プライバシーとKYCなし

VPSでフルディスク暗号化は役に立ちますか?

短い回答

電源オフのディスクの物理的押収に対しては、決定的に役立ちます。ボリュームはパスフレーズがなければ暗号文だからです。実行中のハイパーバイザーにアクセスできる攻撃者に対しては、役に立ちません。キーはホストが読めるメモリ内にあるからです。それ以外を主張するプロバイダーは過大広告であり、その区別がすべてです。

正しい実装はパスフレーズをマシンから遠ざけます。当社のBastionラインはLUKS2とinitramfs SSHデーモンを搭載しています: 起動のたびに接続してパスフレーズを入力しますが、当社はそれを保持しません。つまり再起動にはあなたが必要であり、それがこの脅威モデルに対する正しいトレードオフです。

実際に保護されるもの: 廃止されたディスク、ハードウェア押収、データセンターの事故、物理アクセスを持つサポートエンジニア。保護されないもの: 侵害されたハイパーバイザー、または実行中のインスタンス自体の侵害。

関連項目: ハイパーバイザー · LUKS

プライバシーとKYCなしにおける7件の回答

すべての回答 に戻る