En Fedora se está considerando la posibilidad de aplicar el cifrado de sistema de archivos por defecto

Owen Taylor, creador de GNOME Shell y de la biblioteca Pango, que forma parte del grupo de trabajo para el desarrollo de Fedora Workstation, ha propuesto discutir un plan para cifrar por defecto las particiones del sistema y los directorios personales de los usuarios en Fedora Workstation. Entre las ventajas del cambio al cifrado por defecto se encuentran la protección de datos en caso de robo de un portátil, la defensa contra ataques a dispositivos dejados desatendidos, y el mantenimiento de la confidencialidad y la integridad directamente desde la instalación, sin necesidad de realizar manipulaciones innecesarias.

De acuerdo con el plan preliminar presentado, se planea utilizar Btrfs fscrypt para el cifrado. Para las particiones del sistema, se prevé almacenar las claves de cifrado en el módulo TPM y utilizarlas en asociación con las firmas digitales, que se aplican para verificar la integridad del cargador de arranque, el núcleo y el initrd (es decir, en la fase de arranque del sistema, el usuario no necesitará introducir una contraseña para descifrar las particiones del sistema). Al cifrar los directorios personales, se espera generar las claves basándose en el nombre de usuario y la contraseña del usuario (la conexión al directorio personal cifrado se realizará al iniciar sesión).

Los plazos para la implementación de la iniciativa dependen de la transición del distribuidor al sistema de imagen de núcleo unificado UKI (Unified Kernel Image), que combina en un solo archivo el gestor para cargar el núcleo desde UEFI (UEFI boot stub), la imagen del núcleo de Linux y el entorno del sistema cargado en memoria initrd. Sin el soporte de UKI, no se puede garantizar la inalterabilidad del contenido del entorno initrd, donde se determina la clave para descifrar el sistema de archivos (por ejemplo, un atacante podría sustituir el initrd y simular una solicitud de contraseña; para evitar esto, se requiere una carga verificada de toda la cadena hasta el montaje del sistema de archivos).

En la versión actual del instalador de Fedora hay una opción para cifrar particiones a nivel de bloque utilizando dm-crypt, con una frase de contraseña separada que no está vinculada a la cuenta del usuario. En esta solución se identifican problemas como la falta de idoneidad para el cifrado separado en sistemas multiusuario, la ausencia de soporte para la internacionalización y herramientas para personas con discapacidad, la posibilidad de ataques mediante la suplantación del cargador de arranque (un cargador de arranque instalado por un atacante puede hacerse pasar por el cargador original y solicitar la contraseña de descifrado), y la necesidad de soporte para framebuffer en initrd para presentar la solicitud de contraseña.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster