Fedora arutab vaikimisi failisüsteemi krüpteerimise rakendamise võimalust

Owen Taylor, GNOME Shell ja Pango tekitaja, kes kuulub Fedora töörühma, on välja pannud arutelu algatuse vaikimisi krüpteerimise plaani süsteemide ja kasutajate kodukataloogide jaoks Fedora Workstationis. Vaikimisi krüpteerimise üleminek toob endaga kaasa andmete kaitse sülearvuti varguse korral, kaitse järelevalveta seadmete rünnakute eest ning tagab konfidentsiaalsuse ja terviklikkuse ilma täiendavate sammudeta.

Kavandatud krüpteerimise plaani kohaselt kasutatakse Btrfs fscrypt'i. Süsteemide jaotiste krüpteerimisvõtmed on plaanitud salvestada TPM-moduuli ja kasutada neid digitaalse allkiri seotud kontrollimiseks laadija, tuuma ja initrd terviklikkuse osas (ehk siis süsteemi käivitamise ajal ei pea kasutaja sisestama parooli süsteemide jaotiste dekodeerimiseks). Kasutajate kodukataloogide krüpteerimise puhul plaanitakse võtmestikus genereerida kasutaja sisselogimisnime ja parooli põhjal (krüpteeritud kodukatalooge võib sisestada kasutaja sisselogimise ajal).

Algatuse elluviimise ajakava sõltub jaotise üleminekust ühtsesse kernel'i kujutisse UKI (Unified Kernel Image), mis ühendab ühte faili UEFI (UEFI boot stub) kaudu laaditava tuuma töötleja, Linuxi kernel'i pildi ja alglaadimise keskkonna initrd. Tanpa UKI toetamist ei saa garanteerida initrd keskkonna sisu muutumatust, kus määratakse krüpteerimise võtmed (näiteks võib ründaja asendada initrd ja simuleerida parooli nõudmist; selle vältimiseks on vaja kogu ahela verifitseeritud laadimist enne failisüsteemi montaaži).

Praegu sisaldab Fedora installija võimalust krüpteerida partitsioone plokk-tasandil dm-crypti abil, kasutades eraldi parooli, mis ei ole seotud kasutajakontoga. Selle lahenduse puhul on tuvastatud mitmeid probleeme, sealhulgas ebapiisav toimetulek võimalusteks eri kasutajate krüpteerimiseks, tõlketoe puudumine ning ligipääsetavuse tööriistade puudumine, samuti ründajate poolt laadimisprogrammi vahetamise oht (ründaja paigaldatud laadimisprogramm võib teeselda, et see on originaal ja küsida dekrüpteerimise parooli), samuti vajadus toetada framebufferit initrd'is parooli küsimiseks.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster