W Fedora rozważają możliwość zastosowania szyfrowania systemu plików domyślnie

Owen Taylor, twórca GNOME Shell i biblioteki Pango, członek grupy roboczej zajmującej się rozwojem Fedory dla stacji roboczych, przedstawił do dyskusji plan domyślnego szyfrowania systemowych partycji oraz katalogów domowych użytkowników w Fedora Workstation. Do zalet przejścia na domyślne szyfrowanie zalicza się ochronę danych w przypadku kradzieży laptopa, ochronę przed atakami na pozostawione bez nadzoru urządzenia oraz zapewnienie prywatności i integralności „z pudełka”, bez potrzeby wykonywania dodatkowych czynności.

Zgodnie z przygotowanym szkicem planu, do szyfrowania zaplanowano użycie Btrfs fscrypt. Dla partycji systemowych klucze szyfrowania planuje się przechowywać w module TPM i używać ich w połączeniu z podpisami cyfrowymi stosowanymi do weryfikacji integralności bootloadera, jądra i initrd (to znaczy, na etapie uruchamiania systemu użytkownik nie będzie musiał wprowadzać hasła do odszyfrowania partycji systemowych). Przy szyfrowaniu katalogów domowych, klucze mają być generowane na podstawie nazwy użytkownika i hasła (połączenie zaszyfrowanego katalogu domowego będzie realizowane w momencie logowania użytkownika do systemu).

Terminy realizacji inicjatywy zależą od przejścia dystrybucji na zunifikowany obraz jądra UKI (Unified Kernel Image), łączący w jednym pliku program ładujący jądro z UEFI (UEFI boot stub), obraz jądra Linux oraz ładowane w pamięci środowisko systemowe initrd. Bez wsparcia UKI niemożliwe jest zapewnienie niezmienności zawartości środowiska initrd, w którym odbywa się ustalanie kluczy do odszyfrowania systemu plików (na przykład, atakujący może podmienić initrd i symulować żądanie hasła; aby tego uniknąć, wymagana jest weryfikowana ładowanie całego łańcucha do zamontowania systemu plików).

Aktualnie w instalatorze Fedora dostępna jest opcja szyfrowania partycji na poziomie bloków za pomocą dm-crypt, wykorzystująca oddzielną frazę hasła, niezwiązaną z kontem użytkownika. W tym rozwiązaniu zauważane są takie problemy jak brak możliwości indywidualnego szyfrowania w systemach wieloużytkownikowych, brak wsparcia dla internacjonalizacji i narzędzi dla osób z ograniczeniami, możliwość przeprowadzenia ataku przez podmianę bootloadera (zainstalowany przez atakującego bootloader może podszyć się pod oryginalny i zażądać hasła do deszyfracji), potrzeba wsparcia dla framebuffer w initrd, aby wyświetlić prośbę o hasło.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster