Sifrovat cele disky ci raidy je zbytecny. Akorat si tim hazite polena pod nohy pri pripadnem recovery. Postaci zasifrovat LVM partisnu kde mate data ci databazy.
I to je nesmysl, pokud máte zajištěnou fyzickou bezpečnost. To se provádí jen v případech, že data jsou takové hodnoty (resp. tak citlivá), že ani fyzická bezpečnost není dostatečná. Obecně platí, že zajistit fyzickou bezpečnost je levnější a spolehlivější, než to dohánět šifrováním - např. vybudováním bezpečnostních dveří do serverovny, nebo klec na servery je jednorázová investice a není potřeba udržovat žádné recovery plány, zamýšlet se nad uložením a distribucí klíčů a hesel, ...
Tedy, pokud šifrujete (jakýmkoliv způsobem), stejně musíte řešit a pravidelně kontrolovat kde jsou klíče, kde jsou recovery klíče, kdo k nim má přístup, jak často se mění - a aby se změněné dostaly i do místa, kde máte uložené recovery atd. Recovery klíče se dost často ukládají v bankovních schránkách - protože pokud si je odnese majitel domů a strčí si je za pološtář, tak zavádíte hi-tech technologii na to, aby nejslabším článkem bylo uložení klíčů. (Málokterá firma má taky nonstop ajťáka, aby po každém rebootu zadával klíče - a dát klíče každému, je nesmysl).
Po zavedení šifrování zase v analýze rizik musíte počítat jak se snížením výkonu (riziko = vyšší náklady i na hardware do budoucna), tak s umenšením spolehlivosti (rizika při recovery poškozeného oddílu).
Na konec budete muset se stejnou pečlivostí, ale jiným způsobem zajistit, aby byla šifrována i data na zálohách - tedy se vším, co k tomu patří, tedy správa klíčů a recovery klíčů.
Takže, pokud nestačí na data obyčejná zamykaná a třeba střežená kancelář, pak bych uvažoval v prvním kroku na napojení alarmu na PCO (nejjednodušší, co se dá udělat), v druhém kroku nad stavebními úpravami (drátěná klec nebo místnost s bezpečnostními dveřmi) a teprve nakonec nad nějakým šifrováním.