{"id":85141,"date":"2020-06-13T13:42:24","date_gmt":"2020-06-13T11:42:24","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki"},"modified":"2020-06-13T13:42:24","modified_gmt":"2020-06-13T11:42:24","slug":"chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","title":{"rendered":"Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ruvds\/blog\/506334\/\"><img decoding=\"async\" alt=\"Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur\" src=\"\/wp-content\/uploads\/2020\/06\/867a0b09b6e2b2676e520a16cee0148d.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><i>kdpv \u2014 Reuters<\/i><\/p>\n<p>Si vous avez lou\u00e9 un serveur, vous n'avez pas un contr\u00f4le total sur celui-ci. Cela signifie qu'\u00e0 tout moment, des personnes sp\u00e9cialement form\u00e9es peuvent se rendre chez l'h\u00e9bergeur et demander toutes vos donn\u00e9es. Et l'h\u00e9bergeur les remettra si la demande est faite l\u00e9galement. <\/p>\n<p>Vous ne voulez vraiment pas que les logs de votre serveur web ou les donn\u00e9es des utilisateurs tombent entre de mauvaises mains. Il est impossible d'atteindre une protection parfaite. Se prot\u00e9ger contre un h\u00e9bergeur qui poss\u00e8de l'hyperviseur et vous fournit une machine virtuelle est presque impossible. Cependant, il est peut-\u00eatre possible de r\u00e9duire l\u00e9g\u00e8rement les risques. Le chiffrement des machines lou\u00e9es n'est pas aussi inutile qu'il y para\u00eet au premier abord. Par la m\u00eame occasion, examinons les menaces li\u00e9es \u00e0 l'extraction de donn\u00e9es des serveurs physiques.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Mod\u00e8le de menace<\/h2>\n<p>\nEn r\u00e8gle g\u00e9n\u00e9rale, l'h\u00e9bergeur s'efforcera de prot\u00e9ger au maximum les int\u00e9r\u00eats du client, autant que la loi le permet. Si une demande dans une lettre d'organes officiels ne requiert que les logs d'acc\u00e8s, l'h\u00e9bergeur ne fournira pas les dumps de toutes vos machines virtuelles contenant des bases de donn\u00e9es. En tout cas, il ne devrait pas. Si l'on demande toutes les donn\u00e9es, l'h\u00e9bergeur copiera les disques virtuels avec tous les fichiers et vous ne serez m\u00eame pas au courant.<\/p>\n<p>Quelle que soit l'\u00e9volution des \u00e9v\u00e9nements, votre principal objectif est de rendre une attaque trop complexe et co\u00fbteuse. Il existe g\u00e9n\u00e9ralement trois types principaux de menaces.<\/p>\n<h2>Officiel<\/h2>\n<p>\nLe plus souvent, un courrier papier est envoy\u00e9 au bureau officiel de l'h\u00e9bergeur avec une demande de fournir les donn\u00e9es n\u00e9cessaires conform\u00e9ment \u00e0 l'arr\u00eat\u00e9 en vigueur. Si tout est en ordre, l'h\u00e9bergeur fournit les logs d'acc\u00e8s n\u00e9cessaires et d'autres donn\u00e9es aux autorit\u00e9s officielles. En g\u00e9n\u00e9ral, il suffit de demander les donn\u00e9es n\u00e9cessaires.<\/p>\n<p>Il arrive que, si cela est vraiment n\u00e9cessaire, des repr\u00e9sentants des forces de l'ordre se rendent en personne dans le centre de donn\u00e9es. Par exemple, lorsque vous avez votre propre serveur d\u00e9di\u00e9 et que les donn\u00e9es ne peuvent \u00eatre r\u00e9cup\u00e9r\u00e9es que physiquement.<\/p>\n<p>Dans tous les pays, l'acc\u00e8s \u00e0 une propri\u00e9t\u00e9 priv\u00e9e, les perquisitions et d'autres actions n\u00e9cessitent des preuves que ces donn\u00e9es peuvent contenir des informations importantes pour une enqu\u00eate criminelle. De plus, un mandat d perquisition d\u00fbment \u00e9tabli est requis. Il peut y avoir des nuances li\u00e9es aux sp\u00e9cificit\u00e9s de la l\u00e9gislation locale. L'essentiel \u00e0 comprendre est que, si les proc\u00e9dures officielles sont correctement suivies, les repr\u00e9sentants du Data Center ne laisseront passer personne au-del\u00e0 du point de contr\u00f4le.<\/p>\n<p>De plus, dans la plupart des pays, il n'est pas possible de simplement s'emparer d'\u00e9quipements en fonctionnement. Par exemple, en Russie, jusqu'\u00e0 la fin de 2018, selon l'article 183 du Code de proc\u00e9dure p\u00e9nale, partie 3.1, il \u00e9tait garanti que lors de la saisie, le retrait des supports d'information \u00e9lectroniques se faisait en pr\u00e9sence d'un sp\u00e9cialiste. \u00c0 la demande du propri\u00e9taire l\u00e9gal des supports d'information \u00e9lectroniques ou du d\u00e9tenteur des informations qu'ils contiennent, le sp\u00e9cialiste participant \u00e0 la saisie, en pr\u00e9sence de t\u00e9moins, copiait les informations sur d'autres supports d'information \u00e9lectroniques.<\/p>\n<p>Puis, malheureusement, ce paragraphe a \u00e9t\u00e9 supprim\u00e9 de l'article.<\/p>\n<h2>Secret et non officiel<\/h2>\n<p>\nC'est d\u00e9j\u00e0 le territoire d'action des coll\u00e8gues sp\u00e9cialement form\u00e9s de la NSA, du FBI, du MI5 et d'autres organisations aux acronymes. Le plus souvent, la l\u00e9gislation des pays pr\u00e9voit des pouvoirs tr\u00e8s \u00e9tendus pour de telles structures. De plus, il y a presque toujours une interdiction l\u00e9gale de toute divulgation directe ou indirecte du simple fait de collaborer avec de telles agences s\u00e9curitaires. En Russie, il existe des normes analogues. <noindex><a rel=\"nofollow\" href=\"http:\/\/publication.pravo.gov.ru\/Document\/View\/0001201801220009?index=3&amp;rangeSize=1\">normes juridiques<\/a><\/noindex>.<\/p>\n<p>En cas de menace de ce type pour vos donn\u00e9es, elles seront presque certainement extraites. De plus, en plus de la simple saisie, tout l'arsenal non officiel de portes d\u00e9rob\u00e9es, de vuln\u00e9rabilit\u00e9s zero-day, l'extraction de donn\u00e9es depuis la m\u00e9moire vive de votre machine virtuelle et d'autres r\u00e9jouissances peuvent \u00eatre utilis\u00e9s. L'h\u00e9bergeur sera alors oblig\u00e9 d'assister au maximum les sp\u00e9cialistes des forces de l'ordre.<\/p>\n<h2>Employ\u00e9 malveillant<\/h2>\n<p>\nTous les gens ne sont pas \u00e9galement bienveillants. Certains administrateurs de centre de donn\u00e9es peuvent d\u00e9cider de gagner un peu d'argent en vendant vos donn\u00e9es. La suite des \u00e9v\u00e9nements d\u00e9pend de leurs autorisations et acc\u00e8s. Le plus d\u00e9sagr\u00e9able est qu'un administrateur ayant acc\u00e8s \u00e0 la console de virtualisation a un contr\u00f4le total sur vos machines. Il est toujours possible de prendre un snapshot avec tout le contenu de la m\u00e9moire vive et de l'examiner tranquillement par la suite.<\/p>\n<h2>\u2014 serveur d\u00e9di\u00e9 virtuel.<\/h2>\n<p>\nVous avez donc une machine virtuelle fournie par votre h\u00e9bergeur. Comment pouvez-vous organiser le chiffrement pour vous prot\u00e9ger ? En r\u00e9alit\u00e9, il est presque impossible de le faire. De plus, m\u00eame un serveur d\u00e9di\u00e9 d'un tiers peut finalement s'av\u00e9rer \u00eatre une machine virtuelle, dans laquelle les dispositifs n\u00e9cessaires sont connect\u00e9s.<\/p>\n<p>Si le but de la machine distante n'est pas seulement de stocker des donn\u00e9es, mais d'effectuer certains calculs, la seule option pour travailler avec un syst\u00e8me non fiable sera de mettre en \u0153uvre <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D0%BE%D0%BB%D0%BD%D0%BE%D1%81%D1%82%D1%8C%D1%8E_%D0%B3%D0%BE%D0%BC%D0%BE%D0%BC%D0%BE%D1%80%D1%84%D0%BD%D0%BE%D0%B5_%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5\">le chiffrement homomorphe<\/a><\/noindex>. Cela signifie que le syst\u00e8me pourra effectuer des calculs sans possibilit\u00e9 de comprendre exactement ce qu'il fait. Malheureusement, les frais g\u00e9n\u00e9raux pour mettre en \u0153uvre un tel chiffrement sont si \u00e9lev\u00e9s que son application pratique est actuellement limit\u00e9e \u00e0 des t\u00e2ches tr\u00e8s sp\u00e9cifiques.<\/p>\n<p>De plus, pendant que la machine virtuelle est en fonctionnement et effectue certaines actions, tous les volumes chiffr\u00e9s sont accessibles, sinon le syst\u00e8me d'exploitation ne pourrait tout simplement pas travailler avec eux. Cela signifie qu'avec un acc\u00e8s \u00e0 la console de virtualisation, vous pouvez toujours prendre un snapshot de la machine en cours d'ex\u00e9cution et extraire toutes les cl\u00e9s de la m\u00e9moire vive.<\/p>\n<p>De nombreux fournisseurs ont tent\u00e9 de mettre en place un chiffrement mat\u00e9riel de la RAM afin que m\u00eame l'h\u00e9bergeur n'ait pas acc\u00e8s \u00e0 ces donn\u00e9es. Par exemple, la technologie Intel Software Guard Extensions cr\u00e9e des zones dans l'espace d'adressage virtuel, prot\u00e9g\u00e9es contre la lecture et l'\u00e9criture externes de cette zone par d'autres processus, y compris le noyau du syst\u00e8me d'exploitation. Malheureusement, vous ne pourrez pas faire enti\u00e8rement confiance \u00e0 ces technologies, car vous serez limit\u00e9 par votre machine virtuelle. De plus, il existe d\u00e9j\u00e0 des exemples de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.theregister.co.uk\/2017\/03\/07\/eggheads_slip_a_note_under_intels_door_sgx_can_leak_crypto_keys\/\">victimes de cyberattaques r\u00e9ussies<\/a><\/noindex> de cette technologie. Pourtant, le chiffrement des machines virtuelles n'est pas aussi inutile qu'il pourrait sembler.<\/p>\n<h2>Chiffrer les donn\u00e9es sur VDS<\/h2>\n<p>\nJe pr\u00e9cise tout de suite que tout ce que nous allons faire ci-dessous ne peut pas assurer une protection compl\u00e8te. L'hyperviseur permettra de cr\u00e9er les copies n\u00e9cessaires sans arr\u00eater le service et sans que vous ne vous en aperceviez.<\/p>\n<ul>\n<li>Si l'h\u00e9bergeur transf\u00e8re une image \u00ab froide \u00bb de votre machine virtuelle, vous \u00eates relativement en s\u00e9curit\u00e9. C'est le sc\u00e9nario le plus courant.<\/li>\n<li>Si l'h\u00e9bergeur fournit un instantan\u00e9 complet de la machine en fonctionnement, c'est assez grave. Toutes les donn\u00e9es seront mont\u00e9es dans le syst\u00e8me en clair. De plus, il sera possible d'explorer la RAM \u00e0 la recherche de cl\u00e9s priv\u00e9es et d'autres donn\u00e9es similaires.<\/li>\n<\/ul>\n<p>\nPar d\u00e9faut, si vous avez d\u00e9ploy\u00e9 un syst\u00e8me d'exploitation \u00e0 partir d'une image vierge, l'h\u00e9bergeur n'a pas acc\u00e8s en tant que root. Il est toujours possible de monter un support avec une image de secours et de changer le mot de passe root en effectuant un chroot dans l'environnement de la machine virtuelle. Mais cela n\u00e9cessitera un red\u00e9marrage, ce qui sera remarqu\u00e9. De plus, tous les partitions chiffr\u00e9es mont\u00e9es seront verrouill\u00e9es.<\/p>\n<p>Cependant, si le d\u00e9ploiement de la machine virtuelle ne se fait pas \u00e0 partir d'une image vierge, mais \u00e0 partir d'une image pr\u00e9par\u00e9e \u00e0 l'avance, l'h\u00e9bergeur peut souvent ajouter un compte privil\u00e9gi\u00e9 pour aider en cas d'urgence pour le client. Par exemple, pour r\u00e9initialiser un mot de passe root oubli\u00e9.<\/p>\n<p>M\u00eame dans le cas d'un instantan\u00e9 complet, ce n'est pas si terrible. L'attaquant ne pourra pas acc\u00e9der aux fichiers chiffr\u00e9s si vous les avez mont\u00e9s depuis un syst\u00e8me de fichiers distant d'une autre machine. Oui, en th\u00e9orie, il est possible d'explorer un dump de la m\u00e9moire vive et d'extraire des cl\u00e9s de chiffrement \u00e0 partir de l\u00e0. Mais en pratique, c'est tr\u00e8s complexe et il est tr\u00e8s peu probable que le processus aille plus loin qu'un simple transfert de fichiers.<\/p>\n<h2>Commandons une machine<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur\" src=\"\/wp-content\/uploads\/2020\/06\/3a4c244720963e8da57e782aa53e2db0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPour nos besoins de test, nous prenons une machine simple dans <noindex><a rel=\"nofollow\" href=\"https:\/\/ruvds.com\/ru-rub#order\">la section de commande des serveurs<\/a><\/noindex>. Nous n'avons pas besoin de beaucoup de ressources, donc nous allons choisir l'option avec paiement pour les m\u00e9gahertz et le trafic utilis\u00e9s. Cela suffira pour jouer.<\/p>\n<p>Le classique dm-crypt de la partition enti\u00e8re n'a pas fonctionn\u00e9. Par d\u00e9faut, le disque est attribu\u00e9 en un seul morceau, avec root sur toute la partition. R\u00e9duire la partition ext4 sur un root mont\u00e9 est pratiquement garanti de donner un brique \u00e0 la place d'un syst\u00e8me de fichiers. J'ai essay\u00e9) Le tambour n'a pas aid\u00e9.<\/p>\n<h2>Cr\u00e9ons un conteneur chiffr\u00e9<\/h2>\n<p>\nNous n'allons donc pas chiffrer l'ensemble de la section, mais utiliser des conteneurs cryptographiques, notamment VeraCrypt, qui a \u00e9t\u00e9 audit\u00e9 et est fiable. Cela suffit pour nos besoins. Tout d'abord, t\u00e9l\u00e9chargez et installez le paquet CLI \u00e0 partir du site officiel. Vous pouvez \u00e9galement v\u00e9rifier la signature.<\/p>\n<pre><code class=\"bash\">wget https:\/\/launchpad.net\/veracrypt\/trunk\/1.24-update4\/+download\/veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb\ndpkg -i veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb\n<\/code><\/pre>\n<p>\nNous allons maintenant cr\u00e9er le conteneur quelque part dans notre r\u00e9pertoire personnel, afin de pouvoir le monter manuellement apr\u00e8s un red\u00e9marrage. Dans la version interactive, d\u00e9finissez la taille du conteneur, le mot de passe et les algorithmes de chiffrement. Vous pouvez choisir le chiffrement patriote Kuznechik et la fonction de hachage StriBOG.<\/p>\n<pre><code class=\"bash\">veracrypt -t -c ~\/my_super_secret<\/code><\/pre>\n<p>\nInstalls maintenant nginx, montons le conteneur et t\u00e9l\u00e9chargeons les informations secr\u00e8tes.<\/p>\n<pre><code class=\"bash\">mkdir \/var\/www\/html\/images\nveracrypt ~\/my_super_secret \/var\/www\/html\/images\/\nwget https:\/\/upload.wikimedia.org\/wikipedia\/ru\/2\/24\/Lenna.png<\/code><\/pre>\n<p>\nModifions l\u00e9g\u00e8rement \/var\/www\/html\/index.nginx-debian.html pour obtenir la page souhait\u00e9e et nous pourrons v\u00e9rifier.<\/p>\n<h2>Connectons-nous et v\u00e9rifions<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur\" src=\"\/wp-content\/uploads\/2020\/06\/1b1567cfd45db0d6f8421e89c0617a3a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Le conteneur est mont\u00e9, les donn\u00e9es sont accessibles et livr\u00e9es.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur\" src=\"\/wp-content\/uploads\/2020\/06\/216440e8f586886a6ce79dc2b8d76fb0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Voici la machine apr\u00e8s red\u00e9marrage. Les donn\u00e9es sont en s\u00e9curit\u00e9 dans ~\/my_super_secret.<\/i><\/p>\n<p>Si absolument n\u00e9cessaire et que vous souhaitez un peu de hardcore, vous pouvez chiffrer l'ensemble du syst\u00e8me d'exploitation, afin qu'il n\u00e9cessite une connexion SSH et un mot de passe apr\u00e8s le red\u00e9marrage. Cela suffira \u00e9galement dans le sc\u00e9nario d'une simple confiscation de \u00ab donn\u00e9es froides \u00bb. Voici <noindex><a rel=\"nofollow\" href=\"https:\/\/benediktkr.github.io\/ops\/2015\/05\/01\/remote-fde.html\">un guide utilisant dropbear<\/a><\/noindex> et le chiffrement \u00e0 distance des disques. Bien que cela soit compliqu\u00e9 et excessif dans le cas d'un VDS.<\/p>\n<h2>Bare metal<\/h2>\n<p>\nIl n'est pas si simple de mettre en place son propre serveur dans un centre de donn\u00e9es. Un serveur d\u00e9di\u00e9 tiers peut s'av\u00e9rer \u00eatre une machine virtuelle, \u00e0 laquelle tous les appareils sont connect\u00e9s. Cependant, les choses deviennent int\u00e9ressantes en termes de protection lorsque vous avez la possibilit\u00e9 d'h\u00e9berger votre propre serveur physique de confiance dans un centre de donn\u00e9es. C\u2019est alors que vous pouvez pleinement tirer parti du dm-crypt traditionnel, de VeraCrypt ou de tout autre chiffrement de votre choix.<\/p>\n<p>Il faut comprendre qu'en cas de chiffrement total, le serveur ne pourra pas se red\u00e9marrer seul apr\u00e8s un reboot. Il sera n\u00e9cessaire de se connecter \u00e0 l'interface locale IP-KVM, IPMI ou \u00e0 un autre \u00e9quivalent similaire. Ensuite, nous saisissons manuellement la cl\u00e9 ma\u00eetre. Le sch\u00e9ma n'est pas id\u00e9al en termes de continuit\u00e9 et de tol\u00e9rance aux pannes, mais il n'y a pas de v\u00e9ritable alternative si les donn\u00e9es sont si pr\u00e9cieuses.<\/p>\n<p><img decoding=\"async\" alt=\"Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur\" src=\"\/wp-content\/uploads\/2020\/06\/db32aac0efebed1bc71a2277b7f51244.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>NCipher nShield F3 Hardware Security Module<\/i><\/p>\n<p>Une option plus douce implique que les donn\u00e9es sont chiffr\u00e9es et que la cl\u00e9 est directement dans le serveur, dans un HSM (Hardware Security Module) sp\u00e9cial. En g\u00e9n\u00e9ral, ce sont des dispositifs tr\u00e8s fonctionnels qui assurent non seulement la cryptographie mat\u00e9rielle, mais aussi des m\u00e9canismes de d\u00e9tection des tentatives d'effraction physique. Si quelqu'un commence \u00e0 forer votre serveur avec une meuleuse, le HSM avec une source d'alimentation ind\u00e9pendante r\u00e9initialisera les cl\u00e9s qu'il conserve en m\u00e9moire. L'attaquant obtiendra des donn\u00e9es chiffr\u00e9es. De plus, le red\u00e9marrage peut se faire automatiquement.<\/p>\n<p>La suppression des cl\u00e9s est une option beaucoup plus rapide et humaine que l'activation d'une charge de thermite ou d'un d\u00e9clencheur \u00e9lectromagn\u00e9tique. Vos voisins dans le centre de donn\u00e9es risquent de vous en vouloir longtemps pour de tels dispositifs. Surtout dans le cas de l'utilisation de <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Opal_Storage_Specification\">TCG Opal 2<\/a><\/noindex> le chiffrement sur les supports eux-m\u00eames, vous n'avez pratiquement aucune surcharge. Tout cela se d\u00e9roule de mani\u00e8re transparente pour le syst\u00e8me d'exploitation. Cependant, il faut faire confiance \u00e0 un certain Samsung et esp\u00e9rer qu'il utilise un AES256 fiable et non un banal XOR.<\/p>\n<p>Il ne faut pas oublier que tous les ports superflus doivent \u00eatre physiquement d\u00e9sactiv\u00e9s ou simplement remplis de compos\u00e9 \u00e9poxy. Sinon, vous offrez aux attaquants la possibilit\u00e9 de mener des <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/DMA_attack\">attaques DMA<\/a><\/noindex>. Si vous avez un port PCI Express ou Thunderbolt expos\u00e9, y compris un USB avec son support, vous \u00eates vuln\u00e9rable. L'attaquant pourra r\u00e9aliser une attaque par ces ports et acc\u00e9der directement \u00e0 la m\u00e9moire contenant les cl\u00e9s.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"E6gzVVjW4yY\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/E6gzVVjW4yY\/hqdefault.jpg\" alt=\"Lire la vid\u00e9o\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Dans un sc\u00e9nario tout \u00e0 fait sophistiqu\u00e9, l'attaquant pourra r\u00e9aliser une attaque de cold boot. Il suffit de verser une bonne dose d'azote liquide sur votre serveur, d'extraire brut de la m\u00e9moire gel\u00e9e et d'en faire un dump contenant toutes les cl\u00e9s. Souvent, pour mener cette attaque, un simple spray de refroidissement et une temp\u00e9rature d'environ -50 degr\u00e9s suffisent. Il existe aussi une m\u00e9thode plus d\u00e9licate. Si vous n'avez pas d\u00e9sactiv\u00e9 le d\u00e9marrage depuis des dispositifs externes, l'algorithme de l'attaquant sera encore plus simple :<\/p>\n<ol>\n<li>Geler les barrettes de m\u00e9moire sans ouvrir le bo\u00eetier<\/li>\n<li>Brancher sa cl\u00e9 USB de d\u00e9marrage<\/li>\n<li>Utiliser des utilitaires sp\u00e9ciaux pour extraire des donn\u00e9es de la m\u00e9moire vive qui ont surv\u00e9cu au red\u00e9marrage gr\u00e2ce au gel.<\/li>\n<\/ol>\n<p><\/p>\n<h2>Diviser pour mieux r\u00e9gner<\/h2>\n<p>\nOk, nous n'avons que des machines virtuelles, mais nous voulons tout de m\u00eame r\u00e9duire les risques de fuite de donn\u00e9es.<br \/>\nOn peut envisager de revoir l'architecture et de s\u00e9parer le stockage des donn\u00e9es et le traitement dans diff\u00e9rentes juridictions. Par exemple, le frontend avec des cl\u00e9s de chiffrement chez un h\u00e9bergeur en R\u00e9publique tch\u00e8que, et le backend avec des donn\u00e9es chiffr\u00e9es quelque part en Russie. Dans le cas d'une tentative standard de saisie, il est extr\u00eamement peu probable que les forces de l'ordre puissent proc\u00e9der simultan\u00e9ment dans diff\u00e9rentes juridictions. De plus, cela nous prot\u00e8ge en partie contre le sc\u00e9nario de capture de snapshot.<\/p>\n<p>Ou bien, on peut consid\u00e9rer une option compl\u00e8tement propre : le chiffrement de bout en bout. Bien s\u00fbr, cela sort du cadre du cahier des charges et n'implique pas d'effectuer des calculs sur la machine distante. N\u00e9anmoins, c'est tout \u00e0 fait une option acceptable lorsqu'il s'agit de stockage et de synchronisation de donn\u00e9es. Par exemple, cela est tr\u00e8s bien impl\u00e9ment\u00e9 dans Nextcloud. Ainsi, la synchronisation, la gestion des versions et d'autres fonctionnalit\u00e9s du c\u00f4t\u00e9 serveur ne dispara\u00eetront pas.<\/p>\n<h2>Au total<\/h2>\n<p>\nIl n'existe pas de syst\u00e8mes parfaitement s\u00e9curis\u00e9s. L'objectif est simplement de rendre une attaque plus co\u00fbteuse que le b\u00e9n\u00e9fice potentiel.<\/p>\n<p>Une certaine r\u00e9duction des risques d'acc\u00e8s aux donn\u00e9es sur un serveur virtuel peut \u00eatre obtenue en combinant le chiffrement et le stockage s\u00e9par\u00e9 chez diff\u00e9rents h\u00e9bergeurs.<\/p>\n<p>Une option plus ou moins fiable est d'utiliser son propre serveur physique.<\/p>\n<p>Et l'h\u00e9bergeur devra de toute fa\u00e7on \u00eatre dignes de confiance. C'est sur cela que repose toute l'industrie.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"http:\/\/ruvds.com\/ru-rub?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=mekl&amp;utm_content=prishli-siloviki\"><img decoding=\"async\" alt=\"Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur\" src=\"\/wp-content\/uploads\/2020\/06\/13474ad7e4e39f259f91f51f4fd1febc.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"http:\/\/ruvds.com\/ru-rub?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=mekl&amp;utm_content=prishli-siloviki#order\"><img decoding=\"async\" alt=\"Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur\" src=\"\/wp-content\/uploads\/2020\/06\/92555b963c5ff5b7bf0393a1918c40dd.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ruvds\/blog\/506334\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u043a\u0434\u043f\u0432 \u2014 Reuters \u0415\u0441\u043b\u0438 \u0432\u044b \u0430\u0440\u0435\u043d\u0434\u043e\u0432\u0430\u043b\u0438 \u0441\u0435\u0440\u0432\u0435\u0440, \u0442\u043e \u043f\u043e\u043b\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0443 \u0432\u0430\u0441 \u043d\u0430\u0434 \u043d\u0438\u043c \u043d\u0435\u0442. \u042d\u0442\u043e \u0437\u043d\u0430\u0447\u0438\u0442, \u0447\u0442\u043e \u0432 \u043b\u044e\u0431\u043e\u0439 \u043c\u043e\u043c\u0435\u043d\u0442 \u043a \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043c\u043e\u0433\u0443\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0431\u0443\u0447\u0435\u043d\u043d\u044b\u0435 \u043b\u044e\u0434\u0438 \u0438 \u043f\u043e\u043f\u0440\u043e\u0441\u0438\u0442\u044c \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u043b\u044e\u0431\u044b\u0435 \u0432\u0430\u0448\u0438 \u0434\u0430\u043d\u043d\u044b\u0435. \u0418 \u0445\u043e\u0441\u0442\u0435\u0440 \u0438\u0445 \u043e\u0442\u0434\u0430\u0441\u0442, \u0435\u0441\u043b\u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043e \u043f\u043e \u0437\u0430\u043a\u043e\u043d\u0443. \u0412\u044b \u043e\u0447\u0435\u043d\u044c \u043d\u0435 \u0445\u043e\u0442\u0438\u0442\u0435, \u0447\u0442\u043e\u0431\u044b \u043b\u043e\u0433\u0438 \u0432\u0430\u0448\u0435\u0433\u043e \u0432\u0435\u0431-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0438\u043b\u0438 \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":85142,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-85141","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c, \u0435\u0441\u043b\u0438 \u043a \u0442\u0432\u043e\u0435\u043c\u0443 \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043f\u0440\u0438\u0448\u043b\u0438 siloviki | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-06-13T11:42:24+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-06-13T11:42:24+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Que faire si des siloviki se pr\u00e9sentent chez votre h\u00e9bergeur | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c, \u0435\u0441\u043b\u0438 \u043a \u0442\u0432\u043e\u0435\u043c\u0443 \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043f\u0440\u0438\u0448\u043b\u0438 siloviki | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-06-13T11:42:24+00:00","article:modified_time":"2020-06-13T11:42:24+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"85141","title":null,"description":null,"keywords":null,"keyphrases":{"focus":[],"additional":[]},"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 14:43:30","updated":"2026-08-11 12:50:15","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/85141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=85141"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/85141\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/85142"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=85141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=85141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=85141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}