我目前有一个完全加密的Windows系统,我正在考虑切换到Ubuntu。加密我的主目录 (带有氪星)足够了吗?
在windows上,这将是一个问题,因为软件泄露了一些可能是关键的细节,但是在Linux上,我通常不会对我的主目录之外的许多地方有写权限。对吗?
另一个问题是,我目前有一个用于系统级加密的强密码(用于“离线”攻击),但对于Windows用户帐户有一个弱的登录密码,因为我经常登录/关闭(同时保持PC运行)。考虑到windows限制了每隔一段时间可以尝试多少失败的登录,这不是一个问题。然而,对于氪星,我的登录密码也必须很强,因为氪星密码是从它派生出来的。是否有一种方法可以在启动后,独立地使用我的登录密码挂载主目录(随后,Linux/Ubuntu是否限制了登录/su尝试失败)?
发布于 2013-08-27 20:24:27
这取决于你想要得到什么。如果你想要安全的东西都住在/home/里,那么你就是黄金。否则就不会了。
例如,/var/spool/mail/包含发送给用户的系统电子邮件。/var/spool/cron/包含您的crontab。而且,如果您担心恶意的参与者具有本地访问权限(“邪恶女佣”场景)会破坏您的安全性,那么这肯定是不够的。
Homedir加密是方便和简单的,它允许你保护你的个人物品免受你的大姐姐。但这不是全磁盘加密,如果你问这个问题,这可能就是你想要的。
失败的登录尝试是有限的,如果通过PAM,但暴力攻击你的加密无论如何都是离线的,所以你的操作系统不考虑在内。
发布于 2013-08-27 20:20:53
这取决于你想保守什么秘密。在/home里,你关心的都是什么吗?你关心/etc吗?你关心人们是否知道安装了什么程序吗?对于大多数用户/home/可能已经足够了。这完全取决于你想要保护的信息。
编辑: /var可能也是一个很好的地方,可以将其视为假脱机(邮件和打印)和日志。
发布于 2017-07-15 14:52:53
这一切都取决于你担心的是什么:简单地失去你的设备或有人被激励攻击它。如果是前者,上面所有关于潜在泄漏的评论都是有效的,但是家庭驱动加密很容易,并且提供了合理的保护。如果您担心攻击,家庭驱动加密是不够的。如果攻击者能在短时间内对您的笔记本电脑进行物理访问,例如在酒店房间(称为邪恶女佣攻击),那么如果没有完整的磁盘加密(以及添加了诸如安全引导之类的内容),攻击者就可以通过USB启动,用恶意二进制文件交换一些二进制文件,直到下一个解锁您的家庭驱动器才能获取数据。
https://security.stackexchange.com/questions/41368
复制相似问题