Informações básicas
Eu sou um novato em Linux recentemente retirado o Windows. Atualmente, estou usando o Ubuntu 11.04 sem criptografia de disco completo. Apenas meu diretório pessoal é criptografado e com o eCryptFS. Ultimamente, comecei a perceber que a criptografia não é tão transparente quanto deveria ser. O VMWare, por exemplo, às vezes encontra problemas em máquinas virtuais armazenadas no meu diretório pessoal criptografado, então simplesmente movi as máquinas virtuais para um local não criptografado e vinculei a ele no meu diretório pessoal criptografado. Mas isso está além do ponto: percebi que na verdade não é muito seguro deixar o sistema não criptografado, pois um sistema operacional de código aberto como o Ubuntu é muito fácil de modificar para divulgar informações que deveriam manter em segredo.
Objetivo
Eu gostaria de poder trabalhar com a criptografia de disco completo em conjunto com um dispositivo principal e uma senha para autenticação pré-inicialização.
Requisitos / Detalhes
- O disco inteiro deve ser criptografado. No mínimo, o disco consiste em partições individuais que são todas criptografadas. Se for possível ocultar até as partições com criptografia, eu irei em frente. Quanto mais transparente a criptografia, melhor; Eu não deveria ter que usar meu computador de maneira diferente ou configurar qualquer outra coisa.
- O dispositivo usado para desbloquear e inicializar a partição criptografada deve ser um pequeno dispositivo portátil externo. Isso tem dois propósitos: é muito menos provável que o carregador de inicialização seja alterado para fins maliciosos, pois permanecerá comigo quando não estiver em uso; e os arquivos principais para descriptografar o disco não serão encontrados em nenhum lugar do próprio disco criptografado, sob nenhuma forma.
- Os arquivos de chave devem ser criptografados com uma senha. Se eu perder meu computador e meu dispositivo USB, os dados e o sistema operacional ainda estarão seguros. Se eu perder a chave USB ou ela estiver comprometida, posso criar outra limpa a partir de um backup. Nenhuma informação é divulgada nos dois casos. Claro, se eu perder meu computador, isso é inconseqüente.
Sim, já procurei guias de vários lugares, mas o problema é que eles não atendem a todos os requisitos (especialmente o número 3). Tenho certeza de que meus requisitos são comuns o suficiente para que alguém já tenha tentado e implementado com êxito essa configuração. Ficaria muito grato se algum profissional do Linux pudesse compartilhar uma solução.