SecurityTitan V54 und V56 kaufen: Unterschiede und Sicherheitskonzept
Wer einen NovaCustom SecurityTitan kaufen möchte, entscheidet zunächst zwischen dem SecurityTitan V54 mit 14 Zoll und dem SecurityTitan V56 mit 16 Zoll. V54 und V56 bilden gemeinsam die am weitesten sicherheitstechnisch vorkonfigurierte Reihe des Herstellers. Neben der Hardware übernimmt er hier vor allem die abgestimmte Einrichtung von Qubes OS, Dasharo coreboot mit Heads, der TPM- und HOTP-Verifikation über einen Nitrokey und des Manipulationsschutzes. Diese Seite erklärt, was konkret enthalten ist, worin sich die Modelle unterscheiden und für wen sich der Aufwand lohnt. Es handelt sich um eine redaktionelle Einordnung anhand der Herstellerangaben, nicht um einen eigenen Hardwaretest.
Das Wichtigste vorweg: Viele Bestandteile lassen sich auch bei einer individuellen V54- oder V56-Bestellung kombinieren; der SecurityTitan bündelt sie als fertig eingerichtetes Gesamtpaket – Dasharo coreboot mit Heads, vorinstalliertes Qubes OS, einen Nitrokey 3A Mini für die Boot-Attestierung, physisch entfernte Kamera und Mikrofon, HAP-deaktivierte Intel Management Engine und Manipulationsschutz. Der Preis dafür ist nicht nur finanziell: Die Reihe richtet sich an fortgeschrittene Nutzer, und mehrere Alltagsfunktionen entfallen bewusst.
Wer nur ein gut abgesichertes Arbeitsgerät sucht, ist hier falsch: Für gewöhnliche Büroarbeit reicht meist eine deutlich einfachere Kombination aus unterstütztem System, zeitnahen Updates, vollständiger Datenträgerverschlüsselung, starker Anmeldung und einer sauberen Sicherungsstrategie. Der Mehrwert des SecurityTitan ist besonders groß, wenn sowohl eine starke Trennung von Arbeitsbereichen als auch erkennbare Manipulation an Firmware oder Hardware für dich zählen.
Die Reihe gibt es in zwei Größen: SecurityTitan V54 mit 14 Zoll und SecurityTitan V56 mit 16 Zoll. Beide finden sich in der Übersicht der vorkonfigurierten Sicherheitsmodelle.
Inhalt dieser Seite
NovaCustom SecurityTitan: was enthalten ist
Der Hersteller beschreibt die Reihe als seine am weitesten abgesicherte Konfiguration. Technisch greifen dabei mehrere Ebenen ineinander: coreboot misst Firmwarebestandteile in die Register des TPM, Heads prüft zusätzlich die Inhalte des Boot-Verzeichnisses kryptografisch, und der Nitrokey dient als externer Vertrauensanker für die Attestierung. Sechs Bestandteile machen das Paket aus.
Dasharo coreboot mit Heads
Statt der EDK-II-Variante läuft Heads, eine eigenständige Boot- und Sicherheitsumgebung auf coreboot-Basis. Wie sie technisch arbeitet, behandeln wir auf der Seite zum Laptop mit Heads.
Qubes OS vorinstalliert
Qubes OS trennt Aufgaben in voneinander isolierte qubes, also virtuelle Maschinen. Es kommt fertig eingerichtet – samt der Vorbereitung, die den Startvorgang überhaupt prüfbar macht.
Nitrokey 3A Mini
Ein USB-Sicherheitsdongle als externer Vertrauensanker: Heads erzeugt einen HOTP-Wert und übermittelt ihn an den Dongle. Der prüft ihn und signalisiert den Erfolg; schlägt die Prüfung fehl, wird der Start gestoppt beziehungsweise ein Fehler angezeigt.
Sensoren entfernt, Intel ME deaktiviert
Kamera und Mikrofon sind physisch nicht verbaut, die Intel Management Engine ist per HAP deaktiviert. Was das genau bedeutet, steht auf unserer Seite zum Thema Intel Management Engine deaktivieren.
Manipulationsschutz
Versiegelte Schrauben mit individuellem Partikelmuster, versiegelte Verpackung und hochauflösende Referenzfotos. Öffnungen sollen dadurch sichtbar werden – ausschließen lassen sie sich nicht.
Alles aufeinander abgestimmt
Der eigentliche Wert: Die Bestandteile greifen ineinander und sind ab Werk eingerichtet, statt dass du sie einzeln zusammensuchst.
Wichtig ist dabei die Unterscheidung dreier Ebenen, die gern vermischt werden. Die werkseitige Einrichtung liefert Qubes OS, Heads, die TPM- und HOTP-Konfiguration und einen vorbereiteten Vertrauenszustand als abgestimmtes Gesamtpaket. Die eigene Übernahme nach Erhalt ersetzt diese Geheimnisse durch deine. Und der physische Manipulationsschutz wirkt unabhängig von beidem. Heads selbst lässt sich technisch auch später vom Nutzer einrichten – wer das tut, besitzt allerdings während des vorherigen Transportwegs noch keine eigene kryptografische Referenz. Siegel und Referenzfotos liefern dann trotzdem Hinweise.
Der Unterschied zur normalen Serie
Technisch basiert der SecurityTitan auf denselben Geräten wie die frei konfigurierbaren Serien. Der Unterschied liegt in der Konfiguration, nicht in der Hardwareklasse.
← Tabelle seitlich scrollen →
| Merkmal | Frei konfigurierbare Serie | SecurityTitan |
|---|---|---|
| Firmware | Dasharo coreboot mit EDK II, Heads wählbar | Dasharo coreboot mit Heads, fest eingerichtet |
| Betriebssystem | frei wählbar, auch ohne System | Qubes OS vorinstalliert und für die Attestierung vorbereitet |
| Nitrokey 3A Mini | Für Heads wird ein kompatibler Dongle benötigt | Bestandteil des Pakets |
| Kamera und Mikrofon | abwählbar | nicht verbaut |
| Intel Management Engine | abschaltbar | per HAP deaktiviert |
| Manipulationsschutz | zubuchbar | enthalten |
| Einarbeitung | je nach Wahl gering bis hoch | hoch |
Nach den Angaben des Herstellers zu den beiden Produktkonzepten.
Daraus folgt eine einfache Faustregel: Wer alle diese Punkte ohnehin einzeln anklicken würde, kommt mit dem fertigen Paket schneller ans Ziel. Wer bei einem der Punkte zögert, sollte lieber selbst konfigurieren.
Wichtig zur Qubes OS Zertifizierung: Nicht jede V54- oder V56-Konfiguration ist automatisch zertifiziert. Die offizielle Dokumentation von Qubes OS nennt für beide Serien Ausführungen mit integrierter Intel-Arc-Grafik und mindestens 16 GB Arbeitsspeicher; Varianten mit zusätzlicher Nvidia-Grafik sind nicht zertifiziert. Sowohl coreboot mit EDK II als auch coreboot mit Heads sind dort als zertifizierte Firmwareoptionen geführt, und die HAP-Deaktivierung der Intel Management Engine beeinträchtigt den Status ausdrücklich nicht. Der SecurityTitan nutzt eine passende Konfiguration. Welche Geräte sonst zertifiziert sind, zeigt unsere Übersicht zu Qubes OS zertifizierter Hardware.
Was bewusst entfällt
Der Teil, den Produktseiten kurz halten: In dieser Konfiguration entfallen mehrere Dinge, die im Alltag selbstverständlich sind. Es gibt keine eingebaute Kamera und kein Mikrofon – Videokonferenzen brauchen externe Geräte. Qubes OS verlangt Einarbeitung und verhält sich anders als gewohnte Systeme. Und Heads nutzt eine andere Bedien- und Bootumgebung als die EDK-II-Variante: Dieselben Menüs und Bootabläufe stehen dort nicht zur Verfügung. Das ist keine abgespeckte UEFI-Version, sondern ein anderes Konzept. Wer das nicht weiß, hält funktionierendes Verhalten für einen Defekt.
Dazu kommt ein Punkt, der oft erst nach Wochen auffällt – und der sauber unterschieden gehört. Ein Firmwareupdate kann die Messwerte im TPM verändern und ein erneutes Versiegeln der Geheimnisse nötig machen. Ein dom0-Update, das Kernel, Xen, initramfs oder die Bootkonfiguration berührt, verändert das Boot-Verzeichnis; Heads verlangt dann eine erneute Prüfung und Signierung. Ein gewöhnliches Update innerhalb einer Anwendungsumgebung berührt den signierten Zustand dagegen nicht. Wer Änderungen nach einem legitimen Update ungeprüft als neue Referenz übernimmt, untergräbt den Nutzen der Attestierung.
SecurityTitan V54 vs V56: welches Modell kaufen?
Beim SecurityTitan Vergleich zeigt sich: Die beiden Größen unterscheiden sich in der Bauform, nicht im Sicherheitskonzept. Qubes OS, Heads, Nitrokey, entfernte Sensoren und Manipulationsschutz sind bei SecurityTitan V54 und V56 identisch.
← Tabelle seitlich scrollen →
| Modell | Bildschirm | Spricht dafür | Spricht dagegen |
|---|---|---|---|
| SecurityTitan V54 | 14 Zoll, rund 1,6 kg | Wer den SecurityTitan V54 kaufen will, bekommt das leichtere und kompaktere Gerät für unterwegs | Weniger Fläche für mehrere qubes nebeneinander |
| SecurityTitan V56 | 16 Zoll, rund 1,8 kg | Wer den SecurityTitan V56 kaufen will, bekommt mehr Bildfläche und mehr Komfort am Schreibtisch | Größer und schwerer, unterwegs unhandlicher |
Gewichtsangaben des Herstellers für die Grundgeräte ohne Netzteil. Beide Größen mit identischem Sicherheitskonzept. Die Modellnamen sind Partnerlinks · Anzeige.
Ein praktischer Hinweis zur Entscheidung: Bei Arbeitsweisen mit Qubes OS kann zusätzliche Bildschirmfläche besonders angenehm sein, weil häufig Fenster aus mehreren qubes gleichzeitig sichtbar sind. Wer überwiegend am Schreibtisch arbeitet, wird die größere Fläche schnell zu schätzen wissen. Wer täglich pendelt, nicht.
SecurityTitan kaufen oder V54/V56 selbst konfigurieren?
Die ehrliche Antwort hängt an einer einzigen Frage: Willst du dich in die Technik einarbeiten oder nicht?
Für das fertige Paket spricht die werkseitige Einrichtung: Qubes OS, Heads, TPM- und HOTP-Konfiguration kommen als abgestimmtes Ganzes, dazu Nitrokey, Manipulationsschutz und entfernte Sensoren. Wer den SecurityTitan kaufen will, spart sich damit die aufwendigste Phase. Das Gerät kommt mit einem werkseitig vorbereiteten Vertrauenszustand; nach Erhalt solltest du trotzdem die vorgesehene Re-Ownership durchführen und eigene kryptografische Geheimnisse erzeugen.
Für die eigene Konfiguration spricht, dass du jede Entscheidung selbst triffst und verstehst. Wer ohnehin mit dieser Firmware arbeiten will, muss deren Bedienung lernen – dann kann man das Gerät auch selbst einrichten und weiß hinterher, was wo steht. Außerdem lässt sich die Ausstattung innerhalb der aktuell angebotenen Optionen flexibler wählen, und der Preis fällt anders aus.
Der Mittelweg, den viele übersehen: Mit dem Dasharo Pro Package lässt sich Heads auf einem kompatiblen vorhandenen V54 oder V56 nachrüsten. Es ist zunächst ein Firmware- und Supportprodukt: Ein Nitrokey gehört nicht automatisch dazu, ebenso wenig vorinstalliertes Qubes OS, die werkseitige Einrichtung, entfernte Sensoren oder Manipulationsschutz. Es ist ein Weg zur Firmware, nicht zum Gesamtpaket.
Für wen die Reihe gedacht ist
Sie passt, wenn dein Gerät regelmäßig unbeaufsichtigt bleibt, gezielte Manipulation plausibel ist, verschiedene sensible Arbeitsbereiche getrennt werden müssen und du bereit bist, Heads und Qubes OS korrekt zu bedienen. Beispiele sind Recherche mit vertraulichen Hinweisen oder Reisen mit Firmengeheimnissen – die Berufsgruppe entscheidet aber nicht, das Bedrohungsmodell tut es. Wie schnell aus politischer Debatte konkreter Druck auf Verschlüsselung wird, zeigt unser Beitrag zu Chatkontrolle und dem Zugriff auf Verschlüsselung.
Sie passt nicht, wenn du ein Arbeitsgerät für den normalen Bürobetrieb suchst. Dann zahlst du für Eigenschaften, die dich täglich Zeit kosten, ohne dass sie ein Risiko abdecken, das bei dir eintritt. Eine gewöhnliche Konfiguration mit verschlüsseltem Datenträger und zügigen Aktualisierungen ist dann die vernünftigere Wahl.
Ein dritter Fall sind Menschen, die größere Beträge in Kryptowährungen selbst verwahren. Sie haben ein Angriffsziel, für das sich physischer Aufwand lohnt. Dass Täter dabei nicht immer den technischen Weg wählen, zeigt unsere Auswertung zu Raubüberfällen auf Krypto-Besitzer. Gegen die laute Variante hilft auch die beste Firmware nicht.
Was bei der Lieferung zu tun ist
Ein Gerät dieser Reihe auszupacken und einfach loszulegen, verschenkt einen Teil dessen, wofür man bezahlt hat. Vier Schritte in dieser Reihenfolge.
- Verpackung prüfen, bevor du sie öffnest. Die Referenzfotos der Versiegelung solltest du zur Hand haben. Wer erst öffnet und dann vergleicht, hat den Zweck verfehlt.
- Schrauben und Siegel abgleichen. Die Bilder zeigen den Zustand bei Auslieferung. Abweichungen sind der Grund, warum es die Fotos überhaupt gibt.
- HOTP-Verifikation kennenlernen. Einmal bewusst durchspielen, wie eine erfolgreiche Prüfung am Nitrokey aussieht – nur dann erkennst du später, wenn etwas anders ist. Danach den signierten Zustand des Boot-Verzeichnisses prüfen.
- Übernahme durchführen. Heads sieht dafür einen Rücksetz- und Übernahmevorgang vor, bei dem TPM-Zustand, HOTP-Geheimnisse und eigene Signaturschlüssel neu unter deine Kontrolle kommen. Abhängig vom gewählten Weg lässt sich dabei auch die Datenträgerverschlüsselung neu aufsetzen. Die Wiederherstellungs-Passphrasen gehören anschließend getrennt und sicher verwahrt.
Und bevor überhaupt etwas Wichtiges auf dem Gerät liegt: Eine Sicherung gehört eingerichtet. Wie ein Backup aussieht, das im Ernstfall trägt, steht in unserem Beitrag zu Festplatte sichern und System-Image erstellen.
Begriffe kurz erklärt
Vorkonfiguriertes Paket
Eine Ausstattung, bei der der Hersteller alle Entscheidungen getroffen und eingerichtet hat. Gegenstück zum Baukasten.
Startprüfung
Das Gerät prüft beim Einschalten, ob der Startvorgang der eingerichteten Referenz entspricht, und meldet Abweichungen.
Boot-Attestierung
Der Nachweis des gemessenen Startzustands über einen externen Vertrauensanker, hier den Nitrokey, bevor Geheimnisse eingegeben werden.
Qubes OS
Trennt Aufgaben in isolierte virtuelle Maschinen und begrenzt so die Folgen einer Kompromittierung erheblich. Ein mathematischer Schutz gegen jede denkbare Fehlkonfiguration ist es nicht.
Manipulationsspuren
Siegel und Referenzfotos, an denen sich erkennen lässt, ob ein Gerät unterwegs geöffnet wurde.
Re-Ownership
Der Vorgang nach Erhalt, bei dem die für Heads relevanten Vertrauens- und Authentisierungsgeheimnisse neu unter die Kontrolle des Besitzers kommen – TPM-Zustand, HOTP-Geheimnis und Schlüsselmaterial.
Häufige Fragen
SecurityTitan V54 oder V56: was unterscheidet sie vom normalen Gerät?
Die Hardwareklasse ist dieselbe. Der Unterschied liegt in der Konfiguration: Dasharo coreboot mit Heads statt EDK II, vorinstalliertes Qubes OS, ein mitgelieferter Nitrokey 3A Mini für die HOTP-Verifikation, per HAP deaktivierte Intel Management Engine, physisch entfernte Kamera und Mikrofon sowie Manipulationsschutz – alles ab Werk eingerichtet und aufeinander abgestimmt.
Kann ich den SecurityTitan mit einem anderen Betriebssystem nutzen?
Der SecurityTitan wird als abgestimmte Qubes OS Konfiguration angeboten. Heads selbst kann technisch auch andere unterstützte Systeme starten – für ein anderes Betriebssystem verlässt du aber die vorkonfigurierte und unterstützte Konzeption. Wer das vorhat, ist mit der frei konfigurierbaren Serie besser bedient.
Hat der SecurityTitan eine Kamera?
Nein, in dieser Konfiguration sind Kamera- und Mikrofonmodul nicht verbaut. Für Videokonferenzen brauchst du externe Geräte, die du bei Bedarf ansteckst. Das ist beabsichtigt und einer der Gründe, warum die Reihe nicht für jeden taugt.
Was ist beim NovaCustom SecurityTitan im Lieferumfang?
Neben dem Gerät der Nitrokey 3A Mini für die HOTP-Verifikation sowie die Referenzfotos der Versiegelung. Beim Konfigurieren der Heads-Firmware bietet der Hersteller zusätzlich an, den Dongle getrennt vom Rechner zu versenden – prüfe im Bestellvorgang, ob diese Option für deine Zusammenstellung angeboten wird.
Wie lange gibt es Firmwareaktualisierungen und Ersatzteile?
Der Hersteller weist beides modellbezogen mit eigenen Zeiträumen aus, und die Angaben unterscheiden sich zwischen den Geräten. Prüfe das für die konkrete Ausführung auf der Produktseite, statt eine Zahl aus einem Vergleich zu übernehmen.
Lohnt sich der Aufpreis gegenüber der normalen Serie?
Der Aufpreis bezahlt nicht nur einzelne Komponenten, sondern die abgestimmte werkseitige Einrichtung von Qubes OS, Heads, TPM- und HOTP-Konfiguration, Nitrokey und Manipulationsschutz. Heads kann ein erfahrener Nutzer auch später selbst einrichten – das gesamte Paket entsteht dadurch aber nicht automatisch.
Brauche ich Vorwissen?
Ja. Der Hersteller richtet die Reihe ausdrücklich an fortgeschrittene Nutzer. Sowohl das Betriebssystem als auch der Umgang mit der Startprüfung verlangen Einarbeitung – und wer Warnungen aus Bequemlichkeit wegklickt, hat den Schutz aufgegeben.
Was ist der Unterschied zwischen SecurityTitan V54 und V56?
Das Sicherheitskonzept ist gleich: Beide kombinieren Qubes OS, Dasharo coreboot mit Heads, die Nitrokey-Verifikation, per HAP deaktivierte Intel ME, entfernte Kamera und Mikrofon sowie Manipulationsschutz. Der wesentliche Unterschied beim SecurityTitan Vergleich ist die Bauform: Das SecurityTitan Laptop V54 ist mit 14 Zoll kompakter und leichter, das V56 bietet mit 16 Zoll mehr Arbeitsfläche.
Wo kann ich den SecurityTitan kaufen?
Den SecurityTitan V54 kaufen oder den SecurityTitan V56 kaufen kannst du direkt beim Hersteller als SecurityTitan V54 oder SecurityTitan V56. Beide werden auf Bestellung gefertigt und fertig eingerichtet ausgeliefert.
Was kostet der SecurityTitan V54 oder V56?
Der SecurityTitan Preis hängt von Größe und aktueller Ausstattung ab. Die jeweils gültigen Preise stehen auf den verlinkten Produktseiten – wir nennen hier bewusst keine Zahl, weil sie sich ändert.
Welche Firmware nutzt der SecurityTitan?
Dasharo coreboot mit Heads statt der EDK-II-Variante. Heads ist eine eigenständige Boot- und Sicherheitsumgebung auf coreboot-Basis, keine abgespeckte UEFI-Version. Die Details behandeln wir unter coreboot Laptop kaufen.
Warum liegt ein Nitrokey beim SecurityTitan bei?
Der Nitrokey 3A Mini dient als externer Vertrauensanker. Heads führt darüber eine HOTP-Verifikation durch, und der Token signalisiert das Ergebnis unabhängig vom Bildschirm des Rechners – dem du bei einer möglichen Manipulation gerade nicht trauen könntest.
Ist der SecurityTitan für Qubes OS zertifiziert?
SecurityTitan V54 und V56 basieren auf den offiziell zertifizierten V54- und V56-Konfigurationen mit integrierter Intel-Grafik und mindestens 16 GB Arbeitsspeicher. Qubes OS zertifiziert dabei die konkrete Hardware- und Firmwarekonfiguration, nicht die Produktbezeichnung als solche. coreboot mit Heads ist eine zertifizierte Firmwareoption, und die HAP-Deaktivierung der Intel Management Engine beeinträchtigt den Status nicht. Nvidia-Varianten sind ausgenommen.
Ist die Intel Management Engine beim SecurityTitan deaktiviert?
Ja, per HAP. Was dabei technisch passiert, welche Nebenwirkungen es gibt und warum das kein Abschalten eines nachgewiesenen Telemetriedienstes ist, behandeln wir unter TPM und Secure Boot.
Kann ich Heads später selbst nachrüsten?
Auf einem kompatiblen V54 oder V56 ja, über das Dasharo Pro Package. Das ist ein Firmware- und Supportprodukt: Die Einrichtung übernimmst du selbst, und Nitrokey, vorinstalliertes Qubes OS, entfernte Sensoren und Manipulationsschutz sind darin nicht enthalten.
Weiterlesen
Daten sicher löschen bei Festplatte, SSD und ganzem PC – wer auf ein besonders abgesichertes Gerät umsteigt, hat meist noch ein altes im Schrank. Der Beitrag erklärt, warum Löschen und Formatieren dafür nicht reichen und was stattdessen hilft. Ein sorgfältig geschütztes neues Gerät nützt wenig, wenn die alten Daten weitergegeben werden. Der Aufwand ist in einer Stunde erledigt.
Digitale Souveränität und die Frage, wo Daten verarbeitet werden – die Entscheidung für ein Gerät mit nachvollziehbarer Firmware ist die kleine Variante einer Frage, die auch Behörden beschäftigt. Der Beitrag zeigt am konkreten Fall, wie tief Abhängigkeiten von fremder Infrastruktur reichen. Das ordnet die eigene Kaufentscheidung ein. Und es zeigt, warum sie nur ein Anfang ist.
NovaCustom V54 oder V56: welches Modell passt? – die Größenfrage stellt sich hier genauso wie bei der frei konfigurierbaren Serie – und sie ist von der Reihenwahl unabhängig.