• [^] # Re: Pas vraiment

    Posté par . En réponse au journal Ubuntu pas très sécurisée.... Évalué à 9.

    > La seule solution viable pour se protéger des accès physiques à la machine est de chiffrer les partitions.

    Et encore... ça ne te protège pas forcément d'un leurre...

    ... mettons que tu ne te trimballes pas le /boot sur toi (par exemple, sur une clé USB), mais qu'il est sur la machine, en clair, prêt à se faire tirer comme un lapin... et que ton initrd te demande un mot de passe pour débloquer les partitions autres que /boot...

    Maintenant, imaginons qu'une personne mal intentionnée avec un accès physique à la machine ait remplacé ton disque dur (qu'elle a emporté avec elle) par un autre contenant un initrd de même apparence, qui va te demander un mot de passe de la même manière, mais sera configurée pour dumper le mot de passe dans un fichier ou sur le réseau, et te dire que, pas de bol, quel qu'il soit, le mot de passe est bon, mais que les partitions chiffrées sont corrompues...

    ... et paf... ton disque est entre les mains de quelqu'un d'autre, et le mot de passe pour le débloquer aussi, si le fichier a été dumpé sur le réseau (en mettant ce qu'il faut dans l'initrd aussi)... ou au pire, pendant que tu es parti sur une autre machine télécharger une distro ou choper tes sauvegardes pour réinstaller, le margoulin n'a qu'à passer récupérer le passe dumpé localement...

    Alors, OK, on pourrait imaginer booter sur un autre OS, sur support externe, et vérifier le hash du /boot local avant de faire quoi que ce soit (m'enfin, à ce compte, autant mettre dès le départ le /boot sur un périph externe)...

    Mais la parano, c'est sans fin (parce que bon, après, qu'est-ce qui empêche de se méfier du matériel lui-même, outre ce qui est installé dessus ?)... et à un certain stade, protéger physiquement la machine (portes et fenêtres, voire aération, que même les pompiers ou le GIGN auraient du mal à ouvrir, pas de réseau, isolation électromagnétique, hordes barbares de mercenaires pour te protéger, ...), c'est peut-être encore ce qu'il y a de plus "direct". La sécurité, notamment en informatique, c'est une notion relative, pas absolue.