Comments 32
Честное слово, регулярные безграмотные отсылки к УК с целью произвести впечатление на неопытных в соответствующей области пользователей Хабра, которые систематически проскальзывают в местных статьях, вызывают недоумение.
В возможности произвести впечатление на кого-либо простой ссылкой на закон я, честно говоря, не уверен. Но «до выяснения» конкретный номер закона удалю – спасибо за замечание.
В общем игра на минном поле все эти действия.
Но не может. Потому как
1. База физически уничтожена.
2. Копия вне пределов физической досягаемости админа и злоумышленников.
3. Директор, админ и остальные сотрудники в курсе всего этого дела.
ни у кого не должно быть и тени сомнения что база потеряна.
А бэкап да, шлется на DVD в другую страну скорой почтой. Кодируеться ключом, где вторая половина извесна только принимающей стороне. Вся процедура описана в корпоративных документах, все открыто как в открытом ПО. Копия этих документов заранее представлено в ФCБ ФAПCИ, прокуратуру, налоговую, пожарную, милицию, народный контроль, радио Свобода, остальное продолжить.
Все все знают, все имеют и хотят сотрудничать, но не могут даже под воздействием терморектального анализа.
никто никому не усложняет жизнь
И, к слову, СД-шка в кислоте будет растворяться медленно и неохотно. Лучше шреддер/молоток/зажигалка. Причём последнее — самое надёжное и быстрое, но всё же требует время на реакцию. Специальный «раздолбатор» для СД-шки сделать проще, без экзотической химии.
И непременно с автономным питанием.
Не вижу никакой практической разницы между системой защиты чёрных данных от государства и системой защиты белых данных от воров. В любом случае система должна работать во-первых без электричества, а во-вторых без команды человека, по срабатыванию условий.
При размышлении над таким типом защиты данных основной сценарий атаки должен быть следующий. В момент, когда админ вышел в сортир, во всём здании пропадает электричество, а в окно серверной начинают пачками сыпаться игиловцы. Да, прямо сквозь решётку. Да, на 11ом этаже.
Как при этом помогут всякие термиты и прочие муравьи? Да никак. В лучшем случае героическому админу придётся взрывать сервер перед глазами и автоматами ворвавшихся.
Так что всё это фигня для ублажения взглядов дирекции, а реально эти вопросы ну совсем иначе решаются.
Еще можно датчики открытия дверей завести на старт.
Но затем на матответственного вешают статью за уничтожение улик. Всегда есть риск, что он это знает, и, если на диске нет ничего против него лично, эту систему он саботирует заранее.
В противовес динамитам, если информация удаляется программно, то даже в нашем суде с его развитой фантазией будет трудновато доказать, что там что-то было.
Недавно почувствовал себя настоящим Шерлоком Холмсом. Работаю в IT-отделе достаточно крупной конторы, устроился недавно одновременно с напарником. Решили провести инвентаризацию всего барахла, что на нас свалилось — начали, естественно, с серверов. По бумажкам их 23 штуки, все пингуются. Лезем в серверную, начинаем маркировать и находим только 22. Не хватает BSD'шного сервака с редко используемыми, но очень ценными базами данных. Чешем репу, спрашиваем у своих — никто не знает. Идём к начальству, получаем телефоны предыдущих админов — те говорят, что с проблемой знакомы, но этот сервак они так и не нашли. Вы его, мол, не трогайте, авось пронесёт.
Ну, думаем, так дело не пойдёт. Начинаем поиски: сервак живет в подсети центрального офиса, располагающегося в четырёх строениях общей площадью где-то в квадратный километр. Всё это опутано совершенно немыслимой паутиной оптики и витой пары. Обыскали все кабинеты, служебные помещения, потолочные перекрытия — нету. Совсем отчаявшись, начинаем выковыривать таблицы MAC-адресов из свитчей, чтобы отследить сервер по проводу — нет такого! Напарник не выдерживает и отправляется за водкой, благо, время было уже совсем нерабочее.
Постепенно начинает доходить, что сервер подключен вайфаем. Начинаем проверять точки доступа — бинго! Сервак коннектится через точку, находящуюся в офисе площадью 300 кв. м. Ну, думаем, дело за малым. Выпили по этому делу и отправились искать. Осмотрели всё: потолки, сейфы, сортиры, простучали стены. Нашли местного электрика, угостили водкой и подключили к поискам. По пьяни появилась идея вырубить все компы и послушать. Обползали весь офис с кружками у уха — пусто. Посмотрели спецификацию точки — шарашит на 75 метров, с учётом стен выходит примерно 40–50. Электрик притащил схему помещений, на которой мы циркулем обозначили круг поисков. Пошли прочёсывать по второму кругу.
Вдруг под столом у главбуха я обнаруживаю лежащий на полу хард. Пытаюсь вытащить — не лезет. Отодвинуть кондовый стол тоже не вышло — ножки прикручены к полу. Откручиваем, отодвигаем стол — хард подключен и работает, а шлейф и питание уходят прямо в пол, под паркет! Отколупываем одну панель — вот он, родимый!
Выяснилось, что года четыре назад все очень опасались аврала типа «маски-шоу»; главбух в случае прибытия недругов должна была вырвать хард и выкинуть его в окно. Как сервак выдержал такой срок, находясь в подполье, и кому вообще пришла в голову такая дикая идея, нам до сих пор неизвестно.
Основная идея: У нас N серверов с шифрованными дисками, общий секрет.
Сервер 1 испольует ключ для выполнения запросов в очереди (100 ms) на чтение и запись, после чего все следующие запросы «задерживает» в очереди, посылает секрет следующему серверу в группе, стирает у себя копию.
Сервер 2 повторяет это.
Сервер N повторяет это, посылая ключ серверу 1.
На выходе в каждый момент времени сервер в N-1/N случаев не имеет секрета ни в памяти, ни на диске.
Отправка секрета следующему серверу идёт в perfect forward security, т.е. перехват трафика не помогает. Через N*100ms секрет утрачен и машины молча ждут оффлайнового ввода ключа, данные без него не восстановимы.
В той же статье предлагалось сделать загрузку ключа не с флешки, а с удаленного сервера… Но тут уже все с одной стороны более легко вычисляется после обращения к провайдеру, с другой стороны начальство не хотело покупать для таких целей еще одну машинку, а про аренду серверов/VDS вообще заикаться нельзя было — не секурно и все тут.
К стати, в статье предлагалось хранить 2 копии данных что бы после пропадания флешки все грузилось с не зашифрованного раздела. ИМХо очень грамотное решение — без наличия крота в коллективе фик докажешь что оно загрузило не настоящие данные, а то что там еще какие то данные есть ну дык я откуда знаю что там смотрите сами…
Молоток, термит и магнитное поле для быстрого уничтожения данных