LINUX.ORG.RU

Хочу стать параноиком


0

1

Решил обеспечить базовую безопасность своих файлов из домашнего каталога. То есть защиту от самой простой угрозы - загрузка с LiveCD и просмотр файлов на диске.

В то же время не вижу смысла шифровать всю систему, потому что 95% файлов не представляют секрета (например, кэш пакетов), да и производительность упадёт. Также мне не нужна защита от таких экзотических (для меня) вещей как замораживание оперативной памяти жидким азотом или взлом шифра AES на кластере суперкомпьютеров - я ведь неуловимый Джо.

Использую Arch Linux. Прочитал про eCryptFS. Вроде бы то что нужно - можно зашифровать отдельный каталог.

Возникла такая схема - как-то следить за авторизацией моего пользоваться - при первой авторизации выполнять mount с указанным паролем (который используется для входа в систему) для разблокировки домашнего каталога. После того как последняя сессия моего пользователя будет закрыта - отмонтировать каталог, сделав вновь невозможным доступ к нему без пароля.

Собственно вопрос: в какую сторону копать? Как заставить выполняться некую команду при логине юзера (при этом узнавать введённый им пароль), а также при выходе из системы? Как узнать сколько ещё осталось активных сессий юзера (чтобы знать когда пора отмонтировать домашний каталог)? Никакие DE на целевой машине не используются, логин только из консоли или по SSH.

★★★★★

Последнее исправление: KivApple (всего исправлений: 2)

Я быстренько просмотрел вот эту страничку:
https://wiki.archlinux.org/index.php/System_Encryption_with_LUKS
И там есть совершенно все, что тебе может понадобится.

В принципе если со стандартными средствами что то не не получится, то всегда можно просто зашифровать /home и на одном из этапов загрузки ОС спрашивать пароль у юзера.
Я когда то использовал такой скрипт для truecrypt (нужен был расшаренный с виндой шифрованный ntfs раздел).

winddos ★★★
()
Ответ на: комментарий от YYY

Ну LiveCD можно отключить, и накатить на биос и запуск компа пароль.
Его конечно можно скинуть перемычкой, но я пока не слышал чтобы можно было его извлечь или обойти.
Ну а скинутый пароль ты обязательно заметишь.

Вообще если углубляться в тему, то лучше юзать не пароль, а сочетание: пароль+ключевой файл.
Т.к могут пойти проще, и тупо подсунуть тебе хардварный кейлоггер.
И его ты уже фиг заметишь, за и защититься от него мягко говоря не просто.

А вообще можно и систему целиком зашифровать.
На дебиане это делается элементарно, а вот как в арче понятия не имеют.
/boot ночишь на флешке с собой.

winddos ★★★
()
Ответ на: комментарий от winddos

но я пока не слышал чтобы можно было его извлечь или обойти

Бывают заводские универсальные пароли, хотя, конечно, ручной перебор потребует немало времени.

GotF ★★★★★
()

В Убунте надо при создании пользователя кликнуть «Шифровать мой домашний каталог».

Deleted
()

Это ж сколько надо запредельный порнухи в хомяке хранить, чтобы озабочиваться его шифровкой :-) Ниче, криптопаяльник всегда эффективен :-_)

SergMarkov
()
Ответ на: комментарий от SergMarkov

Я же сказал - я неуловимый Джо.

Просто не хочу, чтобы кто-нибудь знакомый, пока я отвернусь загрузился с LiveCD и пошарился по ФС.

KivApple ★★★★★
() автор топика
Ответ на: комментарий от Deleted

Не нравится мне Ubuntu, как-то предпочитаю сам систему собирать. Это лишь моё ИМХО. К тому же для той машины, где это необходимо, Ubuntu слишком жирная.

KivApple ★★★★★
() автор топика

замораживание оперативной памяти жидким азотом или взлом шифра AES на кластере суперкомпьютеров

Меньше верь фантастам. Хотя, именно _параноиками_, а не специалистами по безопасности, становятся именно так.

безопасность своих файлов из домашнего каталога

не вижу смысла шифровать всю систему, потому что 95% файлов не представляют секрета

Это если предположить, что они будут доступны злоумышленнику только для чтения...

segfault ★★★★★
()
Ответ на: комментарий от SergMarkov

Это ж сколько надо запредельный порнухи в хомяке хранить, чтобы озабочиваться его шифровкой :-) Ниче, криптопаяльник всегда эффективен :-_)

Ноутбук можно просто потерять. Кому понравится, если в его файлах будет копаться какой-то хер с горы, даже если там ничего криминального нет?

anonymous
()
24 июня 2012 г.
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.