Šifrování disků - stanice i NAS

R223

Šifrování disků - stanice i NAS
« kdy: 18. 03. 2018, 15:42:28 »
Ahoj,

řeším, jak realizovat bezpečnost svých dat. Bezpečnost jak ve smyslu zálohy, tak zabránění jejich neopravněnému získání.
Výchozí situace:
2 pracovní počítatě, cca 100GB citlivých dat (mám podepsáno několik NDA, unik by pro mě mohl být likvidační).
Budu mít 3 různé NASy (asi 1 QNAP, 1 synology, a pka jeden malý obyč DLINK), ve 3 různých lokalitách. Data bych mezi nimi synchorinizoval - např. pro zabránění ztráty v situaci, kdy mi např. vykradou kancl a ukradnou notebooky i NAS.
Jak toto realizovat rámcově vím, i když typ na či zkušenost ocením.
Druhá věc je ošemetnější - v případě krádeže potřebuji zajistit, aby se k datům nikdo nedostal. Nepočítám s cíleným útokem, jako spíš s kráděží nějakou náhodnou fetkou/ciginou atd...
První věc je šifrování partition na notebooku - asi bych to stavěl na veracryptu, mount při bootu. Šifrovat OS je asi zbytečné.
Největší problém je s těmi NASy. Asi by bylo nejvhodnější vytvořit šifrovaný oddíl-složku, ale je otázka, jak to autentifikovat. Před časel jsem dělal projekt (ale nedodělal) malého USB ramdisku, který při pohybu zapomněl data. Jde o to, aby NAS byl schopen nabootuvat po výpadku proudu, ale při odnesení se k datům nikdo nedostal.
Napodlo mě řešení mít klíč na usb flash (a tu třeba na kabelu, někde schovanou-přivázenou ocelovým lankem). Když někdo odenese NAS, flash pravděpodobně zůstane na místě a data jsou chráněna.
Řešil jste někdo něco podobného?


Kkt1

Re:Šifrování disků - stanice i NAS
« Odpověď #1 kdy: 18. 03. 2018, 16:09:13 »
Taky mam nejake NDA a sifruji vsechny disky vcetne OS. Je to tak nejak mensi vopruz nez sifrovat jenom neco. Na NAS mam freebsd (potrebuji hodne disku, proto zadny Synology a spol.), kazdy z disku mam sifrovany, kazdy z disku je v nejakem zfs poolu. Vse mam na upsce, pokud vypadne proud na delsi dobu, storage udela shutdown. Boot probehne, k odemceni disku mam skript kde musim zadat heslo manualne (nevadi, reboot delam obvykle jenom u upgrade). NAS se synchronizuje vice-versa s dalsimi v jinych lokalitach kde jsem. Offline zalohy mam na sifrovanych discich a bluray mediich (taky sifrovane) + x krat v cloudu.

Kit

Re:Šifrování disků - stanice i NAS
« Odpověď #2 kdy: 18. 03. 2018, 16:10:12 »
- NAS i PC zamknout do trezoru
- NAS zalít do betonu (nízké náklady)
- zabetonovat jen tu flešku
- data uložit šifrovaně v cloudu
- serverhousing


j

Re:Šifrování disků - stanice i NAS
« Odpověď #3 kdy: 18. 03. 2018, 17:06:57 »
...
Fakt nevim co vymejslis ... NAS je NAS proto, ze bezi, takze jednou za 1/2 roku pri rebootu/kdyz ti vypnou elektriku zadas heslo.

Sifrova OS naopak treba taky, protoze jinak mas dobrou sanci ze tvoje heslo k sifrovany partysne bude nekde ve swapu a podobne.

blacknoisex

Re:Šifrování disků - stanice i NAS
« Odpověď #4 kdy: 18. 03. 2018, 18:44:28 »
a na jakém HW to provozujete?
Synology apod jsem taky zavrhl - neumí to ani šifrovat na externí disk(offline zálohy).


R223

Re:Šifrování disků - stanice i NAS
« Odpověď #5 kdy: 18. 03. 2018, 19:59:38 »
Offline backup asi není problém.
Chci mít různě rozházené dvoudiskové hotové NASky (mám 1 sysnology, 1 QNAP, 1 DLINK). Výhoda je ve snadnosti konfigurace, spotřebě, hluku, etc....


Kkt1

Re:Šifrování disků - stanice i NAS
« Odpověď #6 kdy: 18. 03. 2018, 20:21:03 »
Offline backup asi není problém.
Chci mít různě rozházené dvoudiskové hotové NASky (mám 1 sysnology, 1 QNAP, 1 DLINK). Výhoda je ve snadnosti konfigurace, spotřebě, hluku, etc....
Qnap podporuje pokud vim luks, synology podporuje ecryptfs, dlink netusim...

vlna

Re:Šifrování disků - stanice i NAS
« Odpověď #7 kdy: 18. 03. 2018, 20:28:01 »
Na stanici/notebook bych koupil SSD s HW šifrováním, bude bez dopadu na výkon a nastavení je poměrně snadné. Nevýhodou je, že odemčený disk se rebootem nezamkne a pokud útočník bootne z jiného zařízení dostane se k obsahu disku.

Kit

Re:Šifrování disků - stanice i NAS
« Odpověď #8 kdy: 18. 03. 2018, 20:29:34 »
Chci mít různě rozházené dvoudiskové hotové NASky (mám 1 sysnology, 1 QNAP, 1 DLINK). Výhoda je ve snadnosti konfigurace, spotřebě, hluku, etc....

K čemu dvoudiskové?

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Šifrování disků - stanice i NAS
« Odpověď #9 kdy: 18. 03. 2018, 20:38:17 »
Nevýhodou je, že odemčený disk se rebootem nezamkne a pokud útočník bootne z jiného zařízení dostane se k obsahu disku.

Tak to je urcite to, co hleda. Nehlede na to, ze kdo vi, jake je to sifrovani. Jestli je tak dobre, jako byvalo na plotnovych discich.....

halabala

Re:Šifrování disků - stanice i NAS
« Odpověď #10 kdy: 18. 03. 2018, 20:41:15 »
můj dotaz:
QNAP - umí šifrovat externí disk takovým způsobem, aby byl čitelný v linuxech?
U Synology je tlak uživatelů, ale nikam se to roky nepohlo.

Jenda

Re:Šifrování disků - stanice i NAS
« Odpověď #11 kdy: 18. 03. 2018, 21:04:48 »
Na stanici/notebook bych koupil SSD s HW šifrováním, bude bez dopadu na výkon a nastavení je poměrně snadné.

https://spritesmods.com/?art=security
http://www.zdnet.com/article/encryption-busted-on-nist-certified-kingston-sandisk-and-verbatim-usb-flash-drives/
https://eprint.iacr.org/2015/1002.pdf

bude bez dopadu na výkon

Snad všechny notebooky vyrobené v posledních 5 letech mají hardwarovou akceleraci AES.

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Šifrování disků - stanice i NAS
« Odpověď #12 kdy: 18. 03. 2018, 21:43:59 »
můj dotaz:
QNAP - umí šifrovat externí disk takovým způsobem, aby byl čitelný v linuxech?

Tak kdyz to umi luks, jak tu nekdo psal...

halabala

Re:Šifrování disků - stanice i NAS
« Odpověď #13 kdy: 18. 03. 2018, 22:02:18 »
U Synology jsem se setkal s tím, že jsou tam věci přiohnuté, ne vždy fungují stejně jako v linuxech - proto ta hloupá otázka.

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Šifrování disků - stanice i NAS
« Odpověď #14 kdy: 18. 03. 2018, 22:27:33 »
Toz, to je mozne, to by tomu ale pak nemeli rikat luks. Ostatne kdyby to byl nejaky Synology luks, tak je lepsi tomu neverit.