Admstor
2018 年 2 月 19 日
全盘加密,并且使用自定系统的话,至少关机状态下数据是安全的
因为虽然云可以读取你的硬盘,可也只是加密过的
开机状态下,使用自定系统,大部分情况下内存也是足够安全的,你们都忘记 CPU 的几个安全特征了么,如果能随便读取你的内存,那也意味着你也可以反过来突破 host 的限制了.本次 Meltdown 和 Spectre 这两个 bug 之类的意外不算.更何况云架构设计之初就并不是为了偷客户数据设计,即便 dump 内存也只是 debug 设计,并不会在线上动不动就来一下,这必然会影响整体系统的稳定性.除非是特意针对你,但显然没这种必要,普通的一线工程师也没这个权限.
修改 root 密码这个,我记得大部分都需要关机操作,这本质是 linux 单用户等几种在忘记 root 密码情况下的常规操作,只不过自动化处理了.与系统安全无关
然后有一些特殊情况,目前很多云服务器并不支持自定义系统安装和配置,只能从预先的几个模板里选,这就很有文章可做了.但是这个相对也容易处理,毕竟大部分也只是一个守护进程,大部分也提供了卸载方法.
---------------------
网络流量特征这里,互联网和机柜内部本身并没什么特殊,大部分加密方式都是保证了端到端的加密,只要密钥不泄露一般来说还是足够安全的.但是判断你是跑什么类型的程序这个很容易做到,通常针对违反 TOC 也是通过流量特征来判断的.
---------------------
物理接触这部分
云服务器不说了,一个物理设备上跑的不止你一个,影响太多基本不会用这种方法.
托管方面,就我接触而言.正规机房都是无死角监控,作为一线工程师基本不会没事找事.
若真的搞的像碟中谍那样...我觉得贵司应该足够牛逼有自己的机房了...