使用 SAN 进行静态加密?

pur*_*her 6 security network-attached-storage encryption storage-area-network

我想确保在一个地方正确完成静态加密。如果有共享存储,那似乎是正确的地方,而不是 DAS。

我主要想介绍在没有密钥的情况下恢复驱动器的情况,以及在 SAN 启动时需要密钥的情况(应该是一个罕见的事件,不会造成痛苦,但也包括有人偷了整个套件和一堆东西的情况)。

要连接到 SAN,您需要 iSCSI(带有凭据)或位于 FC 交换机上。

这似乎涵盖了数据库和 NAS 案例。

这有什么对或错?

Chr*_*s S 0

物理安全比加密整个 SAN容易得多,更不用说持续加密对性能的影响(或者在 SAN 吞吐量上接近透明性的硬件成本)。

  • @syneticon,我确实提到过可以使用接近透明吞吐量的硬件,但它的成本更高(考虑到潜在的好处或缺乏潜在的好处,这一点不应被忽视)。我很难想象加密在物理安全到位的情况下有用的场景。EM窃听?真的吗?更容易找到其他安全漏洞;或社会工程;或者一个 5 美元的扳手和被绑架的知道密码的人...参见[XKCD:安全](http://xkcd.com/538/) (2认同)