Uw vraag direct beantwoorden : 030-7600700

Menu Hide

Opdracht direct aanmelden

Versleuteling verandert de aard van de herstel fundamenteel. Fysieke schade is zelden de doorslaggevende factor. Het belangrijkste is het voortbestaan en de locatie van een geldige ontsleutelingssleutel. BitLocker, VeraCrypt en FileVault genereren en beveiligen hun sleutels via verschillende methoden, en deze verschillen bepalen de kans op de herstel, hoe specialisten een vergrendelde of beschadigde schijf benaderen en wat er in elk geval realistisch gezien kan worden bereikt. 

Gegevensherstel van versleutelde schijven is een subdomein van de herstel waarbij het succes grotendeels onafhankelijk is van de fysieke toestand van de schijf. Een schijf die in perfecte staat verkeert, kan de data daarop permanent ontoegankelijk maken, terwijl een fysiek beschadigde of defecte schijf in bepaalde gevallen volledig kan worden hersteld. In de volgende paragrafen wordt precies uiteengezet wat dat antwoord bepaalt, per hulpmiddel en per scenario.

Wat bepaalt nu eigenlijk of een versleutelde schijf kan worden hersteld?

Een geldige sleutel ontgrendelt het gehele volume in één keer. Zonder een dergelijke sleutel kunnen de data niet worden gelezen. Dit is wat versleutelde schijven onderscheidt van de meeste situaties van gegevensverlies, waarin gedeeltelijk herstel van leesbare fragmenten gebruikelijk is, zelfs na aanzienlijke schade. Versleuteling maakt een einde aan dat middengebied.

Om te begrijpen waarom deze ene factor zo zwaar weegt, is het nuttig om te bekijken wat versleuteling daadwerkelijk met de data doet.

Hoe werkt volledige schijfversleuteling?

Volledige schijfversleuteling werkt door de data die naar een schijf worden geschreven om te zetten in versleutelde tekst met behulp van een symmetrische versleutelingsmethode, vrijwel altijd de Geavanceerde versleutelingsstandaard. Zodra die omzetting heeft plaatsgevonden, worden de data binnen die sectoren onleesbaar zonder de specifieke sleutel die is gebruikt om ze te versleutelen, en zonder die sleutel is de versleutelde tekst wiskundig niet te onderscheiden van willekeurige ruis. Dit is wat de Herstel van versleutelde schijfgegevens onderscheidt van conventioneel gegevensherstel.

Waarin verschilt de herstel van versleutelde schijven van conventioneel gegevensherstel?

Bij traditionele herstel-procedures wordt gewerkt met beschadigde sectoren, corrupte bestandssystemen of gewiste bestanden. De herstel van versleutelde schijven werkt anders, aangezien de fysieke toestand van de schijf geen invloed heeft op de vraag of de data kunnen worden gelezen.

De versleutelde data kunnen weer leesbaar worden als een geldig wachtwoord, de recovery-sleutel of een in bewaring gegeven sleutel wordt gevonden. Ze kunnen ook leesbaar worden als een sleutel uit een eerdere sessie nog in het geheugen van het systeem aanwezig is. Wanneer geen van deze opties voorhanden is, functioneert de versleuteling precies zoals bedoeld en blijven de data in hun versleutelde vorm bestaan.

De herstel is in deze context geen proces waarbij de versleuteling wordt omzeild via een of andere fout in de wiskunde. Het gaat er veeleer om een geldige sleutel te gebruiken om de versleutelde tekst om te zetten in leesbare tekst. De Herstel van een versleutelde schijf is daarom een ander probleem dan herstel na een ransomware-aanval, waarbij de versleuteling zonder toestemming van de gebruiker wordt toegepast en alleen de aanvaller over de sleutel beschikt.

Kunnen versleutelingsdeskundigen een decoderingssleutel raden?

Het direct raden van de sleutel is geen haalbare strategie. De sleutelruimte voor AES-256-versleuteling is zo groot dat het onmogelijk is om deze met brute kracht uit te putten, ongeacht de beschikbare rekenkracht.

Moderne software voor volledige schijfversleuteling, zoals BitLocker, VeraCrypt en FileVault, voert elke wachtwoordpoging uit via een opzettelijk trage sleutelafleidingsfunctie (PBKDF2 of Argon2id), die honderdduizenden iteraties doorloopt alvorens een bruikbare sleutel te genereren.

Zelfs een correct wachtwoord kost daarom een meetbare hoeveelheid verwerkingstijd om te worden omgezet in de daadwerkelijke versleutelingssleutel, en een aanvaller die duizenden gissingen test, wordt bij elke afzonderlijke poging met diezelfde vertraging geconfronteerd.

Hardware vormt een tweede barrière tegen brute-force-pogingen om de decoderingssleutel af te leiden. Windows-apparaten maken doorgaans gebruik van een hardwarematige beveiligingsmodule, een speciale beveiligingschip die versleutelingssleutels beheert en beschermt, terwijl Apple-apparaten gebruikmaken van de Secure Enclave, een vergelijkbare speciale chip die is ingebouwd in Apple Silicon en de T2-beveiligingschip. Beide leggen beperkingen op aan mislukte wachtwoord- of pincode-pogingen door vertragingen in te bouwen en uiteindelijk verdere pogingen te verhinderen zodra een bepaalde drempel is bereikt.

Hoe versleutelen BitLocker, VeraCrypt en FileVault data?

BitLocker, VeraCrypt en FileVault zijn voorbeelden van geavanceerde software voor volledige schijfversleuteling. Alle drie de tools maken gebruik van een sleutelhiërarchie om data veilig te versleutelen.

Een sleutelhiërarchie is een gelaagde versleutelingsstructuur waarin één sleutel de data versleutelt en een afzonderlijke sleutel die eerste sleutel versleutelt. Dit gelaagde proces heeft een praktische reden. Het stelt een gebruiker in staat zijn wachtwoord te wijzigen zonder de gehele schijf opnieuw te hoeven versleutelen, aangezien bij een wachtwoordwijziging alleen de buitenste omhullende sleutel hoeft te worden vervangen.

De methode die elke tool gebruikt om de buitenste sleutel te beveiligen, is de belangrijkste factor die bepaalt of de herstel mogelijk is na een storing.

BitLocker — Hoe het versleutelt en sleutels opslaat

BitLocker is de ingebouwde functie voor volledige schijfversleuteling van Microsoft, beschikbaar in de Pro-, Enterprise- en Education-edities van Windows. Inzicht in de manier waarop de sleutels worden opgebouwd en opgeslagen, vormt het uitgangspunt om te bepalen of de herstel met BitLocker zonder toegang tot de sleutel in een bepaald geval realistisch mogelijk is.

Hoe data worden versleuteld

BitLocker versleutelt data met behulp van AES in de XTS-modus (op XEX gebaseerde ‘tweaked-codebook’-modus met ‘ciphertext stealing’), een methode die specifiek is ontwikkeld voor het beveiligen van data die op een schijf zijn opgeslagen, waarbij gebruik wordt gemaakt van een 128-bits of 256-bits sleutel.

Hoe sleutels worden opgeslagen

De sleutelhiërarchie van BitLocker bestaat uit drie lagen:

  • Full Volume Encryption Key (FVEK) — de basislaag en de sleutel waarmee elke gegevenssector op de schijf rechtstreeks wordt versleuteld. Deze wordt eenmalig gegenereerd en blijft gedurende de gehele levensduur van het volume ongewijzigd.
  • Volume Master Key (VMK) — versleutelt de FVEK en voegt daarmee een tweede beveiligingslaag toe.
  • Sleutelbeveiligingen — de mechanismen waarop een gebruiker of systeem vertrouwt om de schijf te ontgrendelen. Eén of meer sleutelbeveiligingen beveiligen de VMK.

Het ontgrendelingsproces verloopt doorgaans als volgt:

  • Wanneer het apparaat wordt ingeschakeld, meet de firmware van het systeem elke component die betrokken is bij het opstarten van de machine, inclusief de bootloader en de kernel van het besturingssysteem.
  • Deze metingen worden als cryptografische hashes vastgelegd in de TPM, in waarden die platformconfiguratieregisters worden genoemd.
  • Als de TPM vaststelt dat deze metingen overeenkomen met de verwachte, ongewijzigde toestand, geeft hij de VMK vrij.
  • De VMK decodeert vervolgens de FVEK, waarna de FVEK in het systeem wordt geladen om data te decoderen en te coderen terwijl deze van de schijf worden gelezen of ernaar worden geschreven.
  • AES-NI versnelt het versleutelen en ontsleutelen; dit is een hardwarefunctie die in de meeste moderne CPU’s is ingebouwd en speciaal voor dit doel is ontworpen.

Sleutelbeveiligingen kunnen bestaan uit de TPM, een door de gebruiker ingesteld wachtwoord of pincode, een USB-opstartstick of het 48-cijferige numerieke herstel-wachtwoord dat automatisch wordt gegenereerd wanneer BitLocker voor het eerst wordt ingeschakeld.

In de praktijk is dit herstelwachtwoord de belangrijkste noodoplossing die beschikbaar is bij elke opdracht voor gegevensherstel in Windows waarbij een met BitLocker versleutelde schijf betrokken is, aangezien Microsoft hiervan automatisch een back-up maakt op:

  • Het Microsoft-account van de gebruiker
  • Active Directory in business-omgevingen die bij een domein zijn aangesloten
  • Microsoft Entra ID in cloudbeheerde organisaties

VeraCrypt — Hoe het versleutelt en sleutels opslaat

VeraCrypt is gratis, open-source software voor schijfversleuteling die draait op Windows, macOS en Linux. Het is de directe opvolger van het inmiddels stopgezette TrueCrypt.

Hoe data worden versleuteld

VeraCrypt ondersteunt AES naast diverse andere versleutelingsalgoritmen, waaronder Serpent, Twofish en Camellia, en kan meerdere algoritmen achter elkaar combineren voor extra bescherming. In tegenstelling tot BitLocker en FileVault vermijdt VeraCrypt bewust elke afhankelijkheid van een TPM of andere hardwarebeveiligingschip, en worden alle sleutels volledig softwarematig beheerd. 

Hoe sleutels worden opgeslagen

Elk VeraCrypt-volume begint met een versleutelde header, doorgaans de eerste 512 bytes van het volume, waarin de daadwerkelijke sleutels zijn opgeslagen die worden gebruikt om de data te versleutelen.

Om het volume te ontgrendelen, leest VeraCrypt eerst deze header en haalt daaruit een opgeslagen salt (willekeurige data gecombineerd met het wachtwoord om te voorkomen dat aanvallers gebruikmaken van vooraf berekende wachtwoordtabellen). Het wachtwoord van de gebruiker wordt vervolgens, samen met eventuele gebruikte sleutelbestanden en een optionele instelling genaamd de persoonlijke iteratievermenigvuldiger, door PBKDF2 of Argon2id verwerkt om de zogenaamde header-sleutel af te leiden.

VeraCrypt probeert de header met behulp van deze sleutel te ontsleutelen en controleert of dit is gelukt door te zoeken naar een specifieke markeringsreeks en een checksum die in de header zijn opgeslagen. Als ook maar één invoer (het wachtwoord, een sleutelbestand of de PIM) onjuist is, kan de header niet worden ontsleuteld en kan het volume niet worden gekoppeld.

VeraCrypt beschermt de header op twee manieren. Er wordt automatisch een reservekopie geschreven aan het einde van elk niet-systeemvolume, en gebruikers kunnen te allen tijde een extra reservekopie van de header naar een extern bestand exporteren. De herstel van een beschadigd VeraCrypt-volume is doorgaans afhankelijk van het bestaan van die reservekopie.

FileVault — Hoe het versleutelt en sleutels opslaat

FileVault 2 is de functie van Apple voor volledige volumecodering in macOS en wordt toegepast op het opstartvolume van het bestandssysteem van Apple. Inzicht in hoe FileVault zijn sleutels opbouwt en opslaat, vormt de basis om te bepalen wat bij een FileVault-herstel op een MacBook daadwerkelijk haalbaar is.

Hoe data worden versleuteld

FileVault versleutelt data met behulp van XTS-AES-128 met een 256-bits sleutel.

Hoe sleutels worden opgeslagen

  • Het ontgrendelingsproces verschilt afhankelijk van de hardware van een specifieke MacBook.
  • Op oudere Macs met Intel-processoren zonder de T2-beveiligingschip van Apple leidt FileVault zijn beveiligingssleutel rechtstreeks af van het wachtwoord van de gebruiker met behulp van PBKDF2 (hetzelfde type trage sleuteluitbreidingsfunctie dat ook elders bij schijfversleuteling wordt gebruikt). De resulterende sleutel blijft in het reguliere systeemgeheugen zolang de schijf is gekoppeld en in gebruik is.
  • Op Macs die zijn uitgerust met de T2-chip of Apple Silicon wordt een extra hardwarelaag geïntroduceerd in het versleutelings- en ontsleutelingsproces. De volumeversleutelingssleutel, de sleutel die daadwerkelijk de data op de schijf versleutelt, wordt versleuteld met behulp van een sleutel die binnen de Secure Enclave wordt gegenereerd. Die sleutel combineert het wachtwoord van de gebruiker met een Unieke hardware-identificatiecode (UID), een unieke waarde die tijdens de productie in de chip is ingebrand. De UID kan door geen enkele software uit de chip worden uitgelezen. Deze kan uitsluitend intern, binnen de Secure Enclave, worden gebruikt om deze ene functie uit te voeren.

Het ontwerp voor het ontgrendelen van de versleuteling bepaalt vrijwel alles wat betreft de FileVault-herstel op moderne MacBook-hardware, aangezien de versleutelde schijf cryptografisch is gekoppeld aan dat ene specifieke moederbord en aan geen enkel ander. Dit is ook de reden waarom gegevensherstel op een MacBook waarbij FileVault betrokken is, vaak werkzaamheden op componentniveau vereist in plaats van uitsluitend software-interventie.

Apple biedt drie legitieme methoden waarmee versleutelingsdeskundigen weer toegang kunnen krijgen tot een vergrendeld volume:

  • De persoonlijke herstel-sleutel die tijdens de installatie wordt gegenereerd en eenmalig aan de gebruiker wordt getoond
  • Ontgrendeling op basis van de Apple ID, indien deze optie is ingeschakeld
  • Een institutionele herstel-sleutel, die door organisaties wordt gebruikt om beheerde apparaten via Beheer van mobiele apparaten (MDM) te ontgrendelen zonder dat de inloggegevens van de gebruiker nodig zijn

Belangrijke verschillen tussen versleutelingsprogramma’s die van invloed zijn op de herstelbaarheid van data

Alle drie de tools bieden in grote lijnen een vergelijkbare cryptografische sterkte. Waar zij van elkaar verschillen – en waar de benaderingen en resultaten van de herstel daardoor ook uiteenlopen – is op drie specifieke gebieden:

  • De afhankelijkheid van de sleutel van de hardware
  • De hoeveelheid back-upmetadata die de tool bewaart
  • Het al dan niet bestaan van een gestructureerd systeem om een verloren sleutel te herstellen

Het eerste verschil betreft de locatie van de sleutel. Deze kan aan hardware zijn gekoppeld, of uitsluitend in software worden bewaard.

Afhankelijkheid van de sleutel van hardware

  • BitLocker hanteert een flexibelere aanpak. Hoewel de TPM het vrijgeven van de VMK beperkt tot de gemeten opstartstatus van het systeem, wordt er ook een versleutelde kopie van de VMK opgeslagen in de metadata van BitLocker op de schijf. Dit betekent dat het vervangen van het moederbord de automatische ontgrendeling door de TPM ongedaan maakt en de herstelmodus activeert, maar dat de schijf hierdoor niet onbruikbaar wordt gemaakt en dat een geldige 48-cijferige herstel-sleutel die kopie van de VMK op de schijf nog steeds kan ontsleutelen.
  • VeraCrypt vermijdt hardwarebinding volledig, wat betekent dat een VeraCrypt-volume tussen verschillende computers kan worden verplaatst en op elk daarvan normaal kan worden gekoppeld, mits het juiste wachtwoord en de juiste sleutelbestanden beschikbaar zijn.
  • FileVault op moderne Macs koppelt het versleutelde volume aan het oorspronkelijke moederbord, omdat de hardware-UID die nodig is om het te ontgrendelen nergens buiten die specifieke Secure Enclave-chip bestaat. Als dat moederbord wordt vernietigd, gaan de data verloren, zelfs als de NAND-flashgeheugenchips fysiek intact blijven, aangezien die chips uitsluitend versleutelde tekst bevatten die elders op geen enkele manier kan worden ontsleuteld.

Back-upmetadata behouden

  • BitLocker bewaart drie afzonderlijke kopieën van de versleutelingsmetadata op verschillende locaties op de schijf. Een enkele beschadigde sector op één locatie verhindert daarom niet dat het systeem elders een leesbare kopie kan vinden.
  • VeraCrypt slaat een primaire header op aan het begin van het volume en een back-upheader aan het einde van hetzelfde volume. Indien de primaire header beschadigd raakt, kan VeraCrypt worden geïnstrueerd om het volume in plaats daarvan te koppelen met behulp van de back-upheader.
  • FileVault hanteert een andere aanpak. De metagegevens van de sleutels zijn ingebed in APFS-structuren en in de interne sleutelopslag van de Secure Enclave, ook wel de ‘keybag’ genoemd. Het biedt geen voor de gebruiker toegankelijk back-upheaderbestand.

Beschikbaarheid van de herstel-sleutels in escrow

  • BitLocker beschikt over het meest geavanceerde bewaarsysteem voor de herstel van een verloren sleutel. Er wordt doorgaans automatisch een back-up van herstelsleutels gemaakt naar een Microsoft-account, Active Directory of Microsoft Entra ID op het moment dat BitLocker voor het eerst wordt ingeschakeld.
  • VeraCrypt beschikt over geen enkel escrow-systeem. Er is geen centrale instantie, account of ondersteuningsdienst die een kopie van een VeraCrypt-sleutel bewaart. Indien een gebruiker nooit een back-up van de header heeft aangemaakt en opgeslagen, kan dit verzuim achteraf niet meer worden verholpen.
  • FileVault biedt de herstel op basis van een Apple ID voor individuele gebruikers en institutionele herstelsleutels voor organisaties die apparaten via MDM beheren, maar het is uitsluitend de verantwoordelijkheid van de gebruiker om de persoonlijke herstelsleutel die tijdens de installatie wordt weergegeven, veilig te bewaren. Apple bewaart hier geen kopie van, tenzij de herstel via iCloud specifiek is ingeschakeld.

Scenario’s voor gegevensverlies op versleutelde schijven

De meeste opdrachten voor gegevensherstel op versleutelde schijven vallen onder een van de vier categorieën.

1. Vergeten wachtwoord of verloren herstel-sleutel

Dit is het meest voorkomende scenario en tevens het moeilijkst op te lossen.

Zonder een geldig wachtwoord, de herstel-sleutel, de in bewaring gegeven sleutel of een sleutel die nog in het systeemgeheugen aanwezig is van een eerdere sessie, blijft een volume cryptografisch verzegeld, precies zoals de versleuteling is ontworpen om af te dwingen

  • Voor gegevensherstel van een met BitLocker versleutelde schijf zonder de sleutel is het proces afhankelijk van het vinden van een alternatieve beveiliger. De eerste praktische stap is het controleren van elke aannemelijke locatie op een bewaard gebleven sleutel.
  • Voor gegevensherstel van een schijf die met VeraCrypt is versleuteld bestaat er geen alternatief. Zonder het wachtwoord, het sleutelbestand en de juiste PIM-waarde kunnen de data niet worden hersteld.
  • Voor gegevensherstel van een met FileVault versleutelde schijf op een Mac zijn de beschikbare mogelijkheden de persoonlijke herstel-sleutel, de bij de installatie gekoppelde Apple ID of een institutionele sleutel die in het bezit is van de IT-afdeling van een organisatie. De Secure Enclave zal de versleutelde VEK op geen enkele andere wijze vrijgeven.

2. Beschadiging van de versleutelingsheader

In dit scenario zijn het wachtwoord of de herstel-sleutel geldig en bekend, maar zijn de metagegevens op de schijf die deze sleutel aan de daadwerkelijke data koppelen, fysiek beschadigd. Het volume kan niet worden gekoppeld, niet omdat de sleutel onjuist is, maar omdat de koppeling tussen sleutel en data niet kan worden gelezen.

  • De uitkomst verschilt sterk per hulpprogramma. Op een met BitLocker versleutelde schijf kan gedeeltelijke beschadiging van deze metagegevens vaak worden hersteld met behulp van het opdrachtregelprogramma Repair-bde van Microsoft, dat een geldig herstelwachtwoord of een geëxporteerd sleutelpakket gebruikt om leesbare data van het beschadigde volume naar een afzonderlijke, intacte schijf te extraheren. Alleen als alle drie de kopieën van de metagegevens tegelijkertijd worden vernietigd, wordt de FVEK permanent onbereikbaar.
  • Op een met VeraCrypt versleutelde schijf is dit precies de storingsmodus waarvoor de ingebouwde back-upheader is bedoeld. Als de primaire header beschadigd is, kan VeraCrypt het volume in plaats daarvan koppelen met behulp van de back-upheader, zonder dat daarvoor een extern bestand nodig is. Alleen als zowel de primaire als de back-upheader beschadigd zijn, wordt een extern back-upbestand van de header – voor zover er ooit een is aangemaakt – de enige resterende manier om weer toegang te krijgen.
  • Op een met FileVault versleutelde MacBook vereist schade aan de metagegevens van de ‘keybag’ van de Secure Enclave doorgaans gespecialiseerde diagnostiek op laboratoriumniveau, en zelfs dan is de herstel niet altijd haalbaar.

3. Schijfstoring tijdens of na versleuteling

Wanneer een schijf fysiek defect raakt door slechte sectoren, een defecte controller, een kopcrash op een harde schijf (HDD) of NAND-degradatie op een solid-state drive (SSD), maakt de aanwezigheid van versleuteling de situatie aanzienlijk ernstiger.

Eén enkele defecte sector in het headergebied van een versleuteld volume kan in één keer de toegang tot al het sleutelmateriaal onmogelijk maken, zelfs wanneer de rest van de schijf perfect leesbaar is.

De juiste reactie in dit scenario is om het gebruik van de schijf onmiddellijk te staken, een sector-voor-sector-image te maken op afzonderlijke, functionerende media en alle verdere werkzaamheden voor de herstel uit te voeren op dat image in plaats van op de oorspronkelijke schijf. Specifiek voor BitLocker kan een lopende versleutelingsbewerking worden gepauzeerd met behulp van Windows-opdrachtregelprogramma’s, waardoor de lees- en schrijfactiviteit op de schijf wordt verminderd voordat het maken van de image begint.

4. Crash van het besturingssysteem op een versleuteld volume

Een crash van het besturingssysteem beschadigt of wijzigt op zichzelf de versleutelingssleutels niet. Wat er wel door kan worden beïnvloed, is het bestandssysteem binnen het versleutelde volume, of, in het geval van BitLocker, de opstartomgeving eromheen.

  • BitLocker is het meest kwetsbaar voor dit scenario. Op Windows-computers die gebruikmaken van een TPM zal een crash die de tijdens het opstarten geregistreerde PCR-metingen wijzigt – als gevolg van een mislukte update of een automatische herstelling van de opstart – ertoe leiden dat de TPM bij de volgende herstart weigert de VMK vrij te geven. Het systeem gaat dan over naar de BitLocker-herstelmodus en vraagt om het 48-cijferige herstel-wachtwoord.
  • VeraCrypt ondervindt vrijwel geen hinder van deze storingsmodus, aangezien het zijn sleutelmateriaal nooit koppelt aan het opstartproces of de opstartstatus van het besturingssysteem. Een VeraCrypt-volume blijft met het juiste wachtwoord en de juiste sleutelbestanden koppelbaar, ongeacht eventuele crashes van het besturingssysteem.
  • FileVault neemt een tussenpositie in. APFS houdt momentopnames bij waarmee een volledig volume kan worden teruggezet naar een eerder bekende, goede toestand. Mits de FileVault-sleutels ongeschonden blijven, lost het opstarten in de herstel van macOS en het terugkeren naar een van deze momentopnames de meeste problemen na een crash op, zonder dat de versleutelingslaag ooit wordt aangeraakt.

Hoe werkt de herstel van een versleutelde schijf eigenlijk?

Professioneel herstel van versleutelde schijven volgt een vastgestelde reeks stappen, ongeacht welke van de drie hulpmiddelen wordt gebruikt.

1. De schijf beveiligen en klonen voordat er iets anders gebeurt

Elke schijf die tekenen van fysieke instabiliteit vertoont, zoals SMART-fouten, ongewoon trage leessnelheden of intermitterende verbroken verbindingen, wordt gekloond voordat verdere actie wordt ondernomen. Elke extra leespoging op een defecte schijf vergroot het risico dat deze onherstelbaar beschadigd raakt tijdens de herstel.

Het kloonproces wordt sector voor sector uitgevoerd op een goed functionerend medium met dezelfde capaciteit, met behulp van een hardware-imager die is ontworpen om defecte sectoren te omzeilen in plaats van deze herhaaldelijk opnieuw te proberen.

Vanaf dat moment fungeert de gekloonde schijf als de werkkopie die voor elke volgende stap wordt gebruikt. Schijven met ernstige fysieke schade worden behandeld in een cleanroomomgeving, aangezien het blootstellen van interne onderdelen zoals leeskoppen, motoren of schijfplaten aan deeltjes in de lucht permanente schade kan veroorzaken aan het leesbare oppervlak van de schijf.

Dezelfde aanpak geldt ongewijzigd voor schijven met BitLocker, VeraCrypt en FileVault, aangezien de herstel-fase plaatsvindt voordat versleuteling überhaupt een rol gaat spelen.

2. Het opsporen van al het beschikbare sleutelmateriaal

Zodra een bruikbare image is veiliggesteld, volgt de volgende fase: een systematische zoektocht naar elke mogelijke bron van sleutelmateriaal.

  • Voor BitLocker bepaalt deze controle of de herstel van een met BitLocker versleutelde schijf zonder de sleutel realistisch mogelijk is. De controle omvat het Microsoft-account van de gebruiker, Active Directory-domeincontrollers, Entra ID-tenants, afgedrukte herstelformulieren en eventuele .bek-herstelsleutelbestanden die op USB-media zijn opgeslagen. De controle strekt zich ook uit tot het slaapstandbestand van het systeem of eventuele beschikbare geheugendumps, waarin soms nog een sleutel aanwezig kan zijn uit de laatste actieve sessie.
  • Voor VeraCrypt omvat dit elk geëxporteerd back-upbestand van de header, samen met het oorspronkelijke wachtwoord, alle gebruikte sleutelbestanden en de exacte PIM-waarde die bij het aanmaken van het volume is gekozen.
  • Voor gegevensherstel van een met FileVault versleutelde Mac omvat de controle de Apple ID die bij de installatie aan het apparaat is gekoppeld, de persoonlijke herstelsleutel – doorgaans opgeslagen in een wachtwoordbeheerder of in de interne administratie van een organisatie – en eventuele escrow-bestanden die worden bewaard door een organisatie die onder MDM-beheer staat.

3. De herstel van header en metagegevens: wat is mogelijk en wat niet

Wanneer er geldig sleutelmateriaal aanwezig is maar de metagegevens op de schijf beschadigd zijn, verschuift de aanpak voor de herstel naar het reconstrueren of vervangen van die metagegevens.

  • Voor BitLocker gebeurt dit doorgaans met behulp van het hulpprogramma Repair-bde van Microsoft, dat in combinatie met een geldig wachtwoord voor de herstel of een sleutelpakket wordt gebruikt om leesbare data uit een beschadigd volume te extraheren en deze naar een functionerende doelschijf te migreren. Het oorspronkelijke volume wordt niet ter plaatse hersteld; de herstelbare data worden er volledig uit verwijderd.
  • Voor VeraCrypt verloopt de herstel relatief eenvoudig wanneer de ingebouwde back-upheader bruikbaar blijft, aangezien VeraCrypt een ingebouwde optie bevat om het volume met behulp van die back-up te koppelen. Wanneer noch de primaire, noch de back-upheader op de schijf bruikbaar is, is een extern back-upbestand van de header – indien de gebruiker dit heeft aangemaakt – de enige resterende mogelijkheid.
  • Voor gegevensherstel van een met FileVault versleutelde MacBook met een T2- of Apple Silicon-chip kan ernstige schade aan APFS- of keybag-metadata ingrijpende reparaties op componentniveau vereisen om het oorspronkelijke moederbord weer in een werkende staat terug te zetten, aangezien de relevante sleutels nergens buiten die specifieke chip kunnen bestaan. Wanneer het moederbord niet kan worden teruggezet, kan geen enkele softwarematige herstel-methode dit vervangen.

Wanneer dient u een expert op het gebied van de herstel van versleutelde gegevens in te schakelen?

De aanwezigheid van een herstelbaar sleutelpad is zelden duidelijk zonder beoordeling door een deskundige.

Iedereen die te maken krijgt met een vergrendelde, versleutelde schijf, dient eerst antwoord op die vraag te krijgen alvorens aan te nemen dat de data onherstelbaar verloren zijn gegaan, en alvorens herstelmaatregelen te nemen die de toch al kleine kans op de herstel in gevaar zouden kunnen brengen.

Bepaalde foutmeldingen bieden diagnostische waarde voor specialisten op het gebied van de herstel van data.

Versleuteling Melding of indicator Gevolgen voor de herstel
BitLocker "BitLocker wacht op activering" of "beveiliging is opgeschort totdat sleutelbeschermers zijn aangemaakt" De versleutelingssleutel van het volume wordt in leesbare tekst op de schijf opgeslagen en de data zijn toegankelijk zonder herstelsleutel
BitLocker 0xc0210000, BitLocker-sleutel niet correct geladen TPM kon de sleutel bij het opstarten niet vrijgeven en het 48-cijferige herstel-wachtwoord is vereist
BitLocker 0x80280006 of 0x80280007, TPM is inactief of uitgeschakeld Automatisch ontgrendelen is niet beschikbaar; een herstel-wachtwoord of een alternatieve sleutelbeveiliging is vereist
VeraCrypt "Onjuist wachtwoord of geen VeraCrypt-volume" (terwijl het juiste wachtwoord werd ingevoerd) Beschadiging van de header is de waarschijnlijke oorzaak, en de herstel is afhankelijk van de back-up van de header of een extern back-upbestand van de header
FileVault fdesetup validateherstel retourneert "false" De herstel-sleutel komt niet overeen met het huidige volume

Hoe Stellar kan helpen bij de herstel van data op versleutelde schijven

De specialisten in de herstel van versleutelde schijven bij Stellar beginnen elke opdracht met betrekking tot een versleutelde schijf door te controleren welke locaties aannemelijk zijn voor het bestaan van een herstelsleutel, voordat er daadwerkelijk aan de schijf wordt gewerkt. Zelfs de kleinste kans op het herstellen van de sleutel wordt volledig onderzocht. Het herstelwerk wordt uitgevoerd op een gekloonde kopie van de schijf, zodat de originele schijf niet aan verdere risico’s wordt blootgesteld.

De experts van Stellar Gegevensherstel zijn bedreven in alle drie de in dit artikel besproken versleutelingsprogramma’s, waaronder BitLocker, VeraCrypt en FileVault, en hanteren dezelfde gedisciplineerde aanpak, ongeacht om welk programma het gaat. Elk opdracht begint met een duidelijke beoordeling van wat realistisch haalbaar is voordat er met de herstel wordt gestart, zodat klanten nooit op valse hoop worden gehouden.

Stellar informeert klanten tevens duidelijk wanneer de herstel van de sleutel niet mogelijk is, in plaats van werkzaamheden uit te voeren die geen realistische kans bieden om de toegang terug te zetten. Deze transparantie strekt zich uit tot de prijsstelling en de tijdschema’s, die beide worden bevestigd voordat er met de werkzaamheden wordt begonnen.

herstel van Stellar via 030-7600700 om te ontdekken welk niveau van herstel realistisch gezien mogelijk is.

Je kunt ook onze gerelateerde blogberichten bekijken voor meer informatie over RAID-configuraties, bestandssystemen, opslagproblemen en oplossingen voor gegevensherstel:

Veelgestelde vragen

76% van de mensen vond dit Kennisbank nuttig

Over de auteur

  • The Hague Security Delta
  • ISO 9001:2015 Certified
  • MKB Innovative
  • MVO Nederland
Call Me