Я настраиваю несколько новых серверов Ubuntu, и я хотел бы защитить данные на них от кражи. Модель угрозы - злоумышленники, желающие получить оборудование, или, скорее, наивные злоумышленники, желающие получить данные.
Пожалуйста, обратите внимание на этот раздел.
Модель угроз не включает умных злоумышленников, желающих получить данные; Я предполагаю, что они сделают одно или несколько из следующего:
Соедините ИБП с кабелем питания, чтобы обеспечить непрерывную работу машины.
Вставьте пару мостов Ethernet между компьютером и точкой завершения сети, которая будет соединять трафик через беспроводную сеть достаточного диапазона, чтобы хост поддерживал сетевое подключение.
Откройте коробку и используйте датчик на шине памяти, чтобы получить интересные вещи.
Используйте устройства TEMPEST, чтобы проверить, что делает хост.
Использовать законные средства (например, по решению суда), чтобы заставить меня раскрыть данные
И т. Д.
Так что я хочу, чтобы некоторые или, в идеале, все данные на диске находились в зашифрованном разделе, а материал ключа был необходим для доступа к нему на каком-либо внешнем носителе. Я могу придумать два способа хранения ключевого материала:
Сохраните его на удаленном хосте, доступном через сеть, и настройте достаточное количество сети для его извлечения во время процесса загрузки. Получение будет разрешено только для IP-адреса, назначенного защищенному хосту (таким образом, не разрешается доступ к зашифрованным данным, если они были загружены по другому сетевому соединению), и может быть отключено администраторами, если обнаружится, что машина была украдена.
Храните его на запоминающем устройстве USB, которое каким-то образом значительно сложнее украсть, чем сам хост. Расположение его удаленно от хоста, например, на конце пятиметрового USB-кабеля, идущего в другой угол комнаты или даже в другую комнату, вероятно, значительно уменьшит вероятность того, что злоумышленники его захватят. Закрепить его каким-либо образом, например, приковать его к чему-то неподвижному или даже положить в сейф, будет работать еще лучше.
Итак, каковы мои варианты настройки? Как я уже говорил ранее, я бы предпочел зашифровать все (кроме, возможно, небольшого загрузочного раздела, который не содержит / etc), чтобы мне не приходилось беспокоиться о том, куда я помещаю файлы или где они ». случайно приземлиться.
Мы запускаем Ubuntu 9.04, если это что-то меняет.