<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Linux Forum &mdash; Защитить данные машины qemu/kvm от администратора хост системы]]></title>
		<link>https://linuxforum.ru/viewtopic.php?id=40590</link>
		<atom:link href="https://linuxforum.ru/extern.php?action=feed&amp;tid=40590&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «Защитить данные машины qemu/kvm от администратора хост системы».]]></description>
		<lastBuildDate>Fri, 12 Feb 2021 02:57:32 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Защитить данные машины qemu/kvm от администратора хост системы]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=468535#p468535</link>
			<description><![CDATA[<p>Дано, дешевае vps-ка qemu, но есть возможность установить свою систему (можно прервать unattended установку и вручную переразбить диски и установить систему с помощью debootstrap).<br />Цель - защитить vps от &#039;злонамеренного&#039; доступа администратора хост системы, на которой крутятся вируталки от доступа к данным (чтение и модификация).</p><p>Какой конфиг в данном случае мог бы быть?</p><p>Шифрование разделов, ввод пароля во время загрузки по ssh в initramfs, но как защитить сам grub и initramfs от модификации? или хотя бы как можно проконтролировать в момент подключения по ssh что модификация не была произведена? можно просканировать память? к примеру держать точную копию boot на своей машине и как то сравнивать их?</p><p>Я понимаю что в общем случае абсолютной защиты не существует, но почему бы не сделать эту операцию достаточно дорогой, чтобы без особой нужды ею не было интересно заниматься.<br />Так же я знаю, что в случае с bare metall серверами можно использовать цифровую подпись, загрузив ее в биос и подписывать grub и образы... но тут это не доступно.</p><p>А ведь еще есть возможность дамп памяти виртуалки снять и в нем копаться, что можно сделать тут? точно помню видел патчи к qemu для шифрования памяти, но тут то это недоступно, или нет? может какое-нибудь каскадирование виртуалок можно соорудить?</p>]]></description>
			<author><![CDATA[null@example.com (kehju)]]></author>
			<pubDate>Fri, 12 Feb 2021 02:57:32 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=468535#p468535</guid>
		</item>
	</channel>
</rss>
