Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > linux.debian.user.catalan > #5001 > unrolled thread

Instal·lar Debian 9 de cero... Es recomanable encriptar les particions?

Started byJordi Boixader <idroj@bergueda.org>
First post2017-06-18 19:50 +0200
Last post2017-06-21 20:30 +0200
Articles 12 — 7 participants

Back to article view | Back to linux.debian.user.catalan


Contents

  Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Jordi Boixader <idroj@bergueda.org> - 2017-06-18 19:50 +0200
    Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Josep Lladonosa <jlladono@gmail.com> - 2017-06-18 21:20 +0200
      Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Pedro <pederindi@gmail.com> - 2017-06-19 01:40 +0200
        Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Narcis Garcia <debianlists@actiu.net> - 2017-06-19 09:40 +0200
          Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Sergi Blanch-Torné <srgblnchtrn@gmail.com> - 2017-06-19 10:40 +0200
            Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Narcis Garcia <debianlists@actiu.net> - 2017-06-19 10:50 +0200
            Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Lluís Gili <tictacbum@gmail.com> - 2017-06-19 21:50 +0200
              Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Narcis Garcia <debianlists@actiu.net> - 2017-06-20 08:10 +0200
        Re: Instal·lar Debian 9 de  cero... Es recomanable encriptar les particions? Alex Muntada <alexm@caliu.cat> - 2017-06-20 16:10 +0200
          Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Narcis Garcia <debianlists@actiu.net> - 2017-06-21 09:30 +0200
            Re: Instal·lar Debian 9 de  cero... Es recomanable encriptar les particions? Alex Muntada <alexm@caliu.cat> - 2017-06-21 15:30 +0200
              Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions? Narcis Garcia <debianlists@actiu.net> - 2017-06-21 20:30 +0200

#5001 — Instal·lar Debian 9 de cero... Es recomanable encriptar les particions?

FromJordi Boixader <idroj@bergueda.org>
Date2017-06-18 19:50 +0200
SubjectInstal·lar Debian 9 de cero... Es recomanable encriptar les particions?
Message-ID<tTMuJ-8bS-3@gated-at.bofh.it>

[Multipart message — attachments visible in raw view] — view raw

Hola,

Vull reinstal·lar la Debian 9 des de cero i em pregunto si és recomanable
encriptar les particions. Tant al Portàtil com al Sobretaula.

- Només és per si em roben el Disc Dur que no hi puguin accedir?
- O també si un Hacker m'entra des d'Internet al trobar-ho tot encriptat no
podrà fer res?

Perdoneu la meva ignorància...

Salut

[toc] | [next] | [standalone]


#5002

FromJosep Lladonosa <jlladono@gmail.com>
Date2017-06-18 21:20 +0200
Message-ID<tTNTP-Kq-13@gated-at.bofh.it>
In reply to#5001

[Multipart message — attachments visible in raw view] — view raw

2017-06-18 19:47 GMT+02:00 Jordi Boixader <idroj@bergueda.org>:

> Hola,
>
> Vull reinstal·lar la Debian 9 des de cero i em pregunto si és recomanable
> encriptar les particions. Tant al Portàtil com al Sobretaula.
>
> - Només és per si em roben el Disc Dur que no hi puguin accedir?
>

Efectivament. Cada cop que iniciïs el sistema hauràs d'entrar contrasenya
(o un llapis usb amb una clau) per iniciar sistema.



> - O també si un Hacker m'entra des d'Internet al trobar-ho tot encriptat
> no podrà fer res?
>

Quan inicies el sistema i entres la clau secreta per poder desencriptar el
sistema de fitxer estàs fent que sistema operatiu i programes tinguin ja
accés directe als fitxers. Així doncs, si un hacker entrés al sistema ho fa
gràcies a alguna vulnerabilitat bé de sistema bé d'aplicació, pel que
l'intrús mantindria l'accés a tot el sistema de fitxers que sistema
operatiu/aplicacions tenien...


>
> Perdoneu la meva ignorància...
>
> Salut
>



-- 
--
Salutacions...Josep
--

[toc] | [prev] | [next] | [standalone]


#5007

FromPedro <pederindi@gmail.com>
Date2017-06-19 01:40 +0200
Message-ID<tTRXr-3c6-13@gated-at.bofh.it>
In reply to#5002
Josep,

tens alguna guia que recomanis o sabries explicar breument com fer lo
de entrar xifrar disc i desbloquejar-lo amb el llapis USB?

podríem considerar que el punt de partida més habitual és una debian
instal·lada amb el xifrat de disc com suggereix l'instal·lador.

Gràcies!

2017-06-18 21:11 GMT+02:00 Josep Lladonosa <jlladono@gmail.com>:
>
>
> 2017-06-18 19:47 GMT+02:00 Jordi Boixader <idroj@bergueda.org>:
>>
>> Hola,
>>
>> Vull reinstal·lar la Debian 9 des de cero i em pregunto si és recomanable
>> encriptar les particions. Tant al Portàtil com al Sobretaula.
>>
>> - Només és per si em roben el Disc Dur que no hi puguin accedir?
>
>
> Efectivament. Cada cop que iniciïs el sistema hauràs d'entrar contrasenya (o
> un llapis usb amb una clau) per iniciar sistema.
>
>
>>
>> - O també si un Hacker m'entra des d'Internet al trobar-ho tot encriptat
>> no podrà fer res?
>
>
> Quan inicies el sistema i entres la clau secreta per poder desencriptar el
> sistema de fitxer estàs fent que sistema operatiu i programes tinguin ja
> accés directe als fitxers. Així doncs, si un hacker entrés al sistema ho fa
> gràcies a alguna vulnerabilitat bé de sistema bé d'aplicació, pel que
> l'intrús mantindria l'accés a tot el sistema de fitxers que sistema
> operatiu/aplicacions tenien...
>
>>
>>
>> Perdoneu la meva ignorància...
>>
>> Salut
>
>
>
>
> --
> --
> Salutacions...Josep
> --

[toc] | [prev] | [next] | [standalone]


#5008

FromNarcis Garcia <debianlists@actiu.net>
Date2017-06-19 09:40 +0200
Message-ID<tTZrY-86z-17@gated-at.bofh.it>
In reply to#5007
La manera en què jo ho he vist fer és deixar connectada la memòria USB
durant la instal·lació, i allotjar-hi allà la partició de /boot sense
encriptar.
D'aquesta manera, el disc intern pot estar encriptat tot sencer, i cal
la memòria USB per arrencar-ne, que és la que demana contrasenya per
seguir l'inici del sistema. Això si, convé que la memòria USB romangui
connectada per a que sigui coherent amb les actualitzacions de nucli i
gestor d'arrencada.

De tota manera, aquesta externalització de l'arrencada és una mesura més
aviat orientada a evitar una vulnerabilitat molt i molt específica:
Que algú volgués manipular l'arrencada de l'ordinador per després deixar
que tu el tornis a fer servir i que es desi la contrasenya que escrius,
i així en un «següent robatori» recuperar aquesta dada.
Si no necessites protegir-te d'aquest cas concret, pots prescindir de
memòria USB i col·locar el /boot al mateix disc dur.


__________
I'm using this express-made address because personal addresses aren't
masked enough at this list's archives. Mailing lists service
administrator should fix this.
El 19/06/17 a les 01:37, Pedro ha escrit:
> Josep,
> 
> tens alguna guia que recomanis o sabries explicar breument com fer lo
> de entrar xifrar disc i desbloquejar-lo amb el llapis USB?
> 
> podríem considerar que el punt de partida més habitual és una debian
> instal·lada amb el xifrat de disc com suggereix l'instal·lador.
> 
> Gràcies!
> 
> 2017-06-18 21:11 GMT+02:00 Josep Lladonosa <jlladono@gmail.com>:
>>
>>
>> 2017-06-18 19:47 GMT+02:00 Jordi Boixader <idroj@bergueda.org>:
>>>
>>> Hola,
>>>
>>> Vull reinstal·lar la Debian 9 des de cero i em pregunto si és recomanable
>>> encriptar les particions. Tant al Portàtil com al Sobretaula.
>>>
>>> - Només és per si em roben el Disc Dur que no hi puguin accedir?
>>
>>
>> Efectivament. Cada cop que iniciïs el sistema hauràs d'entrar contrasenya (o
>> un llapis usb amb una clau) per iniciar sistema.
>>
>>
>>>
>>> - O també si un Hacker m'entra des d'Internet al trobar-ho tot encriptat
>>> no podrà fer res?
>>
>>
>> Quan inicies el sistema i entres la clau secreta per poder desencriptar el
>> sistema de fitxer estàs fent que sistema operatiu i programes tinguin ja
>> accés directe als fitxers. Així doncs, si un hacker entrés al sistema ho fa
>> gràcies a alguna vulnerabilitat bé de sistema bé d'aplicació, pel que
>> l'intrús mantindria l'accés a tot el sistema de fitxers que sistema
>> operatiu/aplicacions tenien...
>>
>>>
>>>
>>> Perdoneu la meva ignorància...
>>>
>>> Salut
>>
>>
>>
>>
>> --
>> --
>> Salutacions...Josep
>> --
> 

[toc] | [prev] | [next] | [standalone]


#5009

FromSergi Blanch-Torné <srgblnchtrn@gmail.com>
Date2017-06-19 10:40 +0200
Message-ID<tU0o1-gm-7@gated-at.bofh.it>
In reply to#5008

[Multipart message — attachments visible in raw view] — view raw

Hola,

Els xifrats en disc depenen de què vulguis protegir (el threat model).

Com be comenta el Narcís, xifrar el disc dur deixa la partició boot
sense xifrar. Es necessària per poder carregar el kernel i que aquest et
demani la frase de pas per poder accedir al volum xifrat. Cas que sigui
sense frase de pas perquè el boot està en un stick, un ha de guardar-los
separats quan l'ordinador estar apagat.

Un xifrat a nivell de disc dur protegeix davant la situació d'ordinador
parar. Únicament. Estaries protegint la modificació dels binaris. Però
compte amb l'exposició del kernel.

En l'altre escenari en que algú fa una incursió des de xarxa, ho fa amb
l'ordinador engegat i per tant amb la partició xifrada montada.

De forma no excloent, però que té implicacions de performance, és
utilitzat eCryptfs per xifrar el home de cada usuari. Aquí estaries
protegint-ne les dades de cada usuari (que ho utilitzés). Però s'ha de
tenir present que root, tot i que no pot montar el teu home, si que hi
pot accedir si l'usuari ha fet login.

Després hi ha una tercera via, útil per exemple per discs durs externs,
que serien eines com encfs, en les que hom monta una estructura de
directoris sota demanda. Té els seus pros i contres també.

/Sergi.

Ps: Jordi, no existeix la ignorància quan el que fas és preguntar per
aprendre...

On 19/06/17 09:31, Narcis Garcia wrote:
> La manera en què jo ho he vist fer és deixar connectada la memòria USB
> durant la instal·lació, i allotjar-hi allà la partició de /boot sense
> encriptar.
> D'aquesta manera, el disc intern pot estar encriptat tot sencer, i cal
> la memòria USB per arrencar-ne, que és la que demana contrasenya per
> seguir l'inici del sistema. Això si, convé que la memòria USB romangui
> connectada per a que sigui coherent amb les actualitzacions de nucli i
> gestor d'arrencada.
> 
> De tota manera, aquesta externalització de l'arrencada és una mesura més
> aviat orientada a evitar una vulnerabilitat molt i molt específica:
> Que algú volgués manipular l'arrencada de l'ordinador per després deixar
> que tu el tornis a fer servir i que es desi la contrasenya que escrius,
> i així en un «següent robatori» recuperar aquesta dada.
> Si no necessites protegir-te d'aquest cas concret, pots prescindir de
> memòria USB i col·locar el /boot al mateix disc dur.
> 
> 
> __________
> I'm using this express-made address because personal addresses aren't
> masked enough at this list's archives. Mailing lists service
> administrator should fix this.
> El 19/06/17 a les 01:37, Pedro ha escrit:
>> Josep,
>>
>> tens alguna guia que recomanis o sabries explicar breument com fer lo
>> de entrar xifrar disc i desbloquejar-lo amb el llapis USB?
>>
>> podríem considerar que el punt de partida més habitual és una debian
>> instal·lada amb el xifrat de disc com suggereix l'instal·lador.
>>
>> Gràcies!
>>
>> 2017-06-18 21:11 GMT+02:00 Josep Lladonosa <jlladono@gmail.com>:
>>>
>>>
>>> 2017-06-18 19:47 GMT+02:00 Jordi Boixader <idroj@bergueda.org>:
>>>>
>>>> Hola,
>>>>
>>>> Vull reinstal·lar la Debian 9 des de cero i em pregunto si és recomanable
>>>> encriptar les particions. Tant al Portàtil com al Sobretaula.
>>>>
>>>> - Només és per si em roben el Disc Dur que no hi puguin accedir?
>>>
>>>
>>> Efectivament. Cada cop que iniciïs el sistema hauràs d'entrar contrasenya (o
>>> un llapis usb amb una clau) per iniciar sistema.
>>>
>>>
>>>>
>>>> - O també si un Hacker m'entra des d'Internet al trobar-ho tot encriptat
>>>> no podrà fer res?
>>>
>>>
>>> Quan inicies el sistema i entres la clau secreta per poder desencriptar el
>>> sistema de fitxer estàs fent que sistema operatiu i programes tinguin ja
>>> accés directe als fitxers. Així doncs, si un hacker entrés al sistema ho fa
>>> gràcies a alguna vulnerabilitat bé de sistema bé d'aplicació, pel que
>>> l'intrús mantindria l'accés a tot el sistema de fitxers que sistema
>>> operatiu/aplicacions tenien...
>>>
>>>>
>>>>
>>>> Perdoneu la meva ignorància...
>>>>
>>>> Salut
>>>
>>>
>>>
>>>
>>> --
>>> --
>>> Salutacions...Josep
>>> --
>>
> 

[toc] | [prev] | [next] | [standalone]


#5010

FromNarcis Garcia <debianlists@actiu.net>
Date2017-06-19 10:50 +0200
Message-ID<tU0xI-jE-25@gated-at.bofh.it>
In reply to#5009
Vull fer notar que, amb això de l'arrencada externa, en Sergi t'està
diferenciant entre: que la contrassenya es demani per al teclat, o que
la contrassenya estigui emmagatzemada a l'arrencada externa, ambdós
casos compatibles amb iniciar d'una memòria USB.

Tot això es perquè el (preguntador &) desbloquejador del disc dur ha de
ser programari sense encriptar encara.



__________
I'm using this express-made address because personal addresses aren't
masked enough at this list's archives. Mailing lists service
administrator should fix this.
El 19/06/17 a les 10:32, Sergi Blanch-Torné ha escrit:
> Hola,
> 
> Els xifrats en disc depenen de què vulguis protegir (el threat model).
> 
> Com be comenta el Narcís, xifrar el disc dur deixa la partició boot
> sense xifrar. Es necessària per poder carregar el kernel i que aquest et
> demani la frase de pas per poder accedir al volum xifrat. Cas que sigui
> sense frase de pas perquè el boot està en un stick, un ha de guardar-los
> separats quan l'ordinador estar apagat.
> 
> Un xifrat a nivell de disc dur protegeix davant la situació d'ordinador
> parar. Únicament. Estaries protegint la modificació dels binaris. Però
> compte amb l'exposició del kernel.
> 
> En l'altre escenari en que algú fa una incursió des de xarxa, ho fa amb
> l'ordinador engegat i per tant amb la partició xifrada montada.
> 
> De forma no excloent, però que té implicacions de performance, és
> utilitzat eCryptfs per xifrar el home de cada usuari. Aquí estaries
> protegint-ne les dades de cada usuari (que ho utilitzés). Però s'ha de
> tenir present que root, tot i que no pot montar el teu home, si que hi
> pot accedir si l'usuari ha fet login.
> 
> Després hi ha una tercera via, útil per exemple per discs durs externs,
> que serien eines com encfs, en les que hom monta una estructura de
> directoris sota demanda. Té els seus pros i contres també.
> 
> /Sergi.
> 
> Ps: Jordi, no existeix la ignorància quan el que fas és preguntar per
> aprendre...
> 
> On 19/06/17 09:31, Narcis Garcia wrote:
>> La manera en què jo ho he vist fer és deixar connectada la memòria USB
>> durant la instal·lació, i allotjar-hi allà la partició de /boot sense
>> encriptar.
>> D'aquesta manera, el disc intern pot estar encriptat tot sencer, i cal
>> la memòria USB per arrencar-ne, que és la que demana contrasenya per
>> seguir l'inici del sistema. Això si, convé que la memòria USB romangui
>> connectada per a que sigui coherent amb les actualitzacions de nucli i
>> gestor d'arrencada.
>>
>> De tota manera, aquesta externalització de l'arrencada és una mesura més
>> aviat orientada a evitar una vulnerabilitat molt i molt específica:
>> Que algú volgués manipular l'arrencada de l'ordinador per després deixar
>> que tu el tornis a fer servir i que es desi la contrasenya que escrius,
>> i així en un «següent robatori» recuperar aquesta dada.
>> Si no necessites protegir-te d'aquest cas concret, pots prescindir de
>> memòria USB i col·locar el /boot al mateix disc dur.
>>
>>
>> __________
>> I'm using this express-made address because personal addresses aren't
>> masked enough at this list's archives. Mailing lists service
>> administrator should fix this.
>> El 19/06/17 a les 01:37, Pedro ha escrit:
>>> Josep,
>>>
>>> tens alguna guia que recomanis o sabries explicar breument com fer lo
>>> de entrar xifrar disc i desbloquejar-lo amb el llapis USB?
>>>
>>> podríem considerar que el punt de partida més habitual és una debian
>>> instal·lada amb el xifrat de disc com suggereix l'instal·lador.
>>>
>>> Gràcies!
>>>
>>> 2017-06-18 21:11 GMT+02:00 Josep Lladonosa <jlladono@gmail.com>:
>>>>
>>>>
>>>> 2017-06-18 19:47 GMT+02:00 Jordi Boixader <idroj@bergueda.org>:
>>>>>
>>>>> Hola,
>>>>>
>>>>> Vull reinstal·lar la Debian 9 des de cero i em pregunto si és recomanable
>>>>> encriptar les particions. Tant al Portàtil com al Sobretaula.
>>>>>
>>>>> - Només és per si em roben el Disc Dur que no hi puguin accedir?
>>>>
>>>>
>>>> Efectivament. Cada cop que iniciïs el sistema hauràs d'entrar contrasenya (o
>>>> un llapis usb amb una clau) per iniciar sistema.
>>>>
>>>>
>>>>>
>>>>> - O també si un Hacker m'entra des d'Internet al trobar-ho tot encriptat
>>>>> no podrà fer res?
>>>>
>>>>
>>>> Quan inicies el sistema i entres la clau secreta per poder desencriptar el
>>>> sistema de fitxer estàs fent que sistema operatiu i programes tinguin ja
>>>> accés directe als fitxers. Així doncs, si un hacker entrés al sistema ho fa
>>>> gràcies a alguna vulnerabilitat bé de sistema bé d'aplicació, pel que
>>>> l'intrús mantindria l'accés a tot el sistema de fitxers que sistema
>>>> operatiu/aplicacions tenien...
>>>>
>>>>>
>>>>>
>>>>> Perdoneu la meva ignorància...
>>>>>
>>>>> Salut
>>>>
>>>>
>>>>
>>>>
>>>> --
>>>> --
>>>> Salutacions...Josep
>>>> --
>>>
>>
> 

[toc] | [prev] | [next] | [standalone]


#5012

FromLluís Gili <tictacbum@gmail.com>
Date2017-06-19 21:50 +0200
Message-ID<tUaQq-6YO-25@gated-at.bofh.it>
In reply to#5009
jo el que he fet és xifrar (amb luks, cryptsetup) un sol directori i posar-hi 
tot el sensible allà, enllaçant-ho des d'on toqui, posant la mateixa 
contrasenya al xifrat i a l'usuari pots fer que es munti automàticament quan 
inicies sessió a l'entorn gràfic (amb libpam-mount)
així tens el que vols xifrat sense necessitat de posar una contrasenya extra 
ni penalitzar el rendiment


El dilluns, 19 de juny de 2017, a les 10:32:18 CEST, Sergi Blanch-Torné va 
escriure:
> Hola,
> 
> Els xifrats en disc depenen de què vulguis protegir (el threat model).
> 
> Com be comenta el Narcís, xifrar el disc dur deixa la partició boot
> sense xifrar. Es necessària per poder carregar el kernel i que aquest et
> demani la frase de pas per poder accedir al volum xifrat. Cas que sigui
> sense frase de pas perquè el boot està en un stick, un ha de guardar-los
> separats quan l'ordinador estar apagat.
> 
> Un xifrat a nivell de disc dur protegeix davant la situació d'ordinador
> parar. Únicament. Estaries protegint la modificació dels binaris. Però
> compte amb l'exposició del kernel.
> 
> En l'altre escenari en que algú fa una incursió des de xarxa, ho fa amb
> l'ordinador engegat i per tant amb la partició xifrada montada.
> 
> De forma no excloent, però que té implicacions de performance, és
> utilitzat eCryptfs per xifrar el home de cada usuari. Aquí estaries
> protegint-ne les dades de cada usuari (que ho utilitzés). Però s'ha de
> tenir present que root, tot i que no pot montar el teu home, si que hi
> pot accedir si l'usuari ha fet login.
> 
> Després hi ha una tercera via, útil per exemple per discs durs externs,
> que serien eines com encfs, en les que hom monta una estructura de
> directoris sota demanda. Té els seus pros i contres també.
> 
> /Sergi.
> 
> Ps: Jordi, no existeix la ignorància quan el que fas és preguntar per
> aprendre...
> 
> On 19/06/17 09:31, Narcis Garcia wrote:
> > La manera en què jo ho he vist fer és deixar connectada la memòria USB
> > durant la instal·lació, i allotjar-hi allà la partició de /boot sense
> > encriptar.
> > D'aquesta manera, el disc intern pot estar encriptat tot sencer, i cal
> > la memòria USB per arrencar-ne, que és la que demana contrasenya per
> > seguir l'inici del sistema. Això si, convé que la memòria USB romangui
> > connectada per a que sigui coherent amb les actualitzacions de nucli i
> > gestor d'arrencada.
> > 
> > De tota manera, aquesta externalització de l'arrencada és una mesura més
> > aviat orientada a evitar una vulnerabilitat molt i molt específica:
> > Que algú volgués manipular l'arrencada de l'ordinador per després deixar
> > que tu el tornis a fer servir i que es desi la contrasenya que escrius,
> > i així en un «següent robatori» recuperar aquesta dada.
> > Si no necessites protegir-te d'aquest cas concret, pots prescindir de
> > memòria USB i col·locar el /boot al mateix disc dur.
> > 
> > 
> > __________
> > I'm using this express-made address because personal addresses aren't
> > masked enough at this list's archives. Mailing lists service
> > administrator should fix this.
> > 
> > El 19/06/17 a les 01:37, Pedro ha escrit:
> >> Josep,
> >> 
> >> tens alguna guia que recomanis o sabries explicar breument com fer lo
> >> de entrar xifrar disc i desbloquejar-lo amb el llapis USB?
> >> 
> >> podríem considerar que el punt de partida més habitual és una debian
> >> instal·lada amb el xifrat de disc com suggereix l'instal·lador.
> >> 
> >> Gràcies!
> >> 
> >> 2017-06-18 21:11 GMT+02:00 Josep Lladonosa <jlladono@gmail.com>:
> >>> 2017-06-18 19:47 GMT+02:00 Jordi Boixader <idroj@bergueda.org>:
> >>>> Hola,
> >>>> 
> >>>> Vull reinstal·lar la Debian 9 des de cero i em pregunto si és
> >>>> recomanable
> >>>> encriptar les particions. Tant al Portàtil com al Sobretaula.
> >>>> 
> >>>> - Només és per si em roben el Disc Dur que no hi puguin accedir?
> >>> 
> >>> Efectivament. Cada cop que iniciïs el sistema hauràs d'entrar
> >>> contrasenya (o un llapis usb amb una clau) per iniciar sistema.
> >>> 
> >>>> - O també si un Hacker m'entra des d'Internet al trobar-ho tot
> >>>> encriptat
> >>>> no podrà fer res?
> >>> 
> >>> Quan inicies el sistema i entres la clau secreta per poder desencriptar
> >>> el
> >>> sistema de fitxer estàs fent que sistema operatiu i programes tinguin ja
> >>> accés directe als fitxers. Així doncs, si un hacker entrés al sistema ho
> >>> fa
> >>> gràcies a alguna vulnerabilitat bé de sistema bé d'aplicació, pel que
> >>> l'intrús mantindria l'accés a tot el sistema de fitxers que sistema
> >>> operatiu/aplicacions tenien...
> >>> 
> >>>> Perdoneu la meva ignorància...
> >>>> 
> >>>> Salut
> >>> 
> >>> --
> >>> --
> >>> Salutacions...Josep
> >>> --

[toc] | [prev] | [next] | [standalone]


#5014

FromNarcis Garcia <debianlists@actiu.net>
Date2017-06-20 08:10 +0200
Message-ID<tUkwp-4RO-1@gated-at.bofh.it>
In reply to#5012
La pega que té aquest mètode de xifrar només un directori de dades és
que els temporals queden fora. És a dir, si en obrir un document
l'aplicació en crea una còpia temporal a /tmp o /var/cache o qualsevol
altre lloc imprevist. Aquest comportament també el tenen les aplicacions
de Mozilla en obrir fitxers.


__________
I'm using this express-made address because personal addresses aren't
masked enough at this list's archives. Mailing lists service
administrator should fix this.
El 19/06/17 a les 21:46, Lluís Gili ha escrit:
> jo el que he fet és xifrar (amb luks, cryptsetup) un sol directori i posar-hi 
> tot el sensible allà, enllaçant-ho des d'on toqui, posant la mateixa 
> contrasenya al xifrat i a l'usuari pots fer que es munti automàticament quan 
> inicies sessió a l'entorn gràfic (amb libpam-mount)
> així tens el que vols xifrat sense necessitat de posar una contrasenya extra 
> ni penalitzar el rendiment
> 
> 
> El dilluns, 19 de juny de 2017, a les 10:32:18 CEST, Sergi Blanch-Torné va 
> escriure:
>> Hola,
>>
>> Els xifrats en disc depenen de què vulguis protegir (el threat model).
>>
>> Com be comenta el Narcís, xifrar el disc dur deixa la partició boot
>> sense xifrar. Es necessària per poder carregar el kernel i que aquest et
>> demani la frase de pas per poder accedir al volum xifrat. Cas que sigui
>> sense frase de pas perquè el boot està en un stick, un ha de guardar-los
>> separats quan l'ordinador estar apagat.
>>
>> Un xifrat a nivell de disc dur protegeix davant la situació d'ordinador
>> parar. Únicament. Estaries protegint la modificació dels binaris. Però
>> compte amb l'exposició del kernel.
>>
>> En l'altre escenari en que algú fa una incursió des de xarxa, ho fa amb
>> l'ordinador engegat i per tant amb la partició xifrada montada.
>>
>> De forma no excloent, però que té implicacions de performance, és
>> utilitzat eCryptfs per xifrar el home de cada usuari. Aquí estaries
>> protegint-ne les dades de cada usuari (que ho utilitzés). Però s'ha de
>> tenir present que root, tot i que no pot montar el teu home, si que hi
>> pot accedir si l'usuari ha fet login.
>>
>> Després hi ha una tercera via, útil per exemple per discs durs externs,
>> que serien eines com encfs, en les que hom monta una estructura de
>> directoris sota demanda. Té els seus pros i contres també.
>>
>> /Sergi.
>>
>> Ps: Jordi, no existeix la ignorància quan el que fas és preguntar per
>> aprendre...
>>
>> On 19/06/17 09:31, Narcis Garcia wrote:
>>> La manera en què jo ho he vist fer és deixar connectada la memòria USB
>>> durant la instal·lació, i allotjar-hi allà la partició de /boot sense
>>> encriptar.
>>> D'aquesta manera, el disc intern pot estar encriptat tot sencer, i cal
>>> la memòria USB per arrencar-ne, que és la que demana contrasenya per
>>> seguir l'inici del sistema. Això si, convé que la memòria USB romangui
>>> connectada per a que sigui coherent amb les actualitzacions de nucli i
>>> gestor d'arrencada.
>>>
>>> De tota manera, aquesta externalització de l'arrencada és una mesura més
>>> aviat orientada a evitar una vulnerabilitat molt i molt específica:
>>> Que algú volgués manipular l'arrencada de l'ordinador per després deixar
>>> que tu el tornis a fer servir i que es desi la contrasenya que escrius,
>>> i així en un «següent robatori» recuperar aquesta dada.
>>> Si no necessites protegir-te d'aquest cas concret, pots prescindir de
>>> memòria USB i col·locar el /boot al mateix disc dur.
>>>
>>>
>>> __________
>>> I'm using this express-made address because personal addresses aren't
>>> masked enough at this list's archives. Mailing lists service
>>> administrator should fix this.
>>>
>>> El 19/06/17 a les 01:37, Pedro ha escrit:
>>>> Josep,
>>>>
>>>> tens alguna guia que recomanis o sabries explicar breument com fer lo
>>>> de entrar xifrar disc i desbloquejar-lo amb el llapis USB?
>>>>
>>>> podríem considerar que el punt de partida més habitual és una debian
>>>> instal·lada amb el xifrat de disc com suggereix l'instal·lador.
>>>>
>>>> Gràcies!
>>>>
>>>> 2017-06-18 21:11 GMT+02:00 Josep Lladonosa <jlladono@gmail.com>:
>>>>> 2017-06-18 19:47 GMT+02:00 Jordi Boixader <idroj@bergueda.org>:
>>>>>> Hola,
>>>>>>
>>>>>> Vull reinstal·lar la Debian 9 des de cero i em pregunto si és
>>>>>> recomanable
>>>>>> encriptar les particions. Tant al Portàtil com al Sobretaula.
>>>>>>
>>>>>> - Només és per si em roben el Disc Dur que no hi puguin accedir?
>>>>>
>>>>> Efectivament. Cada cop que iniciïs el sistema hauràs d'entrar
>>>>> contrasenya (o un llapis usb amb una clau) per iniciar sistema.
>>>>>
>>>>>> - O també si un Hacker m'entra des d'Internet al trobar-ho tot
>>>>>> encriptat
>>>>>> no podrà fer res?
>>>>>
>>>>> Quan inicies el sistema i entres la clau secreta per poder desencriptar
>>>>> el
>>>>> sistema de fitxer estàs fent que sistema operatiu i programes tinguin ja
>>>>> accés directe als fitxers. Així doncs, si un hacker entrés al sistema ho
>>>>> fa
>>>>> gràcies a alguna vulnerabilitat bé de sistema bé d'aplicació, pel que
>>>>> l'intrús mantindria l'accés a tot el sistema de fitxers que sistema
>>>>> operatiu/aplicacions tenien...
>>>>>
>>>>>> Perdoneu la meva ignorància...
>>>>>>
>>>>>> Salut
>>>>>
>>>>> --
>>>>> --
>>>>> Salutacions...Josep
>>>>> --
> 

[toc] | [prev] | [next] | [standalone]


#5017 — Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions?

FromAlex Muntada <alexm@caliu.cat>
Date2017-06-20 16:10 +0200
SubjectRe: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions?
Message-ID<tUs0W-1bG-7@gated-at.bofh.it>
In reply to#5007
Pedro:

> alguna guia que recomanis o sabries explicar breument com fer
> lo de entrar xifrar disc i desbloquejar-lo amb el llapis USB?

En teoria és fàcil utilitzant l'ordre «cryptsetup luksAddKey».

Fa poc em vaig assabentar que el GRUB té suport per luks i que
és possible configurar el xifrat del disc sencer sense tenir
el /boot fora, però no he pogut provar-ho encara:

http://www.pavelkogan.com/2014/05/23/luks-full-disk-encryption/
http://www.pavelkogan.com/2015/01/25/linux-mint-encryption/

Salut!
Alex

[toc] | [prev] | [next] | [standalone]


#5018

FromNarcis Garcia <debianlists@actiu.net>
Date2017-06-21 09:30 +0200
Message-ID<tUIfn-34h-9@gated-at.bofh.it>
In reply to#5017
No aporta gaire avantatge que sigui el GRUB o que sigui initram el
desbloquejador de l'encriptat, comparats amb si l'arrencada és de disc
dur o externa (USB).
Al cap i a la fi parlem de programari que ha de ser fora de l'encriptat
per tal que la BIOS o EFI l'executi.



__________
I'm using this express-made address because personal addresses aren't
masked enough at this list's archives. Mailing lists service
administrator should fix this.
El 20/06/17 a les 16:03, Alex Muntada ha escrit:
> Pedro:
> 
>> alguna guia que recomanis o sabries explicar breument com fer
>> lo de entrar xifrar disc i desbloquejar-lo amb el llapis USB?
> 
> En teoria és fàcil utilitzant l'ordre «cryptsetup luksAddKey».
> 
> Fa poc em vaig assabentar que el GRUB té suport per luks i que
> és possible configurar el xifrat del disc sencer sense tenir
> el /boot fora, però no he pogut provar-ho encara:
> 
> http://www.pavelkogan.com/2014/05/23/luks-full-disk-encryption/
> http://www.pavelkogan.com/2015/01/25/linux-mint-encryption/
> 
> Salut!
> Alex
> 

[toc] | [prev] | [next] | [standalone]


#5020 — Re: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions?

FromAlex Muntada <alexm@caliu.cat>
Date2017-06-21 15:30 +0200
SubjectRe: Instal·lar Debian 9 de cero... Es recomanable encriptar les particions?
Message-ID<tUNRM-6Ci-15@gated-at.bofh.it>
In reply to#5018
Narcis Garcia:

> No aporta gaire avantatge que sigui el GRUB o que sigui initram
> el desbloquejador de l'encriptat, comparats amb si l'arrencada
> és de disc dur o externa (USB).

No hi estic d'acord. Això evita que el contingut de /boot es pugui
modificar sense que el sistema operatiu hagi arrencat. Si tens el
/boot en un disc extern, sense xifrar, no tens cap garantia que
no hagi estat modificat.

La diferència rau en què modificar un ramdisk i afegir un script
que capturi la contrasenya és trivial i en canvi substituir el
grub per un de diferent que faci el mateix no ho és gens. D'aquí
que no estigui d'acord amb la teva afirmació.

Ara bé, si vols tenir el /boot en un disc extern i també xifrat,
aleshores d'acord.

> Al cap i a la fi parlem de programari que ha de ser fora de
> l'encriptat per tal que la BIOS o EFI l'executi.

En aquest cas, potser també et pot interessar signar digitalment
el GRUB perquè l'EFI verifiqui la signatura en l'arrencada.

Salut,
Alex

[toc] | [prev] | [next] | [standalone]


#5021

FromNarcis Garcia <debianlists@actiu.net>
Date2017-06-21 20:30 +0200
Message-ID<tUSy7-1pG-63@gated-at.bofh.it>
In reply to#5020
__________
I'm using this express-made address because personal addresses aren't
masked enough at this list's archives. Mailing lists service
administrator should fix this.
El 21/06/17 a les 15:26, Alex Muntada ha escrit:
> Narcis Garcia:
> 
>> No aporta gaire avantatge que sigui el GRUB o que sigui initram
>> el desbloquejador de l'encriptat, comparats amb si l'arrencada
>> és de disc dur o externa (USB).
> 
> No hi estic d'acord. Això evita que el contingut de /boot es pugui
> modificar sense que el sistema operatiu hagi arrencat. Si tens el
> /boot en un disc extern, sense xifrar, no tens cap garantia que
> no hagi estat modificat.
> 
> La diferència rau en què modificar un ramdisk i afegir un script
> que capturi la contrasenya és trivial i en canvi substituir el
> grub per un de diferent que faci el mateix no ho és gens. D'aquí
> que no estigui d'acord amb la teva afirmació.
> 
> Ara bé, si vols tenir el /boot en un disc extern i també xifrat,
> aleshores d'acord.
> 
>> Al cap i a la fi parlem de programari que ha de ser fora de
>> l'encriptat per tal que la BIOS o EFI l'executi.
> 
> En aquest cas, potser també et pot interessar signar digitalment
> el GRUB perquè l'EFI verifiqui la signatura en l'arrencada.
> 
> Salut,
> Alex
> 

Posats a distingir la dificultat entre manipular el /boot i el GRUB, (o
la confiança que es dispositi en EFI), hi ha una manera molt més segura:
L'arrencada externa en un CD-R. De ben segur que ningú no te la
modifica, i a partir de CD (que desbloquegi LUKS) saltes a l'inici
normal de l'ordinador.

És una llàstima que el mercat estigui arraconant la possibilitat de
gravar mitjans de només lectura.

[toc] | [prev] | [standalone]


Back to top | Article view | linux.debian.user.catalan


csiph-web