LINUX.ORG.RU

Шифрование, наверное


0

1

Есть один бинарник. Он лежит на сервере, который хостится на площадке вероятного противника. Очень бы не хотелось этот бинарник пролюбить, но - сервер воткнут в kvm (и, в теории, можно подцепится к консоли) да и тупо можно снять винты и слить fs. Куда копать?


Если Вам бинарник очень дорог, держите его в кармане на флешке.

anonymous
()
Ответ на: комментарий от GotF

>но - сервер воткнут в kvm (и, в теории, можно подцепится к консоли)

Selinux. Но секса будет много.

да и тупо можно снять винты и слить fs.


Файл на отдельную ФС, её шифровать, монтировать вручную по паролю.


Полностью согласен с GotF, собственный хостинг будет гораздо лучше в данной ситуации.

router ★★★★★
()
Ответ на: комментарий от router

>Полностью согласен с GotF, собственный хостинг будет гораздо лучше в данной ситуации.

Построить свой дата-центр с пулемётными вышками и наложницами?

Selinux. Но секса будет много.

Чем поможет от залогиневшегося локально судоера? Уточню вопрос - как эффективнее наступить себе на хвост? Вот запущен бинарник, и хрен ты его скопируешь (разве что сдампив память), нужно оттяпать яйца руту и т.д. и т.п.

cnupm
() автор топика
Ответ на: комментарий от cnupm

>Чем поможет от залогиневшегося локально судоера?

selinux позволяет загнать в банальное крабство даже root

Уточню вопрос - как эффективнее наступить себе на хвост?


повторюсь, selinux. Плюс настроить шифрование swap'а - опять же, равшифровка вручную и по паролю. Без suspend ты как-нибудь проживёшь, а восстановить твой мегабинарник из дампа не получится.

router ★★★★★
()

От кого защищаемся-то? От владельца сервера? Тогда, как уже сказали, только на своей машине держать бинарник.

proud_anon ★★★★★
()
Ответ на: комментарий от router

На свой сервер.

Файл на отдельную ФС, её шифровать, монтировать вручную по паролю.

Это всё бесполезно, если сервер уже огорожен вдоль и поперёк. Проблема распределения ключей такая штука. Собственный сервер под боком иметь не обязательно, теоретически. Достаточно собрать сервер с шифрованием у себя на столе и переправить его в ЦОД на территории вероятного противника. В этом случае он не сможет перехватить ключи шифрования (передаваемые по сети, вытащить планку ОЗУ и считать с неё сможет).

Но я советую вам либо иметь собственный сервер под боком, либо перестать об этом беспокоиться и делать вид будто ничего плохого не происходит.

Camel ★★★★★
()

Не надо хостинг и датацентр. Запустите виртуальную машину в амазоне и поселите файл там. Амазону скорее всего ваш файл не нужен.

lukash
()
Ответ на: комментарий от lukash

>Но я советую вам либо иметь собственный сервер под боком

Там меньше 70Мбит редко бывает на канале накачано, домой мне такой шнурок не протянут.

Запустите виртуальную машину в амазоне и поселите файл там.

Во, интересная мысль. Интересно, амазон позволит накатать совсем кастомную виртуалку (с изнасилованным ядром и т.д), провентелирую-ка я этот вопрос.

cnupm
() автор топика
Ответ на: комментарий от cnupm

>Интересно, амазон позволит накатать совсем кастомную виртуалку (с изнасилованным ядром и т.д), провентелирую-ка я этот вопрос.

Можно любой образ слепить, главное, чтобы он в xen domU работал.

lukash
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.