我在服务器(运行 Linux)上有一些需要加密的数据(公司政策)。此数据由在这台机器上运行的应用程序提供服务。现在我考虑几种可能性:
1)仅加密数据所在的分区(由操作系统)。
2)仅加密有问题的数据(某些第 3 方软件),而不是整个分区。
3)加密一切。
你会推荐哪个选项?我最关心的是性能,因为这些数据被大量使用。目前我们无法使用加密的 SAN 磁盘。以上似乎是唯一的选择。你能告诉我哪个选项是最好的,你会推荐什么软件/工具来实现它?
我在服务器(运行 Linux)上有一些需要加密的数据(公司政策)。此数据由在这台机器上运行的应用程序提供服务。现在我考虑几种可能性:
1)仅加密数据所在的分区(由操作系统)。
2)仅加密有问题的数据(某些第 3 方软件),而不是整个分区。
3)加密一切。
你会推荐哪个选项?我最关心的是性能,因为这些数据被大量使用。目前我们无法使用加密的 SAN 磁盘。以上似乎是唯一的选择。你能告诉我哪个选项是最好的,你会推荐什么软件/工具来实现它?
您可以使用多种防御措施来帮助防止盗窃并从盗窃中恢复。
您应该首先研究的是全盘加密,例如LUKS、TrueCrypt或PGP。这将阻止攻击者读取磁盘上的任何数据,即使他们窃取了硬件。但是,您需要在启动时输入密码,因此对于无人看管的远程硬件,这可能会出现问题,除非您可以访问熄灯管理(例如 HP iLO 或 Dell DRAC)。
除此之外,您应该确保其他几个机制到位:
根据您的服务器盗窃威胁模型,我会选择使用LUKS或类似形式的全盘加密。
但是,对于该威胁模型,加密不应该是您的重点。相反,请确保您的数据中心以访问控制、监视等形式具有适当的物理安全性。