Früher wurde das Löschen von Daten als der Vorgang betrachtet, bei dem Daten mithilfe einer Überschreibtechnik entfernt wurden, wobei neue Datenmuster über die ursprünglichen Bits geschrieben wurden, insbesondere auf magnetischen Medien (HDDs). Heute umfasst das Löschen von Daten mehr als nur das einfache Überschreiben der Speichermedien. Es beinhaltet die sichere Entfernung von Daten unter Verwendung der für den Gerätetyp am besten geeigneten Methode. Beispielsweise sollten SSDs mithilfe nativer Firmware-Befehle gelöscht werden, während SEDs mittels Cryptographic Erase (CE) bereinigt werden können, sofern das Gerät dies unterstützt.
Das Löschen von Daten wird auch im Zusammenhang mit der Medienbereinigung in den NIST-800-88-Richtlinien behandelt. Dabei wird eine Technik oder Methode angewendet, die den Zugriff auf die Zieldaten bei dem vorgesehenen Aufwand für die Datenrettung unmöglich macht. Dazu gehören sowohl logische Techniken wie das Überschreiben oder das kryptografische Löschen (CE) als auch physikalische Techniken wie das Entmagnetisieren.
Warum ist das Löschen von Daten notwendig?
Die Notwendigkeit der „Datenlöschung“ ergab sich, als Unternehmen erkannten, dass herkömmliche Löschmethoden oft nicht ausreichen, um die Datenrettung von Speichermedien zu verhindern. Dies ist auf die Datenremanenz zurückzuführen, bei der restliche Daten auf Speichermedien verbleiben können, selbst nachdem Dateien gelöscht wurden oder ein Gerät ohne ordnungsgemäße Bereinigung außer Betrieb genommen wurde.
Welche Geschichte steckt hinter der Datenlöschung?
Zu den frühen Verfahren der Datenlöschung gehörte das Bereinigen und Löschen von Speichermedien durch mehrmaliges Überschreiben der Daten mit bestimmten Mustern, was gemeinhin als Überschreibdurchgänge bezeichnet wird. So beschrieb beispielsweise die 1993 veröffentlichte Norm NAVSO P-5239-26 der US-Marine Verfahren zur Bereinigung von Festplatten durch Überschreiben adressierbarer Speicherplätze mit bestimmten Datenmustern und einer nichtlinearen pseudozufälligen Bitfolge, gefolgt von einer Überprüfung. Darin wurde auch darauf hingewiesen, dass defekte oder neu zugeordnete Bereiche für Software, die ausschließlich logische Adressierung verwendet, möglicherweise unzugänglich bleiben könnten. Hier schrieb die Norm vor, die Daten durch drei Überschreibdurchgänge zu vernichten:
- Durchlauf 1: Überschreiben der Informationen mit einem festgelegten Zeichen
- Durchlauf 2: Überschreiben mit dem Komplement des festgelegten Zeichens auf dem Laufwerk und
- Durchgang 3: Überschreiben mit einem zufälligen Zeichen, gefolgt von einer Überprüfung
Peter Gutmanns Methode zur sicheren Löschung von Daten aus magnetischen und Solid-State-Speichern wurde später als Peter Gutmanns 35-Durchlauf-Überschreibverfahren bekannt. Sie verwendete eine Reihe von Überschreibmustern, die mit verschiedenen magnetischen Aufzeichnungs- und Kodierungstechniken verbunden waren.
Das NISPOM-Handbuch, das allgemein als US-DoD-Standard 5220.22-M bekannt ist, legt ein Verfahren zum Überschreiben von Festplattenlaufwerken mit Mustern aus Einsen und Nullen fest. Der Standard definiert den Vorgang des Beschreibens des Speichermediums mit drei Überschreibdurchgängen, wobei am Ende jedes Durchgangs eine Überprüfung erfolgt.
- Durchlauf 1: Überschreiben des Datenträgers mit einem einzelnen Zeichen
- Durchlauf 2: Überschreiben des Datenträgers mit dem Komplement dieses Zeichens
- Durchlauf 3: Überschreiben des Speichermediums mit einem zufälligen Zeichen
Die Wirksamkeit des Überschreibens auf Host-Ebene hängt von der Speichertechnologie und der Art und Weise ab, wie Daten vom Gerät verwaltet werden. Bei magnetischen Festplatten (HDDs) kann das Überschreiben adressierbarer Speicherplätze die adressierten Speicherplätze direkt verändern. Bei SSDs und NVMe-Laufwerken können Mechanismen wie Wear Leveling, Over-Provisioning und Neuzuweisung dazu führen, dass Daten an physischen Speicherorten gespeichert werden, auf die über die normale Host-Adressierung kein direkter Zugriff möglich ist. Diese Veränderung der Speicherarchitektur hat auch die Vorgehensweise beim Löschen von Daten verändert.
Ist mehr als ein Durchgang für eine sichere Datenlöschung erforderlich?
Viele Jahre lang wurde das Löschen von Daten im Hinblick auf die Anzahl der Überschreibvorgänge diskutiert. Dies führte zu unterschiedlichen Ansätzen, die mit einem, drei, sieben, dreiunddreißig oder fünfunddreißig Durchläufen verbunden waren. Die Notwendigkeit mehrerer Überschreibdurchläufe beruhte jedoch auf den Eigenschaften magnetischer Speichermedien und den Aufzeichnungstechnologien, die von früheren Festplatten ( ) verwendet wurden. Mit dem Wandel der Aufzeichnungstechnologien und der zunehmenden Komplexität der Speicherarchitektur verlor die Annahme an Bedeutung, dass eine höhere Anzahl von Überschreibdurchläufen grundsätzlich sicherer sei. Eine größere Anzahl von Überschreibdurchläufen sollte daher nicht automatisch mit einer besseren oder sichereren Datenbereinigung gleichgesetzt werden.
NIST SP 800-88 führte in seiner ursprünglichen Fassung aus dem Jahr 2006 die Löschkategorien „Clear“, „Purge“ und „Destroy“ ein. „Clear“ bezieht sich auf die logische Löschung mithilfe von Standard-Lese-/Schreibbefehlen, die vor einfacher Datenrettung schützt. „Purge“ bezieht sich auf fortgeschrittenere Techniken wie Firmware-Befehle auf Geräteebene, beispielsweise „ATA Secure Erase“, die Daten vor Wiederherstellungsversuchen auf Laborniveau schützen. Die im Dezember 2014 veröffentlichte Revision 1 erweiterte diese Kategorien, um neueren Speichertechnologien wie SSDs Rechnung zu tragen. Im selben Jahr führte die „Clearing and Sanitization Matrix“ gemäß DoD 5220.22-M (NISPOM) NIST SP 800-88 (Veröffentlichung von 2006) als Ressource an, auf die sich eine Organisation stützen kann, um Entscheidungen zur Datenbereinigung auf der Grundlage der Sensibilität ihrer Daten zu treffen.
Infolgedessen legen moderne Leitlinien zur Datenlöschung den Schwerpunkt auf die Wahl einer für das Speichersystem und das erforderliche Sicherheitsniveau geeigneten Strategie zur Datenlöschung und nicht auf eine bestimmte Anzahl von Überschreibdurchläufen. NIST SP 800-88 Rev. 2, veröffentlicht im September 2025, empfiehlt, für technologiespezifische Ansätze zur Datenlöschung auf entsprechende Normen wie IEEE 2883:2022 zurückzugreifen, anstatt eine allgemeine Anforderung hinsichtlich der Anzahl der Überschreibdurchläufe vorzuschreiben.
Daher sind für eine sichere Datenlöschung keine mehrfachen Überschreibdurchgänge erforderlich. Unternehmen können je nach Wiederverwendbarkeit des Geräts, Sensibilität der Daten und erforderlichem Sicherheitsniveau zwischen den Methoden „Clear“ und „Purge“ wählen. Bei einigen magnetischen Festplatten kann ein einziger Überschreibdurchgang für die erforderliche Bereinigung – „Clear“/„Purge“ – ausreichend sein. Bei SSDs und anderen Flash-basierten Speichermedien erfordert „Purge“ die Ausführung von Befehlen auf Geräteebene wie ATA/NVMe Secure Erase, Block Erase oder Cryptographic Erase.
Was sind einige verbreitete Missverständnisse bezüglich der Datenlöschung?
Verschiedene Annahmen zum Löschen, Formatieren und Überschreiben von Daten können zu Verwirrung darüber führen, was eine sichere Datenlöschung ausmacht. Im Folgenden sind einige verbreitete Missverständnisse zum Thema Datenlöschung aufgeführt.
- Werden die Daten durch das Löschen einer Datei tatsächlich gelöscht?
Nein. Durch das Löschen einer Datei wird in der Regel nur der Verweis auf diese Datei aus dem Dateisystem entfernt, nicht jedoch die zugrunde liegenden Informationen vom Speichermedium.
- Werden durch das Formatieren eines Laufwerks die Daten sicher gelöscht?
Nein, das Formatieren ist eine unsichere Methode zur Datenlöschung. Das Formatieren dient in erster Linie dazu, den Speicher für die Nutzung vorzubereiten oder neu zu strukturieren, und sollte nicht automatisch als sichere Methode zur Datenlöschung angesehen werden.
- Gewährleistet die Verwendung einer höheren Anzahl von Überschreibdurchläufen beim Datenlöschen die Sicherheit?
Nein. Die Wahl mehrerer Durchgänge nach Peter Gutmann – 35 Durchgänge – oder die wiederholte Anwendung einer ungeeigneten Bereinigungstechnik gewährleistet nicht zwangsläufig die Datensicherheit. Die für die Datenlöschung gewählte Methode muss für die Speichertechnologie geeignet sein, auf der die Löschung durchgeführt wird.
- Ist das Überschreiben für jedes Speichermedium geeignet?
Nein. Das Überschreiben kann für einige Speichermedien wie Festplatten (HDDs) geeignet sein, doch bei der Auswahl einer Bereinigungsmethode müssen die Speicherarchitektur und die Gerätefunktionen berücksichtigt werden. Beispiel: Bei einigen SMR-Laufwerken (Shingled Magnetic Recording) würde das Überschreiben fehlschlagen, obwohl es sich um eine magnetische Festplatte handelt.
Abschließende Überlegungen
Das Löschen von Daten sollte nicht als eine einzelne Technik oder eine festgelegte Anzahl von Überschreibdurchläufen betrachtet werden. Der Begriff hat sich parallel zu den Speichertechnologien weiterentwickelt, auf die er angewendet wird, und was einen geeigneten Löschansatz ausmacht, hängt davon ab, wie das Gerät Daten speichert und verwaltet.
Für Unternehmen lautet die wichtigste Erkenntnis, über den Begriff „Datenlöschung“ hinauszuschauen und die tatsächlich verwendete Bereinigungsmethode, die Speichertechnologie, für die sie ausgelegt ist, sowie das damit verbundene Sicherheitsniveau zu bewerten. So lässt sich vermeiden, dass das Löschen von Dateien, das Formatieren oder eine höhere Anzahl von Überschreibvorgängen fälschlicherweise mit einer sicheren Datenbereinigung gleichgesetzt wird.