher nicht, dass sämtliche Nutzerdaten entschlüsselt vorliegen. Welche Funktionen verfügbar sind, hängt auch davon ab, wie die jeweilige Anwendung ihre Daten und Abläufe organisiert.

Nach einem Neustart verlangt Android für die erste Entsperrung normalerweise PIN, Muster oder Passwort. Biometrische Verfahren ersetzen diese erste Eingabe nicht. Danach können mehr Funktionen auf ihre geschützten Daten zugreifen. Die Einzelheiten der Schlüsselverwaltung hängen von Gerät und Implementierung ab. Ein älteres Gerät mit einem anderen Verschlüsselungsverfahren muss deshalb nicht dieselben Betriebszustände und Einschränkungen aufweisen.

Warum eine erneute Bildschirmsperre nicht dem Neustart entspricht

Nach der ersten Entsperrung bleiben für den laufenden Betrieb benötigte Datenbereiche grundsätzlich verfügbar. Das spätere Ausschalten des Displays versetzt das Handy nicht vollständig in den Zustand vor der ersten Entsperrung zurück. Apps können beispielsweise weiter Nachrichten empfangen und Aufgaben im Hintergrund erledigen. Die Bildschirmsperre kontrolliert dabei den interaktiven Zugang, während weitere Schutzmechanismen den Zugriff von Anwendungen begrenzen.

Die verbreitete Vorstellung, mit jedem Sperren würden sämtliche Schlüssel wieder unzugänglich, trifft deshalb nicht zu. Einzelne Apps können zusätzliche Zugangskontrollen und eigene Verschlüsselung einsetzen. Ob sie bei einer Sperre tatsächlich Schlüssel verwerfen oder nur ihre Oberfläche verdecken, ist eine Eigenschaft der jeweiligen Anwendung. Ein Schloss-Symbol innerhalb einer App erklärt diesen Unterschied nicht zuverlässig.

Eine ausreichend schwer zu erratende Gerätesperre bleibt zentral. Leicht erkennbare Muster und naheliegende Codes erleichtern Versuche, sich regulär Zugang zu verschaffen. Hardwaregestützte Begrenzungen können solche Versuche erschweren, ihre Umsetzung ist aber geräteabhängig. Verschlüsselung sollte deshalb nicht mit der Annahme verbunden werden, die Wahl der Sperre sei beliebig. Entsperrkomfort und Schutz vor fremdem Zugriff müssen zusammen betrachtet werden.

Bei konkret befürchtetem physischem Zugriff kann das Ausschalten den Zustand vor der nächsten ersten Entsperrung herstellen. Es macht ein Gerät jedoch nicht gegen jede technische Angriffsmöglichkeit immun und kann die Erreichbarkeit für Suchfunktionen einschränken. Für den gewöhnlichen Diebstahlschutz sind außerdem sichtbare Benachrichtigungen relevant: Eine Vorschau auf dem Sperrbildschirm kann Inhalte preisgeben, obwohl die zugrunde liegenden Dateien verschlüsselt gespeichert sind.

Backups verlassen den Schutzbereich des Handys

Beim Kopieren eines Fotos auf einen Rechner wird normalerweise die lesbare Datei übertragen, nicht lediglich der verschlüsselte Speicherinhalt des Handys. Die neue Kopie unterliegt anschließend dem Schutz des Rechners oder des verwendeten Datenträgers. Die Android-Verschlüsselung wird dadurch nicht technisch aufgehoben. Für einen Angreifer kann aber eine schlechter geschützte Zweitkopie denselben Inhalt zugänglich machen.

Cloud-Sicherungen besitzen ebenfalls eigene Regeln. Transportverschlüsselung schützt die Übertragung, Verschlüsselung beim Anbieter die Speicherung. Ende-zu-Ende-Verschlüsselung soll zusätzlich verhindern, dass der Anbieter die Inhalte mit eigenen verfügbaren Schlüsseln lesen kann. Diese Begriffe sind nicht austauschbar. Eine allgemeine Aussage wie verschlüsseltes Backup genügt deshalb nicht, um die Rolle des Anbieters oder die Wiederherstellungsvoraussetzungen zu beurteilen.

Bei der Google-Gerätesicherung sind bestimmte Daten zusätzlich durch die Displaysperre Ende zu Ende verschlüsselt. Das gilt nicht pauschal für alle Inhalte des Google-Kontos. Fotos und Videos in Google Fotos gehören beispielsweise nicht zu den auf diese Weise durch die Gerätesperre geschützten Daten. Separate App-Sicherungen können wiederum eigene Verschlüsselungsoptionen und Zugangsdaten besitzen.

Vor einem Gerätewechsel sollte feststehen, welche Sicherung existiert und womit sie wiederhergestellt werden kann. Ein zusätzliches Backup-Passwort oder ein Wiederherstellungsschlüssel gehört an einen geschützten, vom Handy unabhängigen Ort. Eine Sicherung, deren einziges Entsperrmittel auf dem verlorenen Gerät lag, kann unbrauchbar sein. Die Prüfung einer Wiederherstellung mit ausgewählten unkritischen Daten klärt mehr als die bloße Anzeige eines abgeschlossenen Uploads.

SD-Karten, Exporte und zusätzliche Dateiverschlüsselung

Eine als tragbarer Speicher verwendete SD-Karte ist nicht automatisch durch die Verschlüsselung des internen Speichers geschützt. Sie lässt sich häufig entnehmen und an einem anderen Gerät auslesen. Fotos oder Dokumente auf dieser Karte können damit anders geschützt sein als Inhalte im internen App-Speicher. Ob eine eigene Kartenverschlüsselung angeboten wird, hängt von Hersteller und System ab.

Manche Geräte unterstützen die Einrichtung einer Speicherkarte als internen beziehungsweise adoptierbaren Speicher. Dabei wird die Karte für diese Verwendung verschlüsselt und an das Gerät gebunden. Diese Funktion ist nicht überall verfügbar. Eine so eingerichtete Karte lässt sich normalerweise nicht einfach in einem anderen Handy weiterverwenden. Bei Geräteausfall kann diese Bindung die Datenrettung erschweren, weshalb eine unabhängige Sicherung weiterhin erforderlich ist.

Für besonders sensible Exporte kann eine zusätzliche Dateiverschlüsselung sinnvoll sein, wenn die verwendete Lösung nachvollziehbar ist und die Schlüssel getrennt gesichert werden. Dabei sind auch entstehende Kopien zu berücksichtigen: Eine zum Teilen entschlüsselte Datei kann im Downloadordner oder auf dem Zielgerät zurückbleiben. Nach dem Export sollte deshalb der tatsächliche Speicherort geprüft werden. Das Umbenennen einer Datei oder das Verstecken eines Ordners ersetzt keine Verschlüsselung.

Häufige Fragen

Sind Android-Handys automatisch verschlüsselt?

Bei modernen Android-Geräten ist die Verschlüsselung des internen Datenspeichers grundsätzlich Teil des normalen Betriebs. Für sehr alte Geräte oder abweichende Systeme darf das nicht ungeprüft angenommen werden. Eine wirksame Gerätesperre bleibt wichtig. Tragbare SD-Karten, Cloud-Kopien und exportierte Dateien fallen nicht automatisch unter denselben Schutz wie der interne Speicher.

Sind nach dem Sperren alle Daten wieder unzugänglich?

Die Bildschirmsperre ist nicht derselbe Zustand wie ein Neustart vor der ersten Entsperrung. Für laufende Apps benötigte Datenbereiche bleiben grundsätzlich verfügbar, damit Hintergrundfunktionen arbeiten können. Android begrenzt den Zugriff weiterhin über seine Schutzmechanismen. Einzelne Anwendungen können zusätzlich eigene Schlüssel oder Anmeldesperren verwenden, deren Verhalten von der jeweiligen Umsetzung abhängt.

Ist eine Google-Sicherung vollständig Ende zu Ende verschlüsselt?

Diese Aussage wäre zu pauschal. Bestimmte Daten der Gerätesicherung werden zusätzlich mit der Displaysperre Ende zu Ende verschlüsselt. Andere Inhalte, etwa Fotos und Videos in Google Fotos, sind davon getrennt zu betrachten. Zusätzlich können Apps eigene Sicherungsverfahren nutzen. Entscheidend sind daher die konkrete Datenart und die Angaben zum jeweiligen Backup.