Ich richte einige neue Ubuntu-Server ein und möchte deren Daten gegen Diebstahl sichern. Das Bedrohungsmodell sind Angreifer, die die Hardware wünschen, oder eher naive Angreifer, die die Daten wünschen.
Bitte beachten Sie diesen Abschnitt.
Das Bedrohungsmodell enthält keine intelligenten Angreifer, die die Daten wünschen. Ich gehe davon aus, dass sie eine oder mehrere der folgenden Aktionen ausführen:
Verbinden Sie eine USV mit einem Netzkabel, um den kontinuierlichen Betrieb der Maschine zu gewährleisten.
Fügen Sie ein Paar Ethernet-Brücken zwischen dem Computer und dem Netzwerkabschlusspunkt ein, die den Datenverkehr über ein drahtloses Netzwerk mit einer ausreichenden Reichweite überbrücken, damit der Host die Netzwerkkonnektivität aufrechterhält.
Öffnen Sie die Box und verwenden Sie eine Sonde auf dem Speicherbus, um interessante Dinge zu erfassen.
Verwenden Sie TEMPEST-Geräte, um zu prüfen, was der Host tut.
Verwenden Sie legale Mittel (z. B. eine gerichtliche Anordnung), um mich zur Offenlegung der Daten zu zwingen
Usw. usw.
Ich möchte also, dass sich einige oder im Idealfall alle Daten auf der Festplatte auf einer verschlüsselten Partition befinden, mit dem Schlüsselmaterial, das für den Zugriff auf externe Medien erforderlich ist. Zwei Methoden, die ich mir vorstellen kann, um das Schlüsselmaterial zu speichern, sind:
Speichern Sie es auf einem Remote-Host, auf den über das Netzwerk zugegriffen werden kann, und konfigurieren Sie ausreichend Netzwerk, um es während des Startvorgangs abzurufen. Das Abrufen ist nur für die IP-Adresse zulässig, die dem gesicherten Host zugewiesen wurde (sodass beim Booten über eine andere Netzwerkverbindung kein Zugriff auf die verschlüsselten Daten möglich ist). Das Abrufen kann von Administratoren deaktiviert werden, wenn festgestellt wird, dass der Computer gestohlen wurde.
Speichern Sie es auf einem USB-Speichergerät, dessen Diebstahl auf irgendeine Weise erheblich schwieriger ist als der des Hosts. Die Entfernung zum Host, beispielsweise am Ende eines fünf Meter langen USB-Kabels, das in eine andere Ecke des Raums oder sogar in einen anderen Raum führt, würde die Wahrscheinlichkeit, dass Angreifer darauf zugreifen, wahrscheinlich erheblich verringern. Es auf irgendeine Weise zu sichern, zum Beispiel indem man es an etwas Unbewegliches kettet oder es sogar in einen Safe legt, würde noch besser funktionieren.
Welche Optionen habe ich, um dies einzurichten? Wie ich bereits sagte, würde ich es vorziehen, alles (abgesehen von einer kleinen Boot-Partition, die / etc nicht enthält) verschlüsselt zu haben, damit ich mich nicht darum kümmern muss, wo ich Dateien ablege oder wo sie sich befinden. Sie landen versehentlich.
Wir verwenden Ubuntu 9.04, wenn es einen Unterschied macht.