ผู้ให้บริการทรานซิตรายที่สองเปิดใช้งานแล้วที่ Chișinău ด้วยความจุแบบผสม 20 Gbps อัปลิงก์แบบผสม 20 Gbps เปิดใช้งานแล้ว ทำไมต้องมอลโดวา

การดำเนินงาน เชิงปฏิบัติ

การเข้ารหัสดิสก์บนเครื่องที่คุณไม่ได้เป็นเจ้าของ

การเข้ารหัสทั้งดิสก์ปกป้องดิสก์ที่ถูกนำออกจากอาคารเท่านั้น แต่ไม่ปกป้องเครื่องที่กำลังทำงานอยู่ เพราะคีย์นั้นอยู่ในหน่วยความจำที่ไฮเปอร์ไวเซอร์เข้าถึงได้ — และการเข้ารหัสสองแบบที่ถูกขายภายใต้คำสี่คำเดียวกันนี้ ต่างกันเพียงแค่ว่าใครเป็นผู้ถือคีย์นั้นอยู่

15 นาทีในการอ่าน เผยแพร่เมื่อ 28 สิงหาคม 2026 ตรวจสอบเมื่อ วันนี้

ผู้ให้บริการที่ขายความเป็นส่วนตัวทุกรายบอกว่าดิสก์ถูกเข้ารหัสแล้ว ส่วนใหญ่เป็นเรื่องจริง และส่วนใหญ่ก็เป็นคำตอบของคำถามที่ไม่มีใครถาม การเข้ารหัสมีสามสถานะที่ต้องพิจารณา และเซิร์ฟเวอร์ใช้ชีวิตทำงานเกือบทั้งหมดอยู่ในสถานะที่การเข้ารหัสทั้งดิสก์ไม่ครอบคลุมถึง บทความนี้จะชี้ให้เห็นว่าเส้นแบ่งนั้น อยู่ตรงไหนจริงๆ อะไรอยู่ฝั่งไหนของเส้นนั้น และในสองรูปแบบที่ถูกขายภายใต้คำสี่คำเดียวกัน แบบใดคือแบบที่คีย์อยู่ในมือคุณเอง

สามสถานะ และสถานะที่ไม่มีใครเข้ารหัส

ข้อมูลถูกอธิบายว่าอยู่ในสถานะใดสถานะหนึ่งจากสามสถานะ และวงการนี้แก้ปัญหาไปแล้วอย่างน่าเชื่อถือสองสถานะ ขณะจัดเก็บ คือข้อมูลที่นิ่งอยู่บนดิสก์โดยไม่มีสิ่งใดกำลังอ่านอยู่ในขณะนั้น แก้ไขได้ด้วยการเข้ารหัสทั้งดิสก์ ผนวกกับการเข้ารหัสระดับฐานข้อมูลหรือที่เก็บอ็อบเจ็กต์ ซ้อนอยู่ด้านบน ระหว่างส่งผ่าน คือข้อมูลที่กำลังเดินทางผ่านเครือข่าย แก้ไขได้ด้วย TLS อย่างละเอียดถึงขั้นที่ใบรับรองที่ออกผิดพลาด กลายเป็นข่าวได้ในปัจจุบัน ขณะใช้งาน คือข้อมูลที่ถูกโหลดเข้าสู่หน่วยความจำของโพรเซสที่กำลังทำงานอยู่ ซึ่งเป็นจุดที่ทุกไบต์ที่เซิร์ฟเวอร์ ของคุณส่งออกต้องไปถึง ไม่ว่าจะช่วงเวลาสั้นเพียงใดก็ตาม เพื่อให้ถูกส่งออกได้จริง

วลี การเข้ารหัสข้อมูลขณะจัดเก็บ นั้นแม่นยำ และแม่นยำในแบบที่มักถูกมองข้ามได้ง่าย มันอธิบายสถานะของข้อมูลคุณในขณะที่เครื่องปิดอยู่ เท่านั้น ในขณะที่งานทั้งหมดของเซิร์ฟเวอร์คือการไม่ปิดตัวลง ตลอดหลายเดือนที่มันทำงานอยู่ โวลุมของมันเปิดอยู่ ไฟล์ฐานข้อมูลของมันอ่านได้โดยโพรเซสใดก็ตาม ที่รันในสิทธิ์ผู้ใช้ที่ถูกต้อง และการเข้ารหัสก็ไม่ได้ทำอะไรเลยนอกจากรอคอยไฟดับ

สิ่งที่สองที่คำสี่คำนั้นซ่อนไว้คือคีย์เป็นของใคร มีสองรูปแบบที่แตกต่างกันโดยสิ้นเชิงถูกขายภายใต้คำเดียวกันนี้ ผู้ให้บริการสามารถ เข้ารหัสชั้นจัดเก็บข้อมูลด้วยคีย์ที่ผู้ให้บริการเองเป็นผู้ดูแล ซึ่งช่วยปกป้องกระบวนการปลดระวางฮาร์ดแวร์ของผู้ให้บริการเอง และลดความเสี่ยงจากการรั่วไหล ของตัวผู้ให้บริการเอง ทั้งยังปกป้องคุณจากกรณีที่ไดรฟ์ถูกนำออกจากอาคารจริง — แต่ฝ่ายที่ถือคีย์ก็คือฝ่ายที่คุณกำลังตั้งคำถามถึงอยู่นั่นเอง หรืออีกทางหนึ่ง โวลุมอาจถูกเข้ารหัสภายในเครื่องของคุณเอง ด้วยคีย์ที่ไม่มีอยู่ที่ใดเลยนอกจากในหัวของคุณและในหน่วยความจำของเคอร์เนลที่กำลังทำงานอยู่ มีเพียง รูปแบบที่สองเท่านั้นที่เปลี่ยนแปลงสิ่งที่บุคคลที่สามจะสามารถเข้าถึงได้ และมีเพียงรูปแบบที่สองเท่านั้นที่คู่มือนี้กำลังพูดถึงตลอดทั้งบท

ทั้งหมดนี้ไม่ใช่ข้อโต้แย้งต่อการเข้ารหัสดิสก์ แต่เป็นข้อโต้แย้งให้คุณรู้ว่าในแปดสถานการณ์ด้านล่างนี้ คุณครอบคลุมข้อใดแล้วและข้อใดยังไม่ครอบคลุม การเข้ารหัสที่หยุดยั้งสิ่งหนึ่งได้จริงย่อมมีค่าควรแก่การมี ส่วนการเข้ารหัสที่คุณเชื่อว่าหยุดยั้งได้ทั้งแปดสิ่งกลับแย่ยิ่งกว่าไม่มีเลย เพราะความเชื่อนั้นเอง ที่ทำให้การพูดคุยเรื่องนี้จบลง

คีย์อยู่ที่ไหนขณะเครื่องกำลังทำงาน

เมื่อคุณปลดล็อกโวลุม LUKS รหัสผ่านที่คุณพิมพ์นั้นไม่ใช่ตัวคีย์ มันเพียงใช้ปลดห่อคีย์หลักที่เก็บอยู่ในส่วนหัวของโวลุม จากนั้นคีย์หลักนั้นจะถูกเก็บไว้ใน หน่วยความจำของเคอร์เนลจนกว่าโวลุมจะถูกปิดหรือเครื่องดับไฟ การอ่านและการเขียนทุกครั้งต้องผ่านคีย์นี้ ไม่มีการตั้งค่าดิสก์เข้ารหัสที่ใช้งาน ได้จริงแบบใดเลยที่คีย์จะอยู่ที่อื่นในขณะที่ดิสก์กำลังถูกใช้งาน นี่ไม่ใช่รายละเอียดการทำงานที่ใครจะแก้ไขได้ แต่คือความหมายของการใช้ดิสก์เข้ารหัสโดยตัวมันเอง

บนฮาร์ดแวร์ที่คุณเป็นเจ้าของ หน่วยความจำนั้นอยู่ในเคสภายในห้องที่คุณควบคุมเอง และการโจมตีต่อมันก็เป็นเรื่องพิสดาร ต้องมีตัวตนอยู่จริงในสถานที่ และอาศัย เศษข้อมูลที่ค้างอยู่ไม่กี่วินาทีในชิปหน่วยความจำหลังไฟถูกตัด แต่บนเซิร์ฟเวอร์เสมือน สถานการณ์แตกต่างกันโดยธรรมชาติ ไม่ใช่แค่ระดับความรุนแรง หน่วยความจำ ของเคอร์เนลคุณคือส่วนหนึ่งของหน่วยความจำของโฮสต์นั่นเอง ไฮเปอร์ไวเซอร์สามารถระบุตำแหน่งและเข้าถึงมันได้โดยธรรมชาติของมันเอง เพราะการระบุ ตำแหน่งนั้นคือวิธีที่ไฮเปอร์ไวเซอร์มอบหน่วยความจำนั้นให้คุณตั้งแต่แรก มีการทำงานปกติสามอย่างที่อ่านมันได้:

  • live migration การย้ายเครื่องเสมือนที่กำลังทำงานอยู่ระหว่างโฮสต์ทางกายภาพ จะคัดลอกหน่วยความจำของมันไปด้วยขณะที่ยังทำงานอยู่ นี่คือฟีเจอร์อย่างหนึ่ง เป็นวิธีที่โฮสต์ได้รับการบำรุงรักษาโดยไม่ต้องรีบูตเครื่องคุณ และคีย์หลักของคุณก็อยู่ในหน้าหน่วยความจำที่กำลังถูกคัดลอกนั้นด้วย
  • สแนปช็อตที่รวมหน่วยความจำไว้ด้วย สแนปช็อตเฉพาะดิสก์ของโวลุมที่คุณเข้ารหัสเองมีแต่ไซเฟอร์เท็กซ์และไม่มีอะไรอื่น แต่สแนปช็อตที่ทำให้ เครื่องกลับมาทำงานต่อได้ตรงจุดเดิมทุกประการนั้นมีคีย์รวมอยู่ด้วย เพราะคีย์คือส่วนหนึ่งของสิ่งที่ทำให้ “ตรงจุดเดิมทุกประการ” เป็นไปได้
  • การดัมป์หน่วยความจำ หน่วยความจำของเกสต์คุณอยู่ภายในพื้นที่แอดเดรสของโพรเซสหนึ่งบนโฮสต์ การอ่านหน่วยความจำของโพรเซสนั้นเป็นการ ดำเนินการดีบักตามปกติ และเครื่องมือสำหรับทำเช่นนี้มากับชุดซอฟต์แวร์เสมือนจริงอยู่แล้ว ไม่ต้องแอบนำเข้ามาแต่อย่างใด

ทั้งหมดนี้ไม่ได้ยืนยันว่าผู้ให้บริการของคุณทำสิ่งเหล่านี้จริง แต่ยืนยันว่าการกระทำเหล่านี้ไม่ต้องอาศัยความร่วมมือจากคุณเลย ไม่ทิ้งร่องรอยใดที่คุณจะมอง เห็นได้ และแยกไม่ออกจากการบำรุงรักษาแพลตฟอร์มตามปกติ นั่นคือคุณสมบัติเดียวที่ควรบันทึกไว้ในแบบจำลองภัยคุกคาม ไม่ใช่สิ่งที่ใครกำลังทำอยู่ แต่เป็นสิ่งที่ พวกเขาสามารถทำได้โดยที่คุณไม่มีทางรู้ เหตุผลเดียวกันนี้เองในอีกชั้นหนึ่งที่ทำให้รีจิสทรีและ พร็อกซีที่อยู่ด้านหน้าคุณควรอยู่ในรายการเดียวกับโฮสต์

เส้นแบ่งที่ควรจำไว้: การเข้ารหัสดิสก์ปกป้องคุณจากทุกสิ่งที่อยู่ต่ำกว่าจุดที่โวลุมถูกปลดล็อก เช่นไดรฟ์ที่ถูกนำออกจากอาคาร พร้อมข้อมูลที่ยังอยู่ในนั้น แต่ไม่ปกป้องอะไรเลยที่อยู่สูงกว่าจุดนั้น

สิ่งที่อยู่สูงกว่าจุดนั้นคือ: ไฮเปอร์ไวเซอร์และใครก็ตามที่ถือข้อมูลรับรองของมันอยู่ ใครก็ตามที่ได้เชลล์บนเครื่องที่กำลังทำงานของคุณ และการสำรองข้อมูลทุกชุดที่ออกไปโดยไม่ได้เข้ารหัส สามในสี่ช่องทางที่มีความเป็นไปได้มากที่สุดที่ข้อมูลของคุณจะรั่วไหลออกไปจริง

ปัญหาการรีบูต และทางลัดที่ทำลายมันทิ้ง

โวลุมรูทที่เข้ารหัสไว้ต้องถูกปลดล็อกก่อนที่ระบบจะบูตไปได้ไกลพอที่จะรับการเชื่อมต่อ SSH บนแล็ปท็อป คุณพิมพ์รหัสผ่านที่แป้นพิมพ์ได้เอง แต่บนเครื่อง ที่อยู่ห่างออกไปสองพันกิโลเมตร ในอาคารที่คุณไม่เคยย่างเท้าเข้าไป ไม่มีแป้นพิมพ์ใดที่คุณเอื้อมถึงได้ในจังหวะที่ต้องการมัน คำตอบที่ใช้งานได้จริงทุกข้อล้วน เป็นการแลกเปลี่ยน และหนึ่งในสี่วิธีด้านล่างนี้ไม่ใช่การแลกเปลี่ยนเลยแม้แต่น้อย แต่เป็นเพียงการทำให้ดูเหมือนว่าได้แลกเปลี่ยนไปแล้ว

สี่วิธีในการปลดล็อกโวลุมรูทที่เข้ารหัสไว้บนเครื่องระยะไกล
วิธีรีบูตโดยไม่มีคนดูแลป้องกันดิสก์ที่ถูกขโมยได้หรือไม่สิ่งที่ต้องแลกมา
SSH เข้าไปยังอิมเมจบูต ไม่ ใช่ เซิร์ฟเวอร์ SSH ขนาดเล็กภายใน initramfs ให้คุณเชื่อมต่อและพิมพ์รหัสผ่านได้ เครื่องจะยังคงดับอยู่จนกว่าจะมีคนตื่นและติดต่อได้ นี่คือทางเลือกที่ตรงไปตรงมาที่สุด และต้นทุนก็เป็นเรื่องจริง การรีบูตตอนตีสี่คือการหยุดทำงานจนกว่าจะมีใครสังเกตเห็น
คีย์ผูกกับเครือข่าย ใช่ บางส่วน เครื่องจะดึงคีย์ปลดล็อกตอนบูตจากเซิร์ฟเวอร์ที่คุณรันแยกไว้ที่อื่น และคุณสามารถปฏิเสธการส่งคีย์ให้เครื่องที่ถูกย้ายหรือเครื่อง ที่คุณไม่ได้เป็นคนสั่งรีบูตเองได้ เซิร์ฟเวอร์คีย์นี้ต้องทำงานอยู่ตลอดเวลา และต้องตั้งอยู่ในที่ที่คำสั่งเดียวกันเอื้อมไปไม่ถึง มิฉะนั้นคุณก็แค่แบ่งคีย์ ออกเป็นสองประตูที่ใช้กุญแจดอกเดียวกัน
ไฟล์คีย์อยู่ในอิมเมจบูต ใช่ ไม่ คีย์อยู่ใน initramfs ซึ่ง initramfs ก็อยู่บนพาร์ทิชันบูตที่ไม่ได้เข้ารหัส และพาร์ทิชันบูตนั้นก็อยู่บนดิสก์เดียวกับที่คุณกำลังพยายาม ปกป้อง ใครก็ตามที่เอาดิสก์ไปก็เอาคีย์ไปด้วย การตั้งค่าแบบนี้พบได้ทั่วไป บูตได้อย่างราบรื่นสวยงาม แต่ไม่ปกป้องอะไรเลยแม้แต่น้อย
ผนึกไว้กับ TPM ใช่ บางส่วน บนฮาร์ดแวร์ที่คุณเป็นเจ้าของ ชิปรักษาความปลอดภัยตัวจริงจะปล่อยคีย์ให้ก็ต่อเมื่อลำดับการบูตไม่ถูกแก้ไขเท่านั้น แต่บนเซิร์ฟเวอร์เสมือน ชิปนั้นถูกจำลองขึ้นโดยโฮสต์เอง การผนึกคีย์ไว้กับมันจึงเท่ากับมอบคีย์ให้กับฝ่ายที่คุณกำลังพยายามปิดกั้นมันอยู่พอดี

แถวที่สามสมควรได้รับการพิจารณาอย่างละเอียด นี่คือจุดที่คุณจะไปจบลง เมื่อข้อกำหนดถูกเขียนไว้เพียงว่าดิสก์ต้องถูกเข้ารหัสโดยไม่มีใครถามต่อว่า เพื่ออะไร การตรวจสอบผ่านฉลุย บล็อกดีไวซ์ก็ถูกเข้ารหัสจริง แต่คีย์ก็นั่งอยู่บนชิ้นฮาร์ดแวร์เดียวกันนั้นเอง ในไฟล์ที่เชลล์กู้คืนระบบจะอ่านได้ในเวลาประมาณ สี่วินาที

นี่คือความแตกต่างเชิงปฏิบัติที่ชัดเจนที่สุดระหว่างเครื่องเสมือนที่เช่าใช้กับเครื่องที่คุณเป็นเจ้าของเอง บนฮาร์ดแวร์เฉพาะ อินเทอร์เฟซจัดการแบบ out-of-band มอบคอนโซลที่รอดพ้นจากการรีบูตให้คุณ แถวแรกจึงไม่ใช่การหยุดทำงานอีกต่อไป แต่กลายเป็นการสะดุดเพียงสองนาที และปัญหา ชิปจำลองในแถวที่สี่ก็หมดไป เพราะชิปถูกบัดกรีติดกับแผงวงจรจริง ไม่ได้ถูกเขียนขึ้นด้วยซอฟต์แวร์โดยฝ่ายที่คุณกำลังป้องกันตัวอยู่

สิ่งที่การเข้ารหัสทั้งดิสก์ซื้อมาได้จริง

คำถามเดียวกัน ถามในแปดรูปแบบ คอลัมน์ที่สำคัญที่สุดคือคอลัมน์สุดท้าย เพราะในทุกแถวที่การเข้ารหัสช่วยไม่ได้ ย่อมมีสิ่งอื่นที่ช่วยได้แทน และการระบุชื่อ สิ่งนั้นออกมาคือคุณค่าทั้งหมดของแบบฝึกหัดนี้

แปดสถานการณ์ และการเข้ารหัสทั้งดิสก์เปลี่ยนผลลัพธ์ได้หรือไม่
สถานการณ์การเข้ารหัสช่วยได้หรือไม่สิ่งที่ตัดสินผลลัพธ์จริงๆ
ไดรฟ์ถูกปลดระวาง ขายต่อ หรือส่งคืนตามการรับประกัน ใช่ ไม่มีมาตรการอื่นใดครอบคลุมกรณีนี้ได้ ไดรฟ์ออกจากศูนย์ข้อมูลอยู่ตลอดเวลา การล้างข้อมูลเป็นเพียงกระบวนการหนึ่ง และกระบวนการ ก็ล้มเหลวได้อย่างเงียบๆ นี่คือสถานการณ์ที่การเข้ารหัสทั้งดิสก์ถูกคิดค้นขึ้นมาเพื่อรับมือ และมันก็ทำงานได้ตรงตามที่โฆษณาไว้จริง
เครื่องถูกปิดและดิสก์ถูกถอดออก ใช่ การปกป้องแบบเดียวกัน ขอบเขตเดียวกัน และขอบเขตนั้นคือคำว่าปิดอยู่ เครื่องที่ถูกยึดไปขณะกำลังทำงานคือเครื่องที่ถูกยึดไป ทั้งที่ปลดล็อกอยู่ โวลุมเปิดอยู่ และคีย์ก็ยังอยู่ในหน่วยความจำ
สำเนาสำรองข้อมูลอยู่ที่อื่น บางส่วน การเข้ารหัสบนโวลุมต้นทางไม่ได้ช่วยอะไรกับสำเนาข้อมูลเลย สิ่งที่ตัดสินคือข้อมูลสำรองนั้นถูกเข้ารหัสก่อนที่จะออกจากเครื่อง หรือไม่ ด้วยคีย์ที่ไม่ได้เก็บไว้บนเครื่องที่ถูกสำรองข้อมูล
แพลตฟอร์มสร้างสแนปช็อต บางส่วน สแนปช็อตเฉพาะดิสก์ของโวลุมที่คุณเข้ารหัสเองเป็นเพียงไซเฟอร์เท็กซ์ที่ไม่มีประโยชน์กับใครที่ไม่มีรหัสผ่านของคุณ ส่วนสแนปช็อต ที่บันทึกสถานะหน่วยความจำไว้ด้วยจะเก็บคีย์ไปด้วยพร้อมกัน ทั้งสองแบบต่างก็ถูกเรียกว่าสแนปช็อตเหมือนกัน
มีคนได้เชลล์บนเครื่องที่กำลังทำงาน ไม่ โวลุมเปิดอยู่แล้ว และผู้บุกรุกอ่านไฟล์ ไม่ใช่อ่านบล็อกดิบ การแพตช์ระบบ หลักการให้สิทธิ์น้อยที่สุดเท่าที่จำเป็น และข้อมูลรับรอง ที่ไม่ถูกใช้ซ้ำข้ามบริการ คือสิ่งที่ตัดสินแถวนี้ ส่วนการเข้ารหัสไม่มีส่วนช่วยอะไรเลย
ผู้ดูแลโฮสต์ หรือใครก็ตามที่ถือสิทธิ์การเข้าถึงของผู้ดูแลโฮสต์ ไม่ มีเพียงการเข้ารหัสที่คีย์ไม่เคยเข้ามาถึงเครื่องเลยเท่านั้นที่ช่วยได้ การเข้ารหัสหน่วยความจำระดับฮาร์ดแวร์คือข้อยกเว้นเพียง หนึ่งเดียว และมันถูกปิดไว้เป็นค่าเริ่มต้นแทบทุกที่ ซึ่งจะกล่าวถึงในหัวข้อถัดไป
มีคำสั่งถูกยื่นต่อผู้ให้บริการ บางส่วน เขตอำนาจศาลเป็นตัวกำหนดว่าใครมีสิทธิ์ร้องขอและด้วยหลักฐานแบบใด ส่วนการเข้ารหัสเป็นตัวกำหนดว่าคำตอบนั้นจะมีเนื้อหาอะไรอยู่ได้บ้าง จุดยืนที่เราเผยแพร่ไว้เองประกอบด้วยสองประโยคแยกกัน และทั้งสองประโยคล้วนสำคัญ เราไม่ถือคีย์เข้ารหัสของลูกค้า และไม่สามารถส่งมอบมันได้ และโวลุมที่ไม่ได้เข้ารหัสบนเซิร์ฟเวอร์เสมือนก็ยังคงต้องมีคำสั่งที่ระบุชื่อบริการนั้นโดยเฉพาะอยู่ดี
คุณต้องเปิดเผยเหตุข้อมูลรั่วไหล บางส่วน หากผู้ใช้ของคุณอยู่ในสหภาพยุโรป มาตรา 32 ของ GDPR ระบุชื่อการเข้ารหัสไว้เป็นหนึ่งในมาตรการที่คาดหวังจากคุณ และมาตรา 34 ยกเว้นหน้าที่แจ้งตัวบุคคล — ไม่ใช่หน่วยงานกำกับดูแล — ในกรณีที่ข้อมูลถูกทำให้ไม่สามารถอ่านเข้าใจได้ ส่วนจะเข้าเงื่อนไขนี้หรือไม่ ขึ้นอยู่ทั้งหมดกับว่าคีย์อยู่ที่ไหนในตอนที่ข้อมูลหลุดออกไป

เหนือกว่าระดับดิสก์: สิ่งที่รอดพ้นจากโฮสต์ที่ไม่เป็นมิตร

ทุกอย่างที่กล่าวมาจนถึงตอนนี้อยู่ในชั้นที่หยุดอยู่แค่ระดับบล็อกดีไวซ์ มีสามสิ่งที่อยู่เหนือชั้นนั้นขึ้นไป และรวมกันแล้วทั้งสามสิ่งนี้คือคำตอบเดียวที่มี ต่อแถวที่ห้า หก และเจ็ดในตารางข้างต้น

เข้ารหัสเหนือชั้นแอปพลิเคชัน ไม่ใช่ใต้ชั้นแอปพลิเคชัน

การเข้ารหัสระดับฟิลด์หมายถึงแอปพลิเคชันเข้ารหัสค่าก่อนที่มันจะไปถึงฐานข้อมูล และถอดรหัสมันหลังอ่านกลับมาใช้งาน ดัมป์ของฐานข้อมูลจะได้ไซเฟอร์เท็กซ์ เท่านั้น ไม่ว่าใครจะเป็นคนดัมป์และผ่านช่องทางใดก็ตาม วิธีนี้แลกมาด้วยความสามารถในการค้นหาหรือทำดัชนีบนคอลัมน์ที่เข้ารหัสไว้ จึงเหมาะกับฟิลด์เพียงไม่กี่ ฟิลด์ที่คุ้มค่าพอ เช่น เนื้อหาข้อความ เอกสารที่อัปโหลด โทเคนของบุคคลที่สาม ไม่ใช่ทุกฟิลด์ ปลายทางสุดท้ายของแนวทางนี้คือการเข้ารหัสแบบ end-to-end คีย์เป็นของผู้ใช้เอง เซิร์ฟเวอร์ไม่เคยถือข้อมูลดิบไว้เลย และโฮสต์ที่ไม่เป็นมิตรก็ไม่ได้อะไรไป เพราะไม่มีอะไรอยู่ตรงนั้นให้เอาไปได้ นี่คือสถาปัตยกรรม เดียวในหน้านี้ที่ไม่สนใจเลยจริงๆ ว่าใครเป็นผู้ดูแลฮาร์ดแวร์ และมันคือการตัดสินใจระดับผลิตภัณฑ์ ก่อนที่จะเป็นการตัดสินใจระดับโครงสร้างพื้นฐานเสียอีก

การสำรองข้อมูลคือการตัดสินใจแยกต่างหาก ไม่ใช่ผลพลอยได้

วิธีที่พบบ่อยที่สุดที่ข้อมูลหลุดออกจากเครื่องที่เข้ารหัสไว้คือการสำรองข้อมูล ไม่ว่าจะเป็นสแนปช็อตที่ส่งไปยังที่เก็บอ็อบเจ็กต์ ดัมป์ฐานข้อมูลที่ซิงก์ ไปยังผู้ให้บริการรายที่สอง หรือไฟล์เก็บถาวรที่ดึงลงมายังเวิร์กสเตชัน — ไม่มีชุดใดสืบทอดคุณสมบัติใดจากโวลุมต้นทางเลย จงเข้ารหัสในจังหวะที่ข้อมูลถูกเขียน ลงในไฟล์สำรอง ด้วยคีย์ที่เก็บไว้ในที่ที่ตัวเครื่องเองเอื้อมไม่ถึง เพื่อไม่ให้เซิร์ฟเวอร์ที่ถูกบุกรุกสามารถถอดรหัสประวัติของตัวเองได้ จากนั้นให้กู้คืนไฟล์ สำรองสักชุดหนึ่งบนเครื่องอื่นก่อนที่จะถึงเวลาต้องใช้จริง เพราะไฟล์สำรองที่เข้ารหัสไว้แล้วเปิดไม่ได้คือวิธีที่เป็นระเบียบผิดปกติในการสูญเสียทุกอย่างไป พร้อมกัน สำเนาที่อยู่ในอีกประเทศหนึ่งก็คือสำเนาที่อยู่ภายใต้กฎอีกชุดหนึ่งด้วย ซึ่งเท่ากับคุณเลือกเขตอำนาจศาลที่สองไปโดยไม่รู้ตัว

การเข้ารหัสหน่วยความจำ และเหตุผลที่คุณอาจจะยังไม่มีมัน

สถานะที่ไม่มีใครเข้ารหัสนั้น แท้จริงแล้วมีคำตอบระดับฮาร์ดแวร์อยู่ ส่วนขยายการประมวลผลแบบรักษาความลับ อย่าง SEV-SNP ของ AMD และ TDX ของ Intel จะเข้ารหัสหน่วยความจำและสถานะเรจิสเตอร์ของเกสต์ด้วยคีย์ที่ถือโดยโปรเซสเซอร์รักษาความปลอดภัยแยกต่างหาก ไม่ใช่โดยไฮเปอร์ไวเซอร์ ทำให้โฮสต์ที่ดัมป์ หน่วยความจำได้เพียงไซเฟอร์เท็กซ์กลับมาเท่านั้น เทคโนโลยีนี้มีอยู่จริงและถูกใช้งานแล้ว แต่ก็ยังจำกัดวงแคบ SEV-SNP ต้องใช้ชิป EPYC รุ่นที่สามขึ้นไป โฮสต์ต้องถูกตั้งค่าให้รองรับอย่างจงใจ และเกสต์ต้องยืนยันได้ว่าได้รับฟีเจอร์นี้จริง แทบไม่มีเซิร์ฟเวอร์เสมือนสำหรับการใช้งานทั่วไปรายใดเปิดใช้ฟีเจอร์นี้ เลย และไม่มีรายใดเปิดใช้แบบเงียบๆ โดยไม่แจ้งด้วย สันนิษฐานไว้ก่อนว่าคุณไม่มีฟีเจอร์นี้ เว้นแต่ผู้ให้บริการจะระบุเป็นลายลักษณ์อักษรว่ามี และบอกวิธีให้คุณ ตรวจสอบยืนยันได้ด้วยตัวเอง

การตั้งค่าที่ซื่อตรงต่อขีดจำกัดของตัวเอง

ทั้งหมดนี้ไม่ได้จบลงที่ไม่ต้องทำอะไรเลย แต่จบลงที่การตั้งค่าซึ่งคุณสามารถพูดถึงขีดจำกัดของมันออกมาดังๆ ได้โดยไม่ต้องหลบตา

  1. เขียนสถานการณ์เดียวที่คุณกำลังป้องกันอยู่ให้ชัดเจน (5 นาที) ไม่ว่าจะเป็นไดรฟ์ที่ถูกปลดระวาง เครื่องที่ถูกยึดขณะกำลังทำงาน โฮสต์ที่ไม่เป็นมิตร คำสั่งศาล หรือเหตุข้อมูลรั่วไหลที่ต้องเปิดเผย แต่ละสถานการณ์มีคำตอบต่างกัน และการตั้งค่าที่มุ่งรับมือทั้งห้าสถานการณ์พร้อมกัน มักไม่บรรลุผลกับสถานการณ์ใดเลยสักข้อ
  2. วางการเข้ารหัสไว้ตรงจุดที่คีย์ของคุณอยู่ (การตัดสินใจ) หากผู้ให้บริการเป็นผู้ถือคีย์ สิ่งที่คุณซื้อมาได้คือการป้องกันไดรฟ์ที่ถูก นำออกจากอาคารเท่านั้น ไม่มีอะไรมากกว่านั้น หากต้องการมากกว่านั้น โวลุมต้องถูกปลดล็อกจากภายในเกสต์ โดยตัวคุณเอง ด้วยสิ่งที่แพลตฟอร์มไม่มีวันมองเห็น
  3. เข้ารหัสโวลุมข้อมูลแทนที่จะเข้ารหัสรูท (การตั้งค่า) รูทที่เข้ารหัสไว้หมายความว่าทุกครั้งที่รีบูตต้องรอคุณ ส่วนโวลุมแยกต่างหากที่ เข้ารหัสไว้ซึ่งเก็บไดเรกทอรีฐานข้อมูล ไฟล์อัปโหลด และความลับต่างๆ จะให้เครื่องกลับมาทำงานได้เองในขณะที่ส่วนที่ละเอียดอ่อนยังคงปิดอยู่จนกว่าคุณจะปลดล็อก มันเอง นี่คือทางประนีประนอมที่แพลตฟอร์มขนาดเล็กส่วนใหญ่ควรทำ แต่แทบไม่มีใครเขียนมันไว้เป็นลายลักษณ์อักษร
  4. อย่าปล่อยไฟล์คีย์ไว้บนพาร์ทิชันบูตที่ไม่ได้เข้ารหัสเด็ดขาด (กฎ) หากเครื่องบูตขึ้นเองโดยไม่มีเซิร์ฟเวอร์คีย์และไม่มีคอนโซล คีย์ก็ต้อง อยู่บนดิสก์เท่านั้น ไม่มีความเป็นไปได้ที่สาม นั่นเป็นการแลกเปลี่ยนที่ดีเมื่อไดรฟ์ที่ถูกขโมยคือแบบจำลองภัยคุกคามทั้งหมดของคุณจริงๆ แต่เป็นการหลอกตัวเอง ในทุกกรณีอื่น
  5. เข้ารหัสไฟล์สำรองตั้งแต่จังหวะที่เขียนข้อมูล ด้วยคีย์ที่เก็บไว้ที่อื่น (การตั้งค่า) จากนั้นกู้คืนไฟล์สำรองสักชุดหนึ่งไปยังเครื่องอื่น ในวันที่ไม่มีอะไรกำลังเป็นไฟลนก้น
  6. สรุปสิ่งที่คุณครอบคลุมไว้แล้วในหนึ่งประโยค (5 นาที) ประมาณว่า ผู้โจมตีที่ดึงดิสก์นี้ออกจากแร็กจะไม่ได้อะไรเลย ส่วนใครก็ตามที่มี สิทธิ์ root บนเครื่องที่กำลังทำงานหรือบนโฮสต์ของมันจะได้ทุกอย่างไป หากประโยคนั้นเขียนออกมาแล้วรู้สึกอึดอัด นั่นก็เพราะมันเป็นความจริง

สองในหกข้อนี้คือการตัดสินใจ อีกสี่ข้อคือการตั้งค่า การตัดสินใจใช้เวลาสักบ่ายหนึ่ง ส่วนการตั้งค่าใช้เวลาสักชั่วโมงหนึ่ง แต่ชั่วโมงนั้น ไม่มีค่าอะไรเลยหากไม่มีบ่ายวันนั้นมาก่อน การทำสลับลำดับกันคือสาเหตุที่คนจำนวนมากไปจบลงที่แถวที่สามของตารางแรก กับเครื่องที่ผ่านการตรวจสอบแต่ไม่ปกป้อง ใครเลยสักคน

สถานการณ์ใดที่คุณกำลังป้องกันอยู่เป็นคำถามเรื่องแบบจำลองภัยคุกคามก่อน ที่จะเป็นคำถามเรื่องการเข้ารหัสเสียอีก และแบบฝึกหัดฉบับหนึ่งชั่วโมงนั้นจะให้ประโยคในขั้นตอนที่หกออกมาแทบจะเป็นผลพลอยได้ หากคำตอบกลายเป็นคำสั่งศาลแทนที่จะเป็นไดรฟ์ที่ถูกขโมย ชั้นที่ตัดสินผลลัพธ์ก็ไม่ได้อยู่บนดิสก์ของคุณเลย แต่อยู่ที่กฎหมายของใครที่เอื้อมถึงผู้ให้บริการของคุณต่างหาก และวิธีตรวจสอบเรื่องนั้นก่อนที่จะเชื่อใจมัน

เขียนโดยวิศวกรผู้ดูแลแพลตฟอร์มจริง และตรวจทานล่าสุดเมื่อ วันนี้ หากพบว่ามีข้อมูลผิดพลาดหรือล้าสมัย แจ้งได้จากแผงควบคุมลูกค้า—ประมาณครึ่งหนึ่งของเนื้อหานี้มาจากการแจ้งเช่นนั้น

อ่านต่อไป

3 ข้อที่ตามมาจากข้อนี้

คู่มือทั้งหมด 10 รายการ — ค้นหาได้ กรองตามหมวดหมู่ได้ และไม่มีรายการใดได้รับการสนับสนุน

ภาษา

อ่านเว็บไซต์นี้ในภาษาของคุณ

มีให้บริการใน 28 ภาษาในวันนี้ ส่วนที่เหลือกำลังอยู่ระหว่างการแปล