When a server is seized
回答
サーバー没収は、プロバイダーに送達された裁判所命令から始まり、続いてハードウェアのイメージ取得や物理的な撤去が行われます。暗号化されたボリュームは、パスフレーズがなければ何も得られません。実際的な防御はアーキテクチャにあります:保存データを暗号化し、バックアップを別の法域に置き、必要なデータだけを保持することです。
The realistic sequence
それは、ハードウェアが置かれている法域の裁判所からの有効な命令で始まります。当社の法務チームは、その有効性、範囲、管轄権を審査します。過度に広範または不適切に送達された命令は異議申し立てを行います。成功することもあれば、時間稼ぎにしかならないこともあります。
命令が有効な場合、次に何が起こるかはその範囲によります。ほとんどの命令は特定のデータのコピーを求めます。ハードウェアの物理的な撤去はあまり一般的ではなく、通常、特定のサービスの運用者に対する刑事捜査を伴います。お客様への通知は、命令に秘匿条項(gag)が含まれるかどうかに完全に依存します。含まれていなければ、当日中にご連絡します。
What survives it
暗号化されたボリュームは暗号文になります。LUKS2とArgon2id、そして強力なパスフレーズを組み合わせれば、既存の技術では総当たり攻撃は不可能であり、電源がオフの暗号化ディスクは、実質的には非常に高価なレンガに過ぎません。
重要な条件は「電源がオフ」であることです。稼働中のマシンにはRAMに鍵があります。稼働中のサーバーへのコールドブート攻撃は現実的であり、厄介ですが、稼働中に押収されたマシンは、オフの状態で押収されたものよりもはるかに悪い結果になります。
押収されても影響がないように構築する
目標は押収を防ぐことではありません。それは不可能です。目標は、押収に耐えられるようにし、情報を得られないようにすることです。
当社が決して保持しない鍵で保存データを暗号化します。同じ命令では到達できない管轄区域にバックアップを置きます。サービスに実際に必要な最小限のデータのみを保持します。存在しないデータは押収できません。複数の管轄区域に分散し、単一の命令で全てを失わないようにします。そして、再構築する方法を事前に把握しておきます。テスト済みの復旧計画がある押収は単なる停止であり、計画がない押収はプロジェクトの終焉です。
- 起動時にコンソールからパスフレーズを入力するLUKS2
- 同じ命令では到達できない管轄区域へのバックアップ
- アプリケーション自体における最小限のデータ保持
- 分散アーキテクチャ、単一国への依存なし
- 実際にリハーサルした再構築計画
What we do
すべての命令を合法性と範囲について見直し、異議を申し立てられるものには異議を申し立てます。命令で強制されるもののみを提供し、それ以上は提供しません。法的に禁止されない限り、お客様に通知します。四半期ごとの透明性レポートで件数を公開します。
当社が事業を展開する管轄区域からの有効な命令を拒否することはできません。そう主張するプロバイダーは、命令を受けたことがないか、正直ではないかのどちらかです。
よくある質問
01 サーバーが押収された場合、教えていただけますか?
はい、命令に秘匿条項が含まれている場合を除きます。通知が許可されている場合、その日のうちに、命令文が許可されている場合はそれも含めて通知します。
02 暗号化されたデータは力技で復元できますか?
電源がオフのLUKS2ボリュームと強力なパスフレーズでは不可能です。その強度のArgon2idを総当たり攻撃できる技術は存在しません。稼働中に押収されたマシンは別問題です。RAMに鍵があるからです。
03 法的命令に異議を申し立てますか?
理由がある場合、つまり不適切な送達、管轄違い、範囲の過大などです。それが成功することもあれば、時間稼ぎにしかならないこともあります。当社が事業を展開する管轄区域からの有効な命令は拒否できません。他の誰にもできません。
関連