Desde que alguém possa remover seus discos, a única maneira não perigosa de impedir a extração de dados é fazer a criptografia completa do disco do sistema de arquivos raiz (e de qualquer outro sistema de arquivos).
Você pode configurá-lo para que, se o servidor for reinicializado, pare de inicializar e espere que você o faça para descriptografar o sistema de arquivos raiz. Há apenas uma pequena imagem initrd
Existem vários guias manuais para isso, mas foram incluídos no debian (e outros) pelo cryptsetup nos últimos anos. Verifique o arquivo /usr/share/doc/cryptsetup/README.remote.gz do pacote cryptsetup para saber como configurá-lo no seu servidor.
Ninguém poderá extrair nenhum dado útil do seu servidor, mesmo que ele remova os discos fisicamente para roubá-los ou copiá-los, e se você sofrer uma perda de energia ou qualquer outra reinicialização, essa criptografia root fs não manterá seus dados. servidor remoto indisponível.