Uma busca por «VPS focado em privacidade com criptografia de disco completa» geralmente termina numa caixinha de seleção numa página de preços. A caixinha é real, mas o que ela compra é mais limitado do que o marketing sugere. Antes de criptografar qualquer coisa, vale ser preciso sobre de quem você está protegendo os dados, porque num caso importante a criptografia de disco não faz absolutamente nada.
O que a criptografia num VPS protege, e o que não
Um VPS é uma máquina virtual no hardware de outra pessoa. Enquanto ele roda, o disco está desbloqueado e a chave de criptografia vive na memória da VM. A máquina host pode, em princípio, ler essa memória. Então:
A criptografia ajuda contra:
- Uma cópia da imagem do disco ou de um snapshot indo parar onde não devia.
- Discos antigos sendo descartados após uma troca de hardware.
- Alguém obtendo acesso ao armazenamento ou aos backups sem acesso ao servidor em execução.
A criptografia não ajuda contra:
- Quem controla o host em execução.
- Um atacante que consegue um shell no seu servidor: para ele, o disco já está desbloqueado.
- Pedidos legais feitos enquanto o servidor está ligado.
Isso não é motivo para dispensá-la. É motivo para usá-la no trabalho certo e não confundi-la com invisibilidade.
Por que não criptografar o disco raiz inteiro?
Você pode, mas aí cada reinicialização para num pedido de senha. Você desbloquearia pelo console web ou montaria um servidor SSH no initramfs (dropbear) para desbloquear remotamente. Atualizações de kernel passam a exigir a sua presença; uma reinicialização sem supervisão significa servidor parado até você entrar. Para a maioria das pessoas, a troca melhor é: disco do sistema como sempre, dados sensíveis num volume criptografado que você desbloqueia depois da inicialização.
Um cofre criptografado em cinco comandos
Um contêiner LUKS num arquivo funciona em qualquer VPS, sem precisar de disco extra:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Monte e use:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Depois de uma reinicialização, o cofre fica trancado até você abri-lo de novo:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Adicione uma segunda senha como chave reserva (cryptsetup luksAddKey /srv/vault.img) e guarde as duas num gerenciador de senhas. Perdeu as duas, perdeu os dados para sempre: nenhum chamado de suporte consegue trazê-los de volta.
Aponte os seus serviços sensíveis para /mnt/vault (a pasta de um banco de dados, o armazenamento de documentos, a pasta de dados de um gerenciador de senhas) e faça-os iniciar só depois que o cofre estiver montado.
Muitas vezes melhor: criptografar os dados, não o disco
A criptografia de disco para no disco. Os dados que você copia para outro lugar (backups, exportações, sincronizações) viajam sem criptografia, a menos que você os criptografe também. Uma proteção que acompanha os dados geralmente vale mais:
- Backups: o restic criptografa tudo no cliente antes do envio.
- Arquivos:
age -p secrets.tar > secrets.tar.agecriptografa com uma senha. - Segredos em apps: use a criptografia do próprio app (muitos gerenciadores de senhas, a criptografia do lado do servidor do Nextcloud, a criptografia de colunas do banco de dados).
Como isso funciona na EQVPS
Não pedimos documentos, não vendemos os seus dados e publicamos um warrant canary. Os Managed Backups são criptografados antes de sair do host e continuam criptografados no armazenamento, mas com a nossa chave, porque um backup que não conseguimos restaurar não é backup. Se você precisa de dados que ninguém além de você consiga ler, criptografe-os você mesmo antes que toquem o disco. Isso vale para qualquer servidor, inclusive o nosso.
Conclusão
Criptografe um volume de dados para tudo que você odiaria ver num snapshot vazado. Criptografe os backups na origem. E não deixe uma caixinha de seleção convencer você de que um servidor virtual ligado é um cofre: a ferramenta de privacidade mais forte que você tem é não guardar dados de que não precisa.
Comentários
Nenhum comentário ainda. Seja o primeiro.