Шифрование и уничтожение данных (посоветуйте решения)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

BaBL
Сообщения: 767
ОС: Debian GNU/Linux SID

Шифрование и уничтожение данных

Сообщение BaBL »

Есть HDD (сейчас ставлю туда Debian Lenny), на этом жестком диске будет раздел с приватными данными, которые не должны попасть в чужие руки. Фактически необходима схема:

нажал кнопку (по сети, ssh это будет или мож еще что)
данные потеряны и уничтожены

и это все должно происходить очень быстро

в общем-то есть вариант килять раздел fdisk'ом, но надежным он мне не кажется совсем. Смотрю описание DBAN, но особо не впечатляет, закатывать все это дело рандомом оно будет долго.

пока собираюсь зашифровать раздел через dm-crypt (кстати можно ли как-то вынести ключ на usb накопитель? Подключена флешка - система стартует и монтирует, не подключена - сервер с пустым разделом), но хотелось бы с полным киллингом.
Спасибо сказали:
Аватара пользователя
Kasper_WPS
Сообщения: 312
ОС: Gentoo

Re: Шифрование и уничтожение данных

Сообщение Kasper_WPS »

BaBL писал(а):
21.02.2009 13:20
Есть HDD (сейчас ставлю туда Debian Lenny), на этом жестком диске будет раздел с приватными данными, которые не должны попасть в чужие руки. Фактически необходима схема:

нажал кнопку (по сети, ssh это будет или мож еще что)
данные потеряны и уничтожены

и это все должно происходить очень быстро

в общем-то есть вариант килять раздел fdisk'ом, но надежным он мне не кажется совсем. Смотрю описание DBAN, но особо не впечатляет, закатывать все это дело рандомом оно будет долго.

пока собираюсь зашифровать раздел через dm-crypt (кстати можно ли как-то вынести ключ на usb накопитель? Подключена флешка - система стартует и монтирует, не подключена - сервер с пустым разделом), но хотелось бы с полным киллингом.

Быстро и надежно данные уничтожить не удастся. Если вы сделаете контейнер шифрованный задача упростится, реализовывается с помощью pam_usb на сколько я помню или просто вход по флэхе.
P.S.: Для уничтожения данных используются специальные устройства похожие на печи, мощное ЭМ излучение в один момент делает непригодным винт для чтения. Использование программных методов уничтожения затратно, в основном из-за времени. Если вы делаете какой-то серьезный проект, то Вам необходимо будет получать сертификат ФСТЭК. Для работы со средствами шифрования сертификат и лицензию от ФСБ на деятельность связанную с криптографическими системами, т.е. если Вы работаете в гос. учреждении, то желательно приобрести готовое, сертифицированное решение.
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Шифрование и уничтожение данных

Сообщение rm_ »

BaBL
Физически нельзя за секунды перезаписать нулями или рандомом весь диск. Это займёт как минимум час, а то и два.
Как вариант - подумайте о том, чтобы уничтожать/перезаписывать не данные, а ключ (он-то очень маленький).
Если ключ уничтожен, никто, даже Вы, не сможет диск расшифровать при всём желании.
Либо, можно обратить внимание на специализированные убивалки мощным магнитным полем, вот например:
http://www.ixbt.com/storage/hddterminator.shtml
Спасибо сказали:
Аватара пользователя
Kasper_WPS
Сообщения: 312
ОС: Gentoo

Re: Шифрование и уничтожение данных

Сообщение Kasper_WPS »

Опять же, Вам необходимо определить риски, стоимость потери информации, т.е. попадания в чужие руки и т.д. Исходя из этого следует подбирать решения.
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Спасибо сказали:
BaBL
Сообщения: 767
ОС: Debian GNU/Linux SID

Re: Шифрование и уничтожение данных

Сообщение BaBL »

Kasper_WPS писал(а):
21.02.2009 13:48
Опять же, Вам необходимо определить риски, стоимость потери информации, т.е. попадания в чужие руки и т.д. Исходя из этого следует подбирать решения.


компания коммерческая, не гос, сертификации не требуются. Информация потеряна на будет, как минимум есть суточный бекап в другом месте, пока остановился на решении dm-crypt aes с ключом на usb флешке. Что-нибудь из серии cryptsetup --key-file /media/flash/var.key
Спасибо сказали:
Аватара пользователя
Kasper_WPS
Сообщения: 312
ОС: Gentoo

Re: Шифрование и уничтожение данных

Сообщение Kasper_WPS »

BaBL писал(а):
21.02.2009 13:57
Kasper_WPS писал(а):
21.02.2009 13:48
Опять же, Вам необходимо определить риски, стоимость потери информации, т.е. попадания в чужие руки и т.д. Исходя из этого следует подбирать решения.


компания коммерческая, не гос, сертификации не требуются. Информация потеряна на будет, как минимум есть суточный бекап в другом месте, пока остановился на решении dm-crypt aes с ключом на usb флешке. Что-нибудь из серии cryptsetup --key-file /media/flash/var.key

:) Вам хорошо ))) Вот думаю ПРИБОЙ купить. Интересный прибор. Благодарю за ссылку, rm_
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Спасибо сказали:
BaBL
Сообщения: 767
ОС: Debian GNU/Linux SID

Re: Шифрование и уничтожение данных

Сообщение BaBL »

В общем создал зашифрованный раздел, в rc.local загнал /usr/local/bin/private с содержимым:

#!/bin/bash
mount /dev/sdb1 /etc/key/ && cryptsetup --key-file /etc/key/3dl.key luksOpen /dev/sda8 private && mount /dev/mapper/private /mnt

в /etc/key/3dl.key (без флешки) загнал еще рандому, чтоб не пусто было, мало ли что случилось... был ключик и при ребуте побился там...

проверил, без флешки в /mnt пусто и private не срабатывает, с флешкой все ОК и отдельно выполняя и при загрузке.



Мож еще что посоветуете? Или решения поизящнее?
Спасибо сказали:
Аватара пользователя
sirocco
Сообщения: 782
Статус: Задвинутый соучастник

Re: Шифрование и уничтожение данных

Сообщение sirocco »

Простите за оффтоп... :rolleyes:
http://www.xkcd.ru/538/
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Шифрование и уничтожение данных

Сообщение rm_ »

Или решения поизящнее?

О.о
Конечно есть.
man crypttab
Спасибо сказали:
BaBL
Сообщения: 767
ОС: Debian GNU/Linux SID

Re: Шифрование и уничтожение данных

Сообщение BaBL »

rm_ писал(а):
21.02.2009 19:51
Или решения поизящнее?

О.о
Конечно есть.
man crypttab

хм... век живи, век учись. Спасибо! а слона то я и не приметил.
Спасибо сказали:
Doublespace
Сообщения: 275
ОС: Debian Lenny,Squeeze,Centos

Re: Шифрование и уничтожение данных

Сообщение Doublespace »

BaBL писал(а):
21.02.2009 20:28
rm_ писал(а):
21.02.2009 19:51
Или решения поизящнее?

О.о
Конечно есть.
man crypttab

хм... век живи, век учись. Спасибо! а слона то я и не приметил.

Если не надо шифровать целиком раздел, encfs бывает поудобнее. А размонтирование можно повесить на горячую клавишу
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Шифрование и уничтожение данных

Сообщение pelmen »

есть интересная статья про шифрование. Ищи в гугле "Продвинутый способ шифрования разделов в Linux, или мной овладела паранойя."
Спасибо сказали: