Una ricerca di un «VPS orientato alla privacy con cifratura completa del disco» di solito finisce su una casella da spuntare in una pagina dei prezzi. La casella è reale, ma quello che ti compra è più limitato di quanto suggerisca il marketing. Prima di cifrare qualcosa, conviene essere precisi su chi vuoi tenere lontano dai dati, perché per un caso importante la cifratura del disco non fa assolutamente nulla.
Cosa protegge la cifratura su un VPS, e cosa no
Un VPS è una macchina virtuale sull'hardware di qualcun altro. Mentre gira, il disco è sbloccato e la chiave di cifratura vive nella memoria della VM. La macchina host può, in linea di principio, leggere quella memoria. Quindi:
La cifratura aiuta contro:
- Una copia dell'immagine del disco o di un'istantanea che finisce dove non dovrebbe.
- Vecchi dischi dismessi dopo una sostituzione dell'hardware.
- Qualcuno che accede allo storage o ai backup senza accedere al server acceso.
La cifratura non aiuta contro:
- Chiunque controlli l'host in funzione.
- Un attaccante che ottiene una shell sul tuo server: per lui il disco è già sbloccato.
- Richieste legali notificate mentre il server è acceso.
Non è un motivo per saltarla. È un motivo per usarla per il lavoro giusto e non scambiarla per invisibilità.
Perché non cifrare l'intero disco root?
Puoi farlo, ma poi ogni riavvio si ferma a una richiesta di passphrase. La sbloccheresti dalla console web, oppure metteresti un server SSH nell'initramfs (dropbear) per sbloccarla da remoto. Gli aggiornamenti del kernel ora richiedono la tua presenza; un riavvio non presidiato significa fermo finché non accedi. Per la maggior parte delle persone il compromesso migliore è: disco di sistema come al solito, dati sensibili su un volume cifrato che sblocchi dopo l'avvio.
Una cassaforte cifrata in cinque comandi
Un contenitore LUKS in un file funziona su qualsiasi VPS, senza bisogno di un disco aggiuntivo:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Montalo e usalo:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Dopo un riavvio la cassaforte resta chiusa finché non la riapri:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Aggiungi una seconda passphrase come chiave di riserva (cryptsetup luksAddKey /srv/vault.img) e conserva entrambe in un password manager. Se le perdi, i dati sono persi per sempre: nessun ticket di assistenza può riportarli indietro.
Punta i servizi sensibili su /mnt/vault (la cartella di un database, l'archivio dei documenti, la cartella dati di un password manager) e falli partire solo dopo che la cassaforte è montata.
Spesso meglio: cifrare i dati, non il disco
La cifratura del disco si ferma al disco. I dati che copi altrove (backup, esportazioni, sincronizzazioni) viaggiano in chiaro a meno che non cifri anche quelli. Una protezione che segue i dati di solito vale di più:
- Backup: restic cifra tutto lato client prima del caricamento.
- File:
age -p secrets.tar > secrets.tar.agecifra con una passphrase. - Segreti nelle app: usa la cifratura dell'app stessa (molti password manager, la cifratura lato server di Nextcloud, la cifratura delle colonne del database).
Come funziona da EQVPS
Non chiediamo documenti, non vendiamo i tuoi dati e pubblichiamo un warrant canary. I Managed Backups vengono cifrati prima di lasciare l'host e restano cifrati nello storage, ma con la nostra chiave, perché un backup che non possiamo ripristinare non è un backup. Se ti servono dati che nessuno tranne te possa leggere, cifrali tu prima che tocchino il disco. Vale su qualsiasi server, compreso il nostro.
Il punto
Cifra un volume dati per tutto ciò che odieresti vedere in un'istantanea trapelata. Cifra i backup alla fonte. E non lasciare che una casella da spuntare ti convinca che un server virtuale acceso sia una cassaforte: lo strumento di privacy più forte che hai è non conservare dati che non ti servono.
Commenti
Ancora nessun commento. Sii il primo.