A criptografia de disco só funciona quando você tem alguém desbloqueando-a manualmente. Se o servidor puder inicializar sozinho e iniciar sem interação humana, se alguém obtiver acesso, ele terá os dados.
Aqui estão algumas ideias que vão do básico ao bobo.
-
Bloqueie o servidor em uma caixa. Aparafuse a caixa a uma parede. Trate-o como um cofre.
-
Tornar o restaurante contratualmente responsável pela segurança física do software. Deixe claro que sua cópia tem marca d'água e se ela acaba em um site de torrent, eles são responsáveis pelas vendas perdidas. Mas faça isso sem parecer um idiota.
-
Bloqueio de porta física: apague todas as portas USB, seriais, etc.
-
Cole cabos SATA em suas portas (e bloqueie outras portas SATA).
-
Bloqueie o BIOS. Desabilite outras portas SATA. Desative o USB. Desativar tudo o que você não está usando.
-
Reconstrua o kernel com
make localmodconfig
, então os únicos drivers que seu kernel possui são para o hardware com o qual ele está lidando. -
Considere a criptografia de todos os discos com uma chave física, como um cartão inteligente ou um sistema biométrico bom . A equipe deixará os smartcards (porque eles têm coisas melhores para fazer), mas a biometria pode funcionar se você implementar algum tipo de desligamento automático no final do dia.
-
DRM físico. Dispositivos Dongles que fazem parte da execução do código. Eles são realmente caros para serem criados e não são intransponíveis (cite: a relação tórrida e fracassada do Autocad com dongles).
-
"Telefone para casa" se o servidor estiver aberto. Script algo que olha para os níveis de luz interna. Se eles aumentarem drasticamente, acione um SMS por meio de um dongle anexado (você pode estar introduzindo um novo vetor de ataque).
Muitas dessas coisas não apenas tornam o servidor mais seguro, elas tornam muito menos robusto e mais difícil de corrigir ... A maioria dessas contramedidas é pelo menos um ponto extra de falha.
Considere que, na maioria das aplicações, sua vida útil máxima é de cinco anos. Tornar isso barato o suficiente para não incomodar o roubo pode ser uma estratégia melhor.