Есть HDD (сейчас ставлю туда Debian Lenny), на этом жестком диске будет раздел с приватными данными, которые не должны попасть в чужие руки. Фактически необходима схема:
нажал кнопку (по сети, ssh это будет или мож еще что)
данные потеряны и уничтожены
и это все должно происходить очень быстро
в общем-то есть вариант килять раздел fdisk'ом, но надежным он мне не кажется совсем. Смотрю описание DBAN, но особо не впечатляет, закатывать все это дело рандомом оно будет долго.
пока собираюсь зашифровать раздел через dm-crypt (кстати можно ли как-то вынести ключ на usb накопитель? Подключена флешка - система стартует и монтирует, не подключена - сервер с пустым разделом), но хотелось бы с полным киллингом.
Шифрование и уничтожение данных (посоветуйте решения)
Модераторы: SLEDopit, Модераторы разделов
-
Kasper_WPS
- Сообщения: 312
- ОС: Gentoo
Re: Шифрование и уничтожение данных
BaBL писал(а): ↑21.02.2009 13:20Есть HDD (сейчас ставлю туда Debian Lenny), на этом жестком диске будет раздел с приватными данными, которые не должны попасть в чужие руки. Фактически необходима схема:
нажал кнопку (по сети, ssh это будет или мож еще что)
данные потеряны и уничтожены
и это все должно происходить очень быстро
в общем-то есть вариант килять раздел fdisk'ом, но надежным он мне не кажется совсем. Смотрю описание DBAN, но особо не впечатляет, закатывать все это дело рандомом оно будет долго.
пока собираюсь зашифровать раздел через dm-crypt (кстати можно ли как-то вынести ключ на usb накопитель? Подключена флешка - система стартует и монтирует, не подключена - сервер с пустым разделом), но хотелось бы с полным киллингом.
Быстро и надежно данные уничтожить не удастся. Если вы сделаете контейнер шифрованный задача упростится, реализовывается с помощью pam_usb на сколько я помню или просто вход по флэхе.
P.S.: Для уничтожения данных используются специальные устройства похожие на печи, мощное ЭМ излучение в один момент делает непригодным винт для чтения. Использование программных методов уничтожения затратно, в основном из-за времени. Если вы делаете какой-то серьезный проект, то Вам необходимо будет получать сертификат ФСТЭК. Для работы со средствами шифрования сертификат и лицензию от ФСБ на деятельность связанную с криптографическими системами, т.е. если Вы работаете в гос. учреждении, то желательно приобрести готовое, сертифицированное решение.
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: Шифрование и уничтожение данных
BaBL
Физически нельзя за секунды перезаписать нулями или рандомом весь диск. Это займёт как минимум час, а то и два.
Как вариант - подумайте о том, чтобы уничтожать/перезаписывать не данные, а ключ (он-то очень маленький).
Если ключ уничтожен, никто, даже Вы, не сможет диск расшифровать при всём желании.
Либо, можно обратить внимание на специализированные убивалки мощным магнитным полем, вот например:
http://www.ixbt.com/storage/hddterminator.shtml
Физически нельзя за секунды перезаписать нулями или рандомом весь диск. Это займёт как минимум час, а то и два.
Как вариант - подумайте о том, чтобы уничтожать/перезаписывать не данные, а ключ (он-то очень маленький).
Если ключ уничтожен, никто, даже Вы, не сможет диск расшифровать при всём желании.
Либо, можно обратить внимание на специализированные убивалки мощным магнитным полем, вот например:
http://www.ixbt.com/storage/hddterminator.shtml
-
Kasper_WPS
- Сообщения: 312
- ОС: Gentoo
Re: Шифрование и уничтожение данных
Опять же, Вам необходимо определить риски, стоимость потери информации, т.е. попадания в чужие руки и т.д. Исходя из этого следует подбирать решения.
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
-
BaBL
- Сообщения: 767
- ОС: Debian GNU/Linux SID
Re: Шифрование и уничтожение данных
Kasper_WPS писал(а): ↑21.02.2009 13:48Опять же, Вам необходимо определить риски, стоимость потери информации, т.е. попадания в чужие руки и т.д. Исходя из этого следует подбирать решения.
компания коммерческая, не гос, сертификации не требуются. Информация потеряна на будет, как минимум есть суточный бекап в другом месте, пока остановился на решении dm-crypt aes с ключом на usb флешке. Что-нибудь из серии cryptsetup --key-file /media/flash/var.key
-
Kasper_WPS
- Сообщения: 312
- ОС: Gentoo
Re: Шифрование и уничтожение данных
BaBL писал(а): ↑21.02.2009 13:57Kasper_WPS писал(а): ↑21.02.2009 13:48Опять же, Вам необходимо определить риски, стоимость потери информации, т.е. попадания в чужие руки и т.д. Исходя из этого следует подбирать решения.
компания коммерческая, не гос, сертификации не требуются. Информация потеряна на будет, как минимум есть суточный бекап в другом месте, пока остановился на решении dm-crypt aes с ключом на usb флешке. Что-нибудь из серии cryptsetup --key-file /media/flash/var.key
Gentoo Linux - Stage1 - Core2 Q6600 Quad - 2008.0
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
Kernel: Gentoo-sources - 2.6.36 GCC 4.5.1
XOrg-server 1.9.2 (NVIDIA-9600GT), KDE4 4.5.4
-
BaBL
- Сообщения: 767
- ОС: Debian GNU/Linux SID
Re: Шифрование и уничтожение данных
В общем создал зашифрованный раздел, в rc.local загнал /usr/local/bin/private с содержимым:
#!/bin/bash
mount /dev/sdb1 /etc/key/ && cryptsetup --key-file /etc/key/3dl.key luksOpen /dev/sda8 private && mount /dev/mapper/private /mnt
в /etc/key/3dl.key (без флешки) загнал еще рандому, чтоб не пусто было, мало ли что случилось... был ключик и при ребуте побился там...
проверил, без флешки в /mnt пусто и private не срабатывает, с флешкой все ОК и отдельно выполняя и при загрузке.
Мож еще что посоветуете? Или решения поизящнее?
#!/bin/bash
mount /dev/sdb1 /etc/key/ && cryptsetup --key-file /etc/key/3dl.key luksOpen /dev/sda8 private && mount /dev/mapper/private /mnt
в /etc/key/3dl.key (без флешки) загнал еще рандому, чтоб не пусто было, мало ли что случилось... был ключик и при ребуте побился там...
проверил, без флешки в /mnt пусто и private не срабатывает, с флешкой все ОК и отдельно выполняя и при загрузке.
Мож еще что посоветуете? Или решения поизящнее?
-
sirocco
- Сообщения: 782
- Статус: Задвинутый соучастник
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: Шифрование и уничтожение данных
Или решения поизящнее?
О.о
Конечно есть.
man crypttab
-
BaBL
- Сообщения: 767
- ОС: Debian GNU/Linux SID
-
Doublespace
- Сообщения: 275
- ОС: Debian Lenny,Squeeze,Centos
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: Шифрование и уничтожение данных
есть интересная статья про шифрование. Ищи в гугле "Продвинутый способ шифрования разделов в Linux, или мной овладела паранойя."