Als je Mac verloren of gestolen is, kunnen de gegevens die erop staan gevaar lopen als ze niet beschermd zijn. Daar komt FileVault van pas. FileVault is Apple's ingebouwde beveiliging voor volumeversleuteling in macOS. Wanneer FileVault is ingeschakeld, zijn geautoriseerde inloggegevens of herstelinformatie vereist om de beveiligde opstartvolumegegevens te ontgrendelen.
Of je je Mac nu gebruikt voor persoonlijk werk of voor het beheren van apparaten binnen een bedrijf, het inschakelen van FileVault is een van de eenvoudigste manieren om de gegevensbeveiliging te verbeteren. In deze handleiding leer je wat FileVault is, hoe het werkt, wat de voordelen en beperkingen ervan zijn, hoe je het inschakelt en hoe IT-teams FileVault-beleid en herstelsleutels beheren met behulp van een Mac MDM-oplossing.

Wat is FileVault-schijfversleuteling op een Mac?
FileVault is Apple's ingebouwde functie voor volledige schijfversleuteling in macOS. Het versleutelt de gegevens die op de opstartschijf van je Mac zijn opgeslagen, waardoor je bestanden, apps en systeemgegevens worden beschermd tegen ongeautoriseerde toegang.
Zodra FileVault is ingeschakeld, kunnen alleen gebruikers met het juiste inlogwachtwoord of de juiste herstelcode de versleutelde schijf ontgrendelen. Als uw Mac verloren of gestolen wordt, blijven uw gegevens beschermd, waardoor het voor anderen veel moeilijker wordt om uw informatie te lezen.
FileVault draait op de achtergrond, zodat u uw Mac gewoon kunt blijven gebruiken terwijl uw gegevens versleuteld blijven.
Voor organisaties is het inschakelen van FileVault op één Mac iets anders dan het beheren van encryptie op een hele vloot. IT-teams hebben een gedefinieerde strategie voor herstelsleutels nodig en inzicht in de FileVault-status op alle beheerde apparaten. Scalefusion ondersteunt de implementatie van FileVault-beleid via macOS-apparaatprofielen, kan persoonlijke herstelsleutels in bewaring nemen en biedt rapportages over de inschakeling van FileVault en het beheer van sleutels.
Geschiedenis en evolutie: De oude versie van FileVault versus FileVault 2
De oudere versie van FileVault in de vroege Mac OS X versleutelde alleen de thuismap van een gebruiker (~/) met behulp van een versleuteld SparseImage-bestand. FileVault 2, geïntroduceerd met OS X 10.7 Lion, ging over op versleuteling op volumeniveau (volledige schijfversleuteling) en vormt de basis van de moderne FileVault-ervaring.
| Kenmerk / Metriek | Legacy FileVault (FileVault 1) | FileVault 2 (Moderne FileVault) |
|---|---|---|
| Versleutelingsbereik | Alleen de thuismap van de gebruiker ( ~/ ). | Volledige opstartschijf (volledige schijfversleuteling) |
| Systeembestandsbeveiliging | Nee | Ja |
| Pre-boot authenticatie | Nee (Wordt geladen na het opstarten van het besturingssysteem) | Ja (aanmelden vóór het opstarten) |
| Ondersteunde besturingssysteemversies | Mac OS X 10.3 tot 10.6 | OS X 10.7 Lion tot en met moderne macOS-versies |
Versleutelingsalgoritmen en beveiligingsnormen van FileVault
FileVault maakt gebruik van Apple's AES-XTS Volumeversleuteling is geïmplementeerd om gegevens te beschermen die op versleutelde volumes zijn opgeslagen. Deze cryptografische implementatie biedt sterke bescherming tegen ongeautoriseerde offline toegang.
Ondersteuning van wettelijke normen
FileVault kan voldoen aan de eisen voor de bescherming van data in rust binnen het bredere beveiligings- en complianceprogramma van een organisatie. Of het gebruik ervan voldoet aan specifieke wettelijke voorschriften, hangt af van het beleid, de implementatie en het algehele beveiligingskader van de organisatie.
- GDPR: Helpt bij de bescherming van persoonlijke gegevens die zijn opgeslagen op verloren of gestolen mobiele apparaten.
- HIPAA: Biedt technische beveiligingsmaatregelen voor de versleuteling van data in rust die beschermde gezondheidsinformatie (ePHI) bevat.
- PCIDSS: Helpt kaartgegevens onleesbaar te maken op lokale opslag.
- ISO27001: Dient als technische controle voor toegangsbeheer en mediabeveiliging.
FileVault op Apple Silicon versus Intel Macs
Moderne Macs gaan niet allemaal op exact dezelfde manier met FileVault om:
| Mac-architectuur | Versleuteling van gegevens in rust vóór FileVault | Wat verandert er als je FileVault inschakelt? | Operationele overweging |
|---|---|---|---|
| Oudere Intel Macs (zonder T2) | Standaard niet versleuteld. | Start een volledige softwarematige versleuteling van de opstartschijf. | Het versleutelingsproces kan enige tijd in beslag nemen, afhankelijk van de grootte van het bestand. |
| Intel Macs (met T2-chip) | Standaard hardwarematig versleuteld via de T2-chip. | Voegt gebruikersreferentiebeveiliging toe aan het ontgrendelen van volumeversleutelingssleutels. | Het inschakelen gaat snel omdat het onderliggende volume al versleuteld is. |
| Apple Silicon Macs (M-serie) | Standaard hardwarematig versleuteld via Apple Silicon-hardware. | Dwingt authenticatie vóór het opstarten af en zorgt voor een veilige sleutelverwerking, beschermd door de Secure Enclave. | De bescherming treedt direct in werking na installatie en herstart. |
Moderne Macs gebruiken hardwarematige encryptie, wat de prestatievermindering die FileVault veroorzaakt tijdens normaal gebruik helpt te verminderen.
Voor- en nadelen van FileVault-schijfversleuteling
Voor de meeste Mac-gebruikers verbetert FileVault de gegevensbeveiliging met weinig impact op het dagelijks gebruik.
Voordelen van het gebruik van FileVault-encryptie op Mac
- Beschermt uw gegevens: Versleutelt volumeggevens zodat deze niet leesbaar zijn zonder de vereiste inloggegevens of herstelgegevens.
- Ingebouwd in macOS: Wordt geleverd met vooraf geïnstalleerd macOS – geen extra software of licentiekosten vereist.
- Ondersteunt nalevingskaders: Kan organisaties helpen bij het implementeren van encryptie van data in rust als onderdeel van bredere beveiligings- en complianceprogramma's.
- Hardware acceleratie: Dankzij de naadloze integratie met Apple Silicon en de T2-chip blijven de prestaties in het dagelijks gebruik soepel.
- Flexibele herstelopties: De toegang kan worden hersteld met behulp van een Apple-account, een persoonlijke herstelsleutel (PRK) of een institutionele herstelsleutel (IRK), afhankelijk van de configuratie.
Nadelen van het gebruik van FileVault-encryptie op Mac
- Risico op permanent gegevensverlies: Als u uw inlogwachtwoord en alle geconfigureerde herstelmethoden kwijtraakt, kunnen uw gegevens niet meer worden hersteld.
- Initiële installatievertraging op oudere hardware: Bij oudere Intel Macs zonder speciale beveiligingschips kan het even duren voordat de schijf initieel is versleuteld.
- Autorisatievereisten voor meerdere gebruikers: Op gedeelde Macs vereisen gebruikersaccounts de juiste autorisatie (zoals een beveiligingstoken) om de schijf vóór het opstarten te ontgrendelen.
- Uitdagingen bij het terugvorderen van sleutels via een escrow-rekening: Het handmatig beheren van herstelsleutels op meerdere zakelijke Macs is riskant zonder een centrale beheersoplossing.
Moet je FileVault inschakelen?
Voor persoonlijke Macs is FileVault een belangrijk hulpmiddel voor gegevensbescherming, zolang herstelmethoden maar toegankelijk blijven. In beheerde bedrijfsomgevingen moeten IT-teams hun strategie voor herstelsleutels, het autorisatiemodel voor accounts en de herstelprocessen definiëren voordat FileVault voor alle apparaten wordt ingevoerd.
Hoe FileVault in te schakelen op een Mac
Het inschakelen van FileVault duurt slechts een paar minuten. Volg deze stappen om het handmatig in te schakelen:
Stappen om FileVault in te schakelen
- Systeeminstellingen openen: Klik op het Apple-menu in de linkerbovenhoek en selecteer Systeem instellingen (of System Preferences op oudere macOS-versies).
- Ga naar Privacy en beveiliging: Klik in de linkerzijbalk op Privacy & Beveiliging.
- Schakel FileVault in: Blader omlaag naar de FileVault sectie en klik Inschakelen….
- Kies een hersteloptie:
- Apple-account ontgrendelen: Hiermee kunt u uw wachtwoord opnieuw instellen met behulp van de inloggegevens van uw Apple-account (aanbevolen voor persoonlijk gebruik).
- Persoonlijke herstelsleutel (PRK): Genereert een unieke herstelcode. Bewaar deze sleutel veilig.—Het verliezen van zowel uw wachtwoord als deze sleutel betekent permanent gegevensverlies als er geen andere herstelmethode bestaat.
- Start je Mac opnieuw op: Klik Herstart wanneer u wordt gevraagd de bescherming te starten.
FileVault in omgevingen met meerdere gebruikers en bedrijfsomgevingen
FileVault implementeren op gedeelde of door bedrijven beheerde Macs introduceert specifieke technische afhankelijkheden waarmee IT-beheerders rekening moeten houden.
Beveiligde tokens en Bootstrap-tokens
In macOS regelt gebruikersautorisatie het ontgrendelen van volumes vóór het opstarten:
- Beveiligde tokens: Een versleuteld attribuut dat aan een gebruikersaccount is toegewezen en waarmee het account FileVault-ontgrendeling vóór het opstarten kan autoriseren. Door het initiële wachtwoord voor de eerste gebruiker in te stellen, wordt een Secure Token toegekend, die vervolgens kan worden uitgebreid op basis van ondersteunde macOS-workflows.
- Bootstrap-tokens: Op ondersteunde beheerde Macs kan macOS een Bootstrap-token genereren en deze in bewaring geven bij een apparaatbeheerservice. Op macOS 11 of later helpt een beschikbaar Bootstrap-token macOS bij het toekennen van beveiligde tokens aan mobiele of netwerkgebruikers wanneer zij zich aanmelden.
Sleutelbeheer voor herstel in zakelijke omgevingen
Voor bedrijfsomgevingen zijn Personal Recovery Keys (PRK's) over het algemeen het geprefereerde herstelmodel. Elke versleutelde Mac ontvangt een eigen PRK, die kan worden opgeslagen bij een ondersteunde apparaatbeheerservice voor herstel door de beheerder.
FileVault ondersteunt ook Institutional Recovery Keys (IRK's), en Scalefusion biedt IRK- en gecombineerde PRK/IRK-configuraties aan. Apple raadt IRK's echter niet langer aan voor institutioneel FileVault-beheer en merkt op dat IRK's geen functionele herstelwaarde bieden op Apple-processors. Organisaties zouden daarom de voorkeur moeten geven aan herstel op basis van PRK's, tenzij een gevalideerde, verouderde workflow anders vereist.
Hoe beheer je FileVault met Scalefusion?
Het beheren van FileVault op een Mac-vloot omvat meer dan alleen het inschakelen van encryptie. IT-teams moeten het beleid consistent implementeren, bruikbare herstelgegevens bewaren en controleren of de sleutels in de verwachte staat blijven.
Scalefusion ondersteunt FileVault-configuratie via macOS-apparaatprofielen en kan fungeren als escrow-agent voor persoonlijke herstelsleutels. De FileVault-rapportage toont de inschakeling, de status van de herstelsleutel, de tijdstempels voor rotatie en validatie, en historische gebeurtenissen met betrekking tot sleutelbeheer. Ondersteunde omgevingen kunnen ook gebruikmaken van workflows voor PRK-rotatie en -validatie.
Stappen voor implementatie via Scalefusion:
- Meld u aan bij de Scalefusion-dashboard.
- Ga naar macOS-profielen en -beleid > Apparaatprofielen.
- Maak een nieuw macOS-profiel aan of bewerk een bestaand profiel.
- Open de FileVault pagina.
- Schakel FileVault in, selecteer uw herstelsleutelstrategie (PRK wordt aanbevolen door Apple) en configureer het gedrag van de gebruikersprompt.
- Pas het profiel toe op uw Mac-vloot of apparaatgroepen.
Handmatige FileVault-configuratie versus Scalefusion-beheer
| Managementbehoefte | Handmatige aanpak | Scalefusion-beheerde aanpak |
|---|---|---|
| FileVault-beleid | Configureer Macs individueel | Implementeer via macOS-apparaatprofielen |
| PRK-afhandeling | De gebruiker of IT-afdeling bewaart de sleutels apart. | Escrow PRK's naar Scalefusion |
| Sleutelstaat | Controleer dit op elke Mac. | Bekijk de status van FileVault en PRK in rapporten. |
| Rotatie / Validatie | Voer de belangrijkste beheertaken individueel uit. | Gebruik de ondersteunde PRK-rotatie- en validatieworkflows. |
| Geschiedenis | Houd aparte handmatige registraties bij. | Bekijk de geschiedenis van gebeurtenissen met betrekking tot sleutelbeheer in FileVault. |
Stroomlijn het beheer van uw FileVault-vloot met Scalefusion.
FileVault is Apple's ingebouwde functie voor volumeversleuteling die uw Mac beschermt tegen ongeautoriseerde toegang. Hoewel handmatige configuratie prima werkt voor persoonlijke apparaten, vereisen bedrijfsnetwerken gecentraliseerd beheer.
Gebruik Schaalfusie Om FileVault-beleid te implementeren, persoonlijke herstelsleutels in bewaring te geven, de FileVault- en sleutelstatus te bewaken en ondersteunde PRK-rotatie- en validatieworkflows te gebruiken op beheerde Macs. Ontdek Scalefusion macOS-apparaatbeheer of vraag een demo aan om de workflow voor uw omgeving te beoordelen.
Veelgestelde vragen
1. Wat is het verschil tussen de oude FileVault-versie en FileVault 2?
De oude versie van FileVault (FileVault 1) versleutelde alleen de thuismap van de gebruiker met behulp van een SparseImage-bestand. FileVault 2 biedt volledige schijfversleuteling voor het gehele opstartvolume met behulp van AES-XTS-versleuteling, waardoor systeembestanden, caches en gebruikersgegevens worden beschermd.
2. Hoe werkt FileVault op Apple Silicon Macs in vergelijking met Intel Macs?
Op Macs met Apple Silicon en een T2-chip gebruikt de interne APFS-opslag al hardwarematige encryptie, zelfs wanneer FileVault is uitgeschakeld. Door FileVault in te schakelen, wordt er op referenties gebaseerde beveiliging toegevoegd aan de sleutelhiërarchie, waarbij de sleutelverwerking wordt beschermd via de Secure Enclave. Oudere Intel Macs zonder T2-chip voeren een volledige softwarematige encryptie van de schijf uit wanneer FileVault is ingeschakeld.
3. Hoe kan ik via de terminal controleren of FileVault is ingeschakeld?
Open de terminal app en voer de volgende opdracht uit:
Slaan
fdesetup-status
Indien ingeschakeld, zal Terminal de melding "FileVault is On" weergeven.
4. Kan FileVault meerdere gebruikersaccounts op één Mac versleutelen?
Ja, maar elk gebruikersaccount moet over de juiste autorisatie beschikken (zoals een beveiligingstoken) om de schijf bij het opstarten te ontgrendelen. Beheerders kunnen beveiligingstokens toekennen of macOS-bootstraptokens gebruiken in MDM-omgevingen om workflows voor meerdere gebruikers te ondersteunen.
5. Wat gebeurt er als ik zowel mijn wachtwoord als mijn herstelcode kwijtraak?
Als u uw inlogwachtwoord kwijt bent, hangt het herstel af van hoe FileVault is geconfigureerd. Mogelijk kunt u een Apple-account, een FileVault-herstelsleutel of een door uw organisatie beheerde herstelsleutel gebruiken. Als geen van de geconfigureerde herstelmethoden beschikbaar is, kunnen de versleutelde gegevens mogelijk niet meer worden hersteld.

