У меня есть VPS. Я мог бы зашифровать свой раздел, но я не пытался. Я считаю, что моя компания VPS может сбросить мой пароль root, хотя единственный ключ SSH, который я вижу, - мой. Со всеми моими данными я зашифровал их encfs
. На всякий случай, если хакер получает какой-либо доступ, он encfs
может подключить диск, только если мой пароль правильный (ключи SSH не смонтируют его, сброс пароля root не будет монтироваться, поскольку новый пароль является неверной парольной фразой)
Мой вопрос: может ли мой VPS-хост проникнуть в мою коробку? Физически данные зашифрованы. Я полагаю, что root может быть изменен без сброса коробки? Если так, то они могут иметь доступ к моей уже смонтированной файловой системе? Если в систему вошел другой пользователь без разрешения, может ли он что-то сделать для доступа к оперативной памяти и сброса конфиденциальных данных? хост VPS может легко прочитать содержимое моей оперативной памяти?
Примечание: это гипотетически. Я думаю о том, есть ли у меня большие клиенты, я хочу знать, какую безопасность я могу пообещать, и это пришло в голову. Я бы предпочел не размещать коробку дома и не иметь труб для ее поддержки.
источник
Поскольку данные должны быть дешифрованы, чтобы их можно было использовать, они будут доступны в незашифрованном состоянии во время выполнения.
Вы должны относиться к этому так, как будто поставщик может получить доступ к работающей системе в любое время без вашего ведома. Это включает в себя данные в состоянии покоя на диске, данные, содержащиеся в памяти (например, ключи дешифрования) и даже любые нажатия клавиш, которые вы отправляете (т. Е. Предположите, что любой введенный пароль можно наблюдать и записывать).
источник
sshd
. Ни одно программное обеспечение не защищено от тех, кто может контролировать каждый байт, который входит или выходит из процессора.Не существует способа обезопасить себя от вредоносного хостинг-провайдера, он может получить доступ к вашим данным независимо от того, как вы пытаетесь их избежать. Несколько простых примеров:
Единственный достаточно безопасный способ иметь сервер - это купить, установить коробку и поместить ее в свою собственную клетку в среде общего или частного хостинга, настроить зашифрованную файловую систему, доверенное загрузочное устройство, физическую блокировку на клетке и обезопасить консольный доступ.
Даже в этом могут быть дыры из-за проблем безопасности в версиях программного обеспечения, взлома (для физической блокировки).
источник