Partição de boot com criptografia no Linux (RHEL)

0

ALL,

Recentemente, passamos pelo processo de certificação e descobrimos que um invasor pode ter acesso à partição / boot.

Foi sugerido para criptografar todo o disco rígido, incluindo a partição / boot, para atenuar isso.

Aqui estão as perguntas que tenho:

  1. Como a senha do procedimento de inicialização é gerada para descriptografar a partição / boot? Nós, como equipe de desenvolvedores / IA, temos controle para gerá-lo?

A razão para eles é que temos um processo de duplicação do disco rígido depois de criar o lançamento e colocá-lo no disco rígido. Também é possível que o disco rígido possa ser colocado em uma máquina diferente.

Como essa situação será tratada? A senha terá que ser gerada após cada cópia do HD? A senha será copiada em cada release e acabaremos com a mesma senha para vários discos rígidos? A senha dependerá do hardware usado para criá-la ou será feita por outros meios?

Quais são os outros culpados que devemos analisar para ver se é viável ou não pode ser feito por causa do tempo / dinheiro / processo?

Obrigado por qualquer indicação que você possa fornecer. Esta é a primeira vez que vamos passar por este teste e este nos tropeça.

    
por Igor 29.05.2018 / 19:50

1 resposta

0

Problema de galinha e ovo ... Algo tem que arrancar primeiro a partir de mídia não criptografada para descriptografar sua partição de inicialização ... Este é um dos propósitos de UEFI . O programa de inicialização é assinado e a máquina não inicia uma inicialização não assinada ou corrompida. Outra solução é inicializar apenas a partir de uma mídia somente leitura (supondo que você possa mantê-la segura e aplicada).

O que não está claro em sua pergunta é como os invasores podem acessar a partição /boot . Se eles fizerem isso penetrando em um sistema em execução, nenhuma criptografia irá salvá-lo. Se eles fizerem isso porque têm acesso físico ao sistema, eles têm muitos outros métodos de ataque .

Para uma resposta mais detalhada, consulte o link

    
por 29.05.2018 / 22:51