「フルディスク暗号化付きのプライバシー重視 VPS」を探すと、たいていは料金ページのチェックボックスにたどり着きます。そのチェックボックスは本物ですが、得られるものはマーケティングがほのめかすより限定的です。何かを暗号化する前に、誰からデータを守るのかをはっきりさせておくと役に立ちます。ある重要なケースでは、ディスク暗号化はまったく何もしないからです。
VPS の暗号化が守るもの、守らないもの
VPS は他人のハードウェア上で動く仮想マシンです。動作中はディスクがロック解除され、暗号化の鍵は VM のメモリに存在します。ホストマシンは原理的にそのメモリを読めます。したがって次のようになります。
暗号化が役立つ場面:
- ディスクイメージやスナップショットのコピーが、あるべきでない場所に流れたとき。
- ハードウェア交換の後に古いディスクが廃棄されるとき。
- 稼働中のサーバーにはアクセスできないが、ストレージやバックアップにはアクセスできる者がいるとき。
暗号化が役立たない場面:
- 稼働中のホストを管理する者に対して。
- サーバーでシェルを得た攻撃者に対して。その人にとってディスクはすでにロック解除済みです。
- サーバーの稼働中に届いた法的な要請に対して。
これは暗号化を省く理由ではありません。正しい用途で使い、透明人間になれると勘違いしないための理由です。
なぜルートディスク全体を暗号化しないのか
できますが、その場合は再起動のたびにパスフレーズの入力で止まります。Web コンソールから解除するか、initramfs に SSH サーバー(dropbear)を組み込んでリモートで解除することになります。カーネル更新のたびにあなたが立ち会う必要があり、無人の再起動はあなたがログインするまでの停止を意味します。ほとんどの人にとってより良い妥協点は、システムディスクは通常どおりにし、機密データを暗号化ボリュームに置いて起動後に解除することです。
コマンド 5 つで暗号化された金庫を作る
ファイル内の LUKS コンテナなら、追加のディスクなしでどの VPS でも使えます。
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
マウントして使います。
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
再起動後、金庫は再び開くまでロックされたままです。
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
予備の鍵として 2 つ目のパスフレーズを追加し(cryptsetup luksAddKey /srv/vault.img)、両方をパスワードマネージャーに保存します。両方なくせばデータは永久に失われ、どんなサポート依頼でも取り戻せません。
機密性の高いサービス(データベースのディレクトリ、文書の保管場所、パスワードマネージャーのデータフォルダー)は /mnt/vault を向くようにし、金庫がマウントされてから起動するようにしてください。
多くの場合より良い方法:ディスクではなくデータを暗号化する
ディスク暗号化はディスクで終わります。ほかの場所へコピーしたデータ(バックアップ、エクスポート、同期)は、それも暗号化しない限り平文で移動します。データに付いていく保護のほうが、たいていは価値があります。
- バックアップ: restic はアップロード前にクライアント側ですべてを暗号化します。
- ファイル:
age -p secrets.tar > secrets.tar.ageでパスフレーズを使って暗号化できます。 - アプリ内の秘密情報: アプリ自身の暗号化機能を使います(多くのパスワードマネージャー、Nextcloud のサーバー側暗号化、データベースの列暗号化)。
EQVPS ではどうなっているか
当社は身分証を求めず、あなたのデータを売らず、warrant canary を公開しています。Managed Backups はホストを離れる前に暗号化され、ストレージでも暗号化されたままですが、使うのは当社の鍵です。復元できないバックアップはバックアップではないからです。あなた以外の誰にも読めないデータが必要なら、ディスクに触れる前に自分で暗号化してください。これは当社を含むどのサーバーでも同じです。
まとめ
漏えいしたスナップショットで見られたくないものはすべて、データボリュームを暗号化して置きましょう。バックアップは発生源で暗号化しましょう。そしてチェックボックス一つで、稼働中の仮想サーバーが金庫だと思い込まないでください。あなたが持つ最も強力なプライバシーの道具は、必要のないデータを持たないことです。
コメント
まだコメントはありません。最初になりましょう。