Sto installando alcuni nuovi server Ubuntu e vorrei proteggere i dati su di essi dal furto. Il modello di minaccia sono gli aggressori che desiderano l'hardware o piuttosto ingenui aggressori che desiderano i dati.
Si prega di prendere nota di questa sezione.
Il modello di minaccia non include gli aggressori intelligenti che desiderano i dati; Presumo che faranno una o più delle seguenti operazioni:
Collegare un UPS nel cavo di alimentazione per mantenere la macchina in funzione ininterrottamente.
Inserire una coppia di bridge Ethernet tra il computer e il punto di terminazione della rete che collegherà il traffico su una rete wireless di portata sufficiente affinché l'host mantenga la connettività di rete.
Apri la scatola e usa un probe sul bus di memoria per prendere cose interessanti.
Usa i dispositivi TEMPEST per sondare cosa sta facendo l'host.
Utilizzare mezzi legali (come un ordine del tribunale) per costringermi a divulgare i dati
Ecc. Ecc.
Quindi quello che voglio è avere alcuni, o idealmente tutti, i dati sul disco su una partizione crittografata, con il materiale chiave necessario per accedervi su supporti esterni di qualche tipo. Due metodi che mi vengono in mente per la memorizzazione del materiale chiave sono:
Archiviarlo su un host remoto accessibile tramite la rete e configurarlo a sufficienza per recuperarlo durante il processo di avvio. Il recupero sarebbe consentito solo all'indirizzo IP assegnato all'host protetto (quindi non consentire l'accesso ai dati crittografati se avviati su un'altra connessione di rete) e potrebbe essere disabilitato dagli amministratori se si scoprisse che la macchina veniva rubata.
Conservalo su un dispositivo di archiviazione USB reso in qualche modo molto più difficile da rubare rispetto all'host stesso. Individuarlo a distanza dall'host, ad esempio alla fine di un cavo USB di cinque metri che porta in un altro angolo della stanza, o anche in un'altra stanza, probabilmente ridurrebbe significativamente le possibilità che gli aggressori lo prendano. Proteggerlo in qualche modo, ad esempio incatenandolo a qualcosa di immobile, o addirittura mettendolo in una cassaforte, funzionerebbe ancora meglio.
Quindi quali sono le mie opzioni per l'impostazione? Come ho detto prima, preferirei avere tutto (a parte forse una piccola partizione di avvio che non contiene / etc) crittografato, in modo da non dovermi preoccupare di dove sto mettendo i file o dove ' in caso di atterraggio accidentale.
Stiamo eseguendo Ubuntu 9.04, se fa la differenza.