{"id":85141,"date":"2020-06-13T13:42:24","date_gmt":"2020-06-13T11:42:24","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki"},"modified":"2020-06-13T13:42:24","modified_gmt":"2020-06-13T11:42:24","slug":"chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","title":{"rendered":"Was tun, wenn siloviki zu deinem Hosting-Anbieter kommen?","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ruvds\/blog\/506334\/\"><img decoding=\"async\" alt=\"Was tun, wenn siloviki zu deinem Hosting-Anbieter kommen?\" src=\"\/wp-content\/uploads\/2020\/06\/867a0b09b6e2b2676e520a16cee0148d.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><i>kdpv - Reuters<\/i><\/p>\n<p>Wenn Sie einen Server gemietet haben, haben Sie keine vollst\u00e4ndige Kontrolle dar\u00fcber. Das bedeutet, dass speziell geschulte Personen jederzeit zum Hosting-Anbieter kommen und alle Ihre Daten anfordern k\u00f6nnen. Und der Anbieter wird diese herausgeben, wenn die Anforderung gesetzlich korrekt formuliert ist. <\/p>\n<p>Sie m\u00f6chten auf keinen Fall, dass die Protokolle Ihres Webservers oder die Benutzerdaten in die falschen H\u00e4nde geraten. Es ist unm\u00f6glich, einen perfekten Schutz aufzubauen. Sich vor einem Anbieter zu sch\u00fctzen, der den Hypervisor besitzt und Ihnen eine virtuelle Maschine zur Verf\u00fcgung stellt, ist fast unm\u00f6glich. Aber es ist m\u00f6glich, die Risiken ein wenig zu senken. Die Verschl\u00fcsselung gemieteter Maschinen ist nicht so nutzlos, wie es auf den ersten Blick scheint. Au\u00dferdem werden wir uns die Bedrohungen durch Datenextraktion von physischen Servern ansehen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Bedrohungsmodell<\/h2>\n<p>\nIn der Regel wird der Anbieter versuchen, die Interessen des Kunden so weit wie m\u00f6glich gesetzlich zu sch\u00fctzen. Wenn in einem Schreiben von offiziellen Stellen nur nach den Zugriffsprotokollen gefragt wird, wird der Anbieter nicht alle Dumps Ihrer virtuellen Maschinen mit Datenbanken herausgeben. Zumindest sollte er das nicht. Wenn nach allen Daten gefragt wird, kopiert der Anbieter die virtuellen Festplatten mit allen Dateien, und Sie werden dar\u00fcber nicht informiert.<\/p>\n<p>Unabh\u00e4ngig vom Szenario ist Ihre Hauptaufgabe, einen Angriff so kompliziert und kostspielig wie m\u00f6glich zu gestalten. In der Regel gibt es drei Hauptvarianten der Bedrohung.<\/p>\n<h2>Offiziell<\/h2>\n<p>\nAm h\u00e4ufigsten wird ein schriftliches Schreiben an das offizielle B\u00fcro des Hosting-Anbieters gesendet, in dem die Herausgabe der erforderlichen Daten gem\u00e4\u00df dem entsprechenden Beschluss gefordert wird. Wenn alles korrekt formuliert ist, stellt der Anbieter die ben\u00f6tigten Zugriffsprotokolle und andere Daten den offiziellen Stellen zur Verf\u00fcgung. Normalerweise wird einfach darum gebeten, die erforderlichen Daten zu senden.<\/p>\n<p>Gelegentlich, wenn es unbedingt erforderlich ist, kommen Vertreter der Strafverfolgungsbeh\u00f6rden pers\u00f6nlich ins Rechenzentrum. Zum Beispiel, wenn Sie einen eigenen dedizierten Server haben und die Daten nur physisch entnommen werden k\u00f6nnen.<\/p>\n<p>In all countries, access to private property, conducting searches, and other activities require evidence that such data may contain important information for the investigation of a crime. Additionally, a properly issued search warrant is necessary according to all regulations. There may be nuances related to local legislation. The main point to understand is that if the official process is followed correctly, representatives of the data center will not allow anyone beyond the checkpoint.<\/p>\n<p>Moreover, in most countries, you cannot simply take working equipment. For example, in Russia until the end of 2018, according to Article 183 of the Criminal Procedure Code of the Russian Federation, part 3.1, it was guaranteed that during the seizure process, the removal of electronic information carriers would take place with the participation of a specialist. At the request of the legitimate owner of the seized electronic data carriers or the holder of the information contained on them, the specialist participating in the seizure, in the presence of witnesses, would carry out the copying of information onto other electronic data carriers.<\/p>\n<p>Unfortunately, this point was later removed from the article.<\/p>\n<h2>Covert and unofficial<\/h2>\n<p>\nThis already falls under the jurisdiction of specially trained individuals from the NSA, FBI, MI5, and other three-letter agencies. Most often, legislation in various countries provides extremely broad powers for such structures. Moreover, there is almost always a legal prohibition on any direct or indirect disclosure of the very fact of cooperation with such law enforcement agencies. There are similar norms in Russia. <noindex><a rel=\"nofollow\" href=\"http:\/\/publication.pravo.gov.ru\/Document\/View\/0001201801220009?index=3&amp;rangeSize=1\">legal norms<\/a><\/noindex>.<\/p>\n<p>In the event of such a threat to your data, they will almost certainly be extracted. In addition to simple seizure, all kinds of unofficial arsenals of backdoors, zero-day vulnerabilities, extraction of data from the RAM of your virtual machine, and other such measures may be used. The host will be obliged to assist law enforcement specialists as much as possible.<\/p>\n<h2>Dishonest employee<\/h2>\n<p>\nNicht alle Menschen sind gleich gut. Manche Administratoren im Rechenzentrum k\u00f6nnten sich entscheiden, etwas dazu zu verdienen und Ihre Daten zu verkaufen. Die weitere Entwicklung der Ereignisse h\u00e4ngt von ihren Befugnissen und Zugriffsrechten ab. Das Unangenehmste ist, dass ein Administrator mit Zugang zur Virtualisierungskonsole die volle Kontrolle \u00fcber Ihre Maschinen hat. Man kann jederzeit einen Snapshot zusammen mit dem gesamten Inhalt des Arbeitsspeichers erstellen und dann in Ruhe untersuchen.<\/p>\n<h2>VDS<\/h2>\n<p>\nSie haben also eine virtuelle Maschine, die Ihnen vom Hosting-Anbieter bereitgestellt wurde. Wie k\u00f6nnen Sie eine Verschl\u00fcsselung einrichten, um sich abzusichern? Eigentlich kaum. Mehr noch, selbst ein fremder dedizierter Server kann sich letztendlich als virtuelle Maschine herausstellen, in die die erforderlichen Ger\u00e4te eingeklinkt wurden.<\/p>\n<p>Wenn die Aufgabe des entfernten Systems nicht nur die Speicherung von Daten, sondern die Durchf\u00fchrung bestimmter Berechnungen ist, wird die einzige M\u00f6glichkeit im Umgang mit einer nicht vertrauten Maschine die Implementierung von <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D0%BE%D0%BB%D0%BD%D0%BE%D1%81%D1%82%D1%8C%D1%8E_%D0%B3%D0%BE%D0%BC%D0%BE%D0%BC%D0%BE%D1%80%D1%84%D0%BD%D0%BE%D0%B5_%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5\">homomorpher Verschl\u00fcsselung<\/a><\/noindex>sein. Dabei wird das System Berechnungen durchf\u00fchren, ohne zu verstehen, was genau es tut. Leider sind die Overheads f\u00fcr die Implementierung dieser Verschl\u00fcsselung so hoch, dass ihre praktische Anwendung derzeit auf sehr enge Aufgaben beschr\u00e4nkt ist.<\/p>\n<p>Au\u00dferdem sind alle verschl\u00fcsselten Volumes, sobald die virtuelle Maschine l\u00e4uft und bestimmte Aktionen durchf\u00fchrt, in einem zug\u00e4nglichen Zustand, sonst kann das Betriebssystem einfach nicht mit ihnen arbeiten. Das bedeutet, dass Sie, wenn Sie Zugang zur Virtualisierungskonsole haben, immer einen Snapshot der arbeitenden Maschine erstellen und alle Schl\u00fcssel aus dem Arbeitsspeicher extrahieren k\u00f6nnen.<\/p>\n<p>Viele Anbieter haben versucht, eine Hardware-Verschl\u00fcsselung des RAM zu organisieren, damit selbst der Hostanbieter keinen Zugriff auf diese Daten hat. Zum Beispiel die Technologie Intel Software Guard Extensions, die Bereiche im virtuellen Adressraum schafft, die vor dem Lesen und Schreiben von au\u00dfen durch andere Prozesse, einschlie\u00dflich des Betriebssystemkerns, gesch\u00fctzt sind. Leider k\u00f6nnen Sie diesen Technologien nicht voll vertrauen, da Sie durch Ihre virtuelle Maschine eingeschr\u00e4nkt sind. Au\u00dferdem gibt es bereits Beispiele f\u00fcr <noindex><a rel=\"nofollow\" href=\"https:\/\/www.theregister.co.uk\/2017\/03\/07\/eggheads_slip_a_note_under_intels_door_sgx_can_leak_crypto_keys\/\">erfolgreiche Angriffe<\/a><\/noindex> auf diese Technologie. Dennoch ist die Verschl\u00fcsselung virtueller Maschinen nicht so sinnlos, wie es scheinen mag.<\/p>\n<h2>Verschl\u00fcsseln von Daten auf VDS<\/h2>\n<p>\nZun\u00e4chst sei gesagt, dass alles, was wir unten tun, keinen vollst\u00e4ndigen Schutz bietet. Der Hypervisor erm\u00f6glicht es, ben\u00f6tigte Kopien zu erstellen, ohne den Dienst zu stoppen und ohne dass Sie es merken.<\/p>\n<ul>\n<li>Wenn der Anbieter auf Anfrage ein \"kaltes\" Abbild Ihrer virtuellen Maschine liefert, sind Sie relativ sicher. Dies ist das h\u00e4ufigste Szenario.<\/li>\n<li>Wenn der Anbieter ein vollst\u00e4ndiges Snapshot einer laufenden Maschine liefert, sieht es ziemlich schlecht aus. Alle Daten werden im System im Klartext montiert. Au\u00dferdem besteht die M\u00f6glichkeit, den RAM nach privaten Schl\u00fcsseln und \u00e4hnlichen Daten zu durchsuchen.<\/li>\n<\/ul>\n<p>\nStandardm\u00e4\u00dfig hat der Anbieter keinen Root-Zugriff, wenn Sie das Betriebssystem aus einem Vanilla-Image ausgef\u00fchrt haben. Man kann immer ein Medium mit einem Rescue-Image anmontieren und das Passwort f\u00fcr Root \u00e4ndern, indem man einen Chroot in die Umgebung der virtuellen Maschine macht. Dies erfordert jedoch einen Neustart, was bemerkt wird. Au\u00dferdem werden alle montierten verschl\u00fcsselten Partitionen geschlossen sein.<\/p>\n<p>Wenn jedoch die Bereitstellung der virtuellen Maschine nicht aus einem Vanilla-Image erfolgt, sondern aus einem zuvor vorbereiteten, kann der Anbieter h\u00e4ufig ein privilegiertes Konto hinzuf\u00fcgen, um bei Notf\u00e4llen des Kunden zu helfen. Zum Beispiel, um ein vergessenes Root-Passwort zu \u00e4ndern.<\/p>\n<p>Selbst im Falle eines vollst\u00e4ndigen Snapshots ist nicht alles so schlimm. Ein Angreifer erh\u00e4lt keine verschl\u00fcsselten Dateien, wenn Sie diese aus einem entfernten Dateisystem eines anderen Computers montiert haben. Ja, theoretisch kann man den RAM-Dump durchforsten und die Verschl\u00fcsselungsschl\u00fcssel dort extrahieren. Aber in der Praxis ist das sehr kompliziert, und es ist sehr unwahrscheinlich, dass der Prozess \u00fcber die blo\u00dfe Datei\u00fcbertragung hinausgeht.<\/p>\n<h2>Wir bestellen eine Maschine<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Was tun, wenn siloviki zu deinem Hosting-Anbieter kommen?\" src=\"\/wp-content\/uploads\/2020\/06\/3a4c244720963e8da57e782aa53e2db0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nF\u00fcr unsere Testzwecke nehmen wir eine einfache Maschine in <noindex><a rel=\"nofollow\" href=\"https:\/\/ruvds.com\/ru-rub#order\">dem Abschnitt zur Bestellung von Servern<\/a><\/noindex>. Wir ben\u00f6tigen nicht viele Ressourcen, daher w\u00e4hlen wir die Option mit Zahlung f\u00fcr tats\u00e4chlich verbrauchte Megahertz und Traffic. Das reicht gerade aus, um ein wenig zu experimentieren.<\/p>\n<p>Der klassische dm-crypt f\u00fcr die gesamte Partition hat nicht funktioniert. Die Festplatte wird standardm\u00e4\u00dfig als ein Block mit Root f\u00fcr die gesamte Partition bereitgestellt. Die Partition mit ext4 auf dem montierten Root zu verringern, ist praktisch ein garantierter Brick statt eines Dateisystems. Ich habe es ausprobiert) Der Tamburin hat nicht geholfen.<\/p>\n<h2>Wir erstellen einen Kryptocontainer<\/h2>\n<p>\nDaher werden wir nicht den gesamten Abschnitt verschl\u00fcsseln, sondern verwenden Dateikryptocontainer, insbesondere das gepr\u00fcfte und zuverl\u00e4ssige VeraCrypt. F\u00fcr unsere Zwecke ist das ausreichend. Zuerst laden wir das Paket mit der CLI-Version von der offiziellen Website herunter und installieren es. Sie k\u00f6nnen auch gleich die Signatur \u00fcberpr\u00fcfen.<\/p>\n<pre><code class=\"bash\">wget https:\/\/launchpad.net\/veracrypt\/trunk\/1.24-update4\/+download\/veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb\ndpkg -i veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb\n<\/code><\/pre>\n<p>\nJetzt erstellen wir den Container irgendwo in unserem Home, um ihn manuell bei einem Neustart zu mounten. Im interaktiven Modus geben Sie die Containergr\u00f6\u00dfe, das Passwort und die Verschl\u00fcsselungsalgorithmen an. Sie k\u00f6nnen den patriotischen Cipher Kuznetschik und die Hash-Funktion Stribog w\u00e4hlen.<\/p>\n<pre><code class=\"bash\">veracrypt -t -c ~\/my_super_secret<\/code><\/pre>\n<p>\nJetzt lassen Sie uns nginx installieren, den Container einh\u00e4ngen und geheime Informationen hochladen.<\/p>\n<pre><code class=\"bash\">mkdir \/var\/www\/html\/images\nveracrypt ~\/my_super_secret \/var\/www\/html\/images\/\nwget https:\/\/upload.wikimedia.org\/wikipedia\/ru\/2\/24\/Lenna.png<\/code><\/pre>\n<p>\nWir passen \/var\/www\/html\/index.nginx-debian.html leicht an, um die gew\u00fcnschte Seite zu erhalten und k\u00f6nnen \u00fcberpr\u00fcfen.<\/p>\n<h2>Wir verbinden uns und \u00fcberpr\u00fcfen.<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Was tun, wenn siloviki zu deinem Hosting-Anbieter kommen?\" src=\"\/wp-content\/uploads\/2020\/06\/1b1567cfd45db0d6f8421e89c0617a3a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Der Container ist gemountet, die Daten sind verf\u00fcgbar und werden bereitgestellt.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Was tun, wenn siloviki zu deinem Hosting-Anbieter kommen?\" src=\"\/wp-content\/uploads\/2020\/06\/216440e8f586886a6ce79dc2b8d76fb0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Hier ist die Maschine nach dem Neustart. Die Daten sind sicher in ~\/my_super_secret gespeichert.<\/i><\/p>\n<p>Wenn es wirklich n\u00f6tig ist und Sie Hardcore wollen, k\u00f6nnen Sie das gesamte Betriebssystem verschl\u00fcsseln, sodass es beim Neustart eine SSH-Verbindung und das Eingeben eines Passworts erfordert. Das wird auch im Szenario einer einfachen Sicherstellung \u201ekalter Daten\u201c ausreichend sein. Hier ist <noindex><a rel=\"nofollow\" href=\"https:\/\/benediktkr.github.io\/ops\/2015\/05\/01\/remote-fde.html\">eine Anleitung zur Verwendung von dropbear<\/a><\/noindex> und zur Fernverschl\u00fcsselung von Festplatten. Obwohl es im Fall von VDS kompliziert und \u00fcbertrieben ist.<\/p>\n<h2>Bare metal<\/h2>\n<p>\nEs ist nicht so einfach, einen eigenen Server im Rechenzentrum aufzustellen. Ein fremder Dedicated-Server k\u00f6nnte sich als virtuelle Maschine herausstellen, \u00fcber die alle Ger\u00e4te zug\u00e4nglich sind. Aber etwas Interessantes in Bezug auf den Schutz beginnt dann, wenn Sie die M\u00f6glichkeit haben, Ihren vertrauensw\u00fcrdigen physischen Server im Rechenzentrum unterzubringen. Hier k\u00f6nnen Sie dann voll und ganz traditionelle dm-crypt, VeraCrypt oder jede andere Verschl\u00fcsselungsmethode Ihrer Wahl nutzen.<\/p>\n<p>Man muss verstehen, dass der Server beim Einsatz von voller Verschl\u00fcsselung nach einem Neustart nicht selbstst\u00e4ndig hochfahren kann. Es wird notwendig sein, eine Verbindung zur lokalen IP-KVM-Schnittstelle, IPMI oder einer \u00e4hnlichen L\u00f6sung herzustellen. Danach geben wir manuell den Master-Schl\u00fcssel ein. Das Schema sieht aus Sicht der Kontinuit\u00e4t und Ausfallsicherheit nicht ideal aus, aber es gibt keine wirklich alternativen Optionen, wenn die Daten so wertvoll sind.<\/p>\n<p><img decoding=\"async\" alt=\"Was tun, wenn siloviki zu deinem Hosting-Anbieter kommen?\" src=\"\/wp-content\/uploads\/2020\/06\/db32aac0efebed1bc71a2277b7f51244.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>NCipher nShield F3 Hardware-Sicherheitsmodul<\/i><\/p>\n<p>Eine weichere Variante sieht vor, dass die Daten verschl\u00fcsselt sind und der Schl\u00fcssel sich direkt im Server in einem speziellen HSM (Hardware Security Module) befindet. In der Regel handelt es sich dabei um sehr funktionale Ger\u00e4te, die nicht nur hardwarebasierte Kryptografie bieten, sondern auch Mechanismen zur Erkennung von physischen Eindringversuchen besitzen. Wenn jemand beginnt, Ihren Server mit einer Flex zu bearbeiten, wird das HSM mit einer unabh\u00e4ngigen Stromquelle die gespeicherten Schl\u00fcssel l\u00f6schen. Der Angreifer erh\u00e4lt einen verschl\u00fcsselten Brei. Au\u00dferdem kann ein automatischer Neustart erfolgen.<\/p>\n<p>Das L\u00f6schen der Schl\u00fcssel ist eine viel schnellere und humanere Methode, als ein Thermitbombe oder einen elektromagnetischen Impuls zu aktivieren. F\u00fcr solche Ger\u00e4te w\u00fcrden Sie von Ihren Nachbarn im Rechenzentrum lange verpr\u00fcgelt werden. Umso mehr, als im Falle des Einsatzes von <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Opal_Storage_Specification\">TCG Opal 2<\/a><\/noindex> verschl\u00fcsselung direkt auf den Speichermedien kaum ein Overhead zu sp\u00fcren ist. Dies geschieht transparent f\u00fcr das Betriebssystem. Allerdings muss man dem hypothetischen Samsung vertrauen und hoffen, dass da ehrliches AES256 und nicht banales XOR verwendet wird.<\/p>\n<p>Dabei darf man nicht vergessen, dass alle \u00fcberfl\u00fcssigen Ports physisch deaktiviert oder einfach mit einem Compound vergossen werden m\u00fcssen. Andernfalls geben Sie Angreifern die M\u00f6glichkeit, <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/DMA_attack\">DMA-Angriffe<\/a><\/noindex>. Wenn Sie einen herausragenden PCI Express oder Thunderbolt haben, einschlie\u00dflich USB c mit dessen Unterst\u00fctzung \u2013 sind Sie anf\u00e4llig. Ein Angreifer kann \u00fcber diese Ports einen Angriff durchf\u00fchren und direkten Zugriff auf den Speicher mit den Schl\u00fcsseln erhalten.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"E6gzVVjW4yY\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/E6gzVVjW4yY\/hqdefault.jpg\" alt=\"Video abspielen\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>In einem \u00e4u\u00dferst raffinierten Szenario kann der Angreifer einen Cold-Boot-Angriff durchf\u00fchren. Dabei gie\u00dft er einfach eine ordentliche Menge fl\u00fcssigen Stickstoff in Ihren Server, entfernt grob die gefrorenen RAM-Module und entnimmt von ihnen ein Dump mit allen Schl\u00fcsseln. Oft reicht es aus, einen normalen K\u00fchlspray und eine Temperatur von etwa -50 Grad zu verwenden. Es gibt auch eine vorsichtigere Variante. Wenn Sie das Booten von externen Ger\u00e4ten nicht deaktiviert haben, wird der Angriffsalgorithmus noch einfacher:<\/p>\n<ol>\n<li>Die RAM-Module ohne \u00d6ffnung des Geh\u00e4uses einfrieren<\/li>\n<li>Seinen eigenen bootf\u00e4higen USB-Stick anschlie\u00dfen<\/li>\n<li>Mit speziellen Tools Daten aus dem Arbeitsspeicher zu extrahieren, die den Neustart \u00fcberlebt haben, dank des Einfrierens.<\/li>\n<\/ol>\n<p><\/p>\n<h2>Teile und herrsche<\/h2>\n<p>\nOkay, wir haben nur virtuelle Maschinen, aber wir m\u00f6chten die Risiken von Datenlecks irgendwie reduzieren.<br \/>\nMan k\u00f6nnte in der Tat versuchen, die Architektur zu \u00fcberdenken und die Datenspeicherung und -verarbeitung auf verschiedene Jurisdiktionen zu verteilen. Zum Beispiel das Frontend mit den Verschl\u00fcsselungsschl\u00fcsseln beim Hoster in Tschechien und das Backend mit den verschl\u00fcsselten Daten irgendwo in Russland. Im Falle eines standardm\u00e4\u00dfigen Beschlagnahmeversuchs ist es sehr unwahrscheinlich, dass Sicherheitsbeh\u00f6rden dies gleichzeitig in verschiedenen Jurisdiktionen durchf\u00fchren k\u00f6nnen. Au\u00dferdem sch\u00fctzt uns dies teilweise vor dem Szenario einer Snapshot-Entnahme.<\/p>\n<p>Oder man k\u00f6nnte eine ganz saubere Option in Betracht ziehen \u2013 End-to-End-Verschl\u00fcsselung. Nat\u00fcrlich geht das \u00fcber die Anforderungen hinaus und schlie\u00dft Berechnungen auf der Seite des Remote-Servers aus. Dennoch ist es eine durchaus akzeptable L\u00f6sung, wenn es um die Speicherung und Synchronisierung von Daten geht. Beispielsweise ist dies sehr angenehm im selben Nextcloud umgesetzt. Dabei bleiben Synchronisierung, Versionierung und andere Funktionen der Serverseite nicht auf der Strecke.<\/p>\n<h2>Insgesamt<\/h2>\n<p>\nEs gibt keine perfekt gesch\u00fctzten Systeme. Die Aufgabe besteht lediglich darin, einen Angriff teurer zu machen als der potenzielle Gewinn.<\/p>\n<p>Ein gewisses Ma\u00df an Risikominderung beim Zugriff auf Daten auf virtuellen Servern kann erreicht werden, indem man Verschl\u00fcsselung und getrennte Speicherung bei verschiedenen Hostern kombiniert.<\/p>\n<p>Eine mehr oder weniger zuverl\u00e4ssige Option ist die Nutzung eines eigenen physischen Servers.<\/p>\n<p>Der Hoster muss jedoch so oder so vertraut werden. Darauf beruht die gesamte Branche.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"http:\/\/ruvds.com\/ru-rub?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=mekl&amp;utm_content=prishli-siloviki\"><img decoding=\"async\" alt=\"Was tun, wenn siloviki zu deinem Hosting-Anbieter kommen?\" src=\"\/wp-content\/uploads\/2020\/06\/13474ad7e4e39f259f91f51f4fd1febc.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"http:\/\/ruvds.com\/ru-rub?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=mekl&amp;utm_content=prishli-siloviki#order\"><img decoding=\"async\" alt=\"Was tun, wenn siloviki zu deinem Hosting-Anbieter kommen?\" src=\"\/wp-content\/uploads\/2020\/06\/92555b963c5ff5b7bf0393a1918c40dd.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ruvds\/blog\/506334\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u043a\u0434\u043f\u0432 \u2014 Reuters \u0415\u0441\u043b\u0438 \u0432\u044b \u0430\u0440\u0435\u043d\u0434\u043e\u0432\u0430\u043b\u0438 \u0441\u0435\u0440\u0432\u0435\u0440, \u0442\u043e \u043f\u043e\u043b\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0443 \u0432\u0430\u0441 \u043d\u0430\u0434 \u043d\u0438\u043c \u043d\u0435\u0442. \u042d\u0442\u043e \u0437\u043d\u0430\u0447\u0438\u0442, \u0447\u0442\u043e \u0432 \u043b\u044e\u0431\u043e\u0439 \u043c\u043e\u043c\u0435\u043d\u0442 \u043a \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043c\u043e\u0433\u0443\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0431\u0443\u0447\u0435\u043d\u043d\u044b\u0435 \u043b\u044e\u0434\u0438 \u0438 \u043f\u043e\u043f\u0440\u043e\u0441\u0438\u0442\u044c \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u043b\u044e\u0431\u044b\u0435 \u0432\u0430\u0448\u0438 \u0434\u0430\u043d\u043d\u044b\u0435. \u0418 \u0445\u043e\u0441\u0442\u0435\u0440 \u0438\u0445 \u043e\u0442\u0434\u0430\u0441\u0442, \u0435\u0441\u043b\u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043e \u043f\u043e \u0437\u0430\u043a\u043e\u043d\u0443. \u0412\u044b \u043e\u0447\u0435\u043d\u044c \u043d\u0435 \u0445\u043e\u0442\u0438\u0442\u0435, \u0447\u0442\u043e\u0431\u044b \u043b\u043e\u0433\u0438 \u0432\u0430\u0448\u0435\u0433\u043e \u0432\u0435\u0431-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0438\u043b\u0438 \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":85142,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-85141","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c, \u0435\u0441\u043b\u0438 \u043a \u0442\u0432\u043e\u0435\u043c\u0443 \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043f\u0440\u0438\u0448\u043b\u0438 siloviki | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-06-13T11:42:24+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-06-13T11:42:24+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Was tun, wenn zu deinem Hoster die siloviki gekommen sind | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c, \u0435\u0441\u043b\u0438 \u043a \u0442\u0432\u043e\u0435\u043c\u0443 \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043f\u0440\u0438\u0448\u043b\u0438 siloviki | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-06-13T11:42:24+00:00","article:modified_time":"2020-06-13T11:42:24+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"85141","title":null,"description":null,"keywords":null,"keyphrases":{"focus":[],"additional":[]},"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 14:43:30","updated":"2026-08-11 12:50:15","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/85141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=85141"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/85141\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/85142"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=85141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=85141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=85141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}