He llegado a encontrar que Full Disk Encryption es un método bastante inseguro para asegurar los datos, ya que las herramientas estandarizadas están disponibles para leer la clave de encriptación de la RAM, donde el sistema necesita que esté para hacer uso del sistema. partición.
El enfoque más seguro que sugiero es tener una partición de datos separada con datos de usuario con un cifrado separado que se use como almacenamiento en frío y solo se monte cuando se usan archivos en él.
Preferiblemente, la partición del sistema también debería estar asegurada. Mi mejor idea para hacer esto es programar un tiempo de demora en la purga de las claves de la RAM, o apagarlas, si el script no ha recibido un reinicio del temporizador. El reinicio del temporizador podría ser cualquier cosa, como un inicio de sesión exitoso dentro de las 24 horas para una computadora portátil. Supongo que uno normalmente iniciaría sesión en una computadora portátil personal dentro de las 24 horas, pero si se pierde de alguna manera, no estará en manos de expertos que lean RAM en ese tiempo.
Déjame saber lo que piensas de esto?