Datotečni sustav na uređajima Board, Desk i Room Series šifriran je pomoću Linux Unified Key Setup (LUKS), standarda za šifriranje tvrdog diska Linux. Ključ za šifriranje datotečnog sustava sprema se u NVRAM ili NOR-flash. Tijekom vraćanja na tvorničke postavke ključ se prepisuje i ne može se oporaviti, čineći bilo što na disku nečitljivim. To čini tvorničke postavke sigurnom metodom brisanja i čišćenja podataka u skladu s američkim DOD 5220.22M i NIST 800-88r1.
Tijekom vraćanja na tvorničke postavke:
-
Dnevnici poziva se brišu
-
Lozinke se vraćaju na zadane
-
Svi parametri uređaja vraćaju se na zadane vrijednosti
-
Sve datoteke koje su prenesene na uređaj brišu se
-
Prethodna (neaktivna) slika softvera briše se
-
Opcijske tipke nisu pogođene
Ne možete poništiti tvorničke postavke. Uvjerite se da je to potrebno, prije nego što počnete.
Preporučujemo da koristite web sučelje ili korisničko sučelje za tvorničke postavke uređaja. Trebali biste napraviti sigurnosnu kopiju datoteka dnevnika, konfiguracija i prilagođenih elemenata uređaja prije vraćanja na tvorničke postavke; inače će ti podaci biti izgubljeni. Pogledajte V odič za administraciju za informacije o različitim načinima izrade sigurnosne kopije i resetiranja uređaja.
NIST 800-88r1
N IST standard 800-88r1 određuje tri razine sanacije:
-
Čisto: zaštita od neinvazivnih tehnika oporavka
-
Čišćenje: Učinite oporavak podataka neizvedivim
-
Uništiti: Učin ite oporavak podataka neizvedivim i spriječite buduću upotrebu
Odjeljak 2.6 standarda govori o upotrebi kriptografskog brisanja (CE) i kako se može primijeniti kako bi se ispunila razina Purge.
Odjeljci 2.6.1 i 2.6.2 navode uvjete kada (ne) uzeti u obzir CE:
-
Nemojte koristiti CE za čišćenje medija ako je šifriranje omogućeno nakon što su osjetljivi podaci pohranjeni na uređaj bez prethodne sanacije.
-
Nemojte koristiti CE ako nije poznato jesu li osjetljivi podaci pohranjeni na uređaju bez dezinfekcije prije enkripcije.
-
Razmislite o korištenju CE kada su svi podaci namijenjeni CE šifrirani prije pohrane na medij (uključujući podatke, kao i virtualizirane kopije).
-
Razmislite o korištenju CE-a kada znamo lokaciju (e) na mediju gdje je pohranjen ključ za šifriranje (bilo da se radi o ključu za šifriranje ciljnih podataka ili povezanom ključu za omatanje) i možemo sanirati ta područja odgovarajućom tehnikom dezinfekcije specifične za medij, osiguravajući da je stvarno mjesto na mediju gdje je ključ pohranjen.
-
Razmislite o korištenju CE-a kada možemo znati da su sve kopije ključeva za šifriranje koje se koriste za šifriranje ciljnih podataka sanirane.
-
Razmislite o korištenju CE-a kada su ključevi za šifriranje ciljnih podataka sami šifrirani jednim ili više ključeva za omatanje i uvjereni smo da možemo dezinficirati odgovarajuće ključeve za omatanje.
-
Razmislite o korištenju CE-a kada smo sigurni u sposobnost korisnika da jasno identificira i koristi naredbe koje uređaj pruža za obavljanje CE operacije.
U RoomOS-u, šifrirani datotečni sustavi koji se koriste za korisničke podatke postavljaju se i šifriraju rano u početnom pokretanju, prije stvaranja bilo kakvih osjetljivih podataka. Ključ se pohranjuje kako je gore opisano ili u eeprom (stariji softver) ili pomoću mehanizama zone povjerenja SoC-a i može se sigurno dezinficirati.
Ključ nikada nije sigurnosna kopija i ne postoji ključni mehanizam depozita.
Imajući sve to na umu, Cisco tvrdi da je mehanizam za vraćanje na tvorničke postavke u RoOMOS-u usklađen s razinom Purge u NIST 800-88r1.
Šifriranje podataka o kupcima
Šifriranje diska
Uređaji koriste flash uređaj za masovno pohranu, gdje je nemoguće jamčiti sigurno brisanje. Svi podaci o kupcima na uređajima stoga se pohranjuju na šifrirane datotečne sustave, a kada se izvrši resetiranje na tvorničke zadane vrijednosti, briše se samo ključ za šifriranje, čineći podatke korisnika nedostupnim.
Da bismo to olakšali, stvaramo prikladno veliku datoteku na glavnoj bljeskalici i koristimo standardni Linux alat cryptsetup za stvaranje uređaja za povratnu petlju. Na ovom uređaju stvaramo standardni ext4 datotečni sustav. Pojedinosti o tome gdje pohranjujemo ključ za šifriranje nalaze se u sljedećem odjeljku.
Uređaj petlje izrađen je pomoću LUKS1 s veličinom ključa od 512 bita i aes-xts-plain64 šifre:
$ cryptsetup status /dev/mapper/config
/dev/mapper/config is active and is in use.
type: LUKS1
cipher: aes-xts-plain64
keysize: 512 bits
key location: dm-crypt
device: /dev/loop5
loop: /mnt/base/image1/rwfs/config.img
sector size: 512
offset: 4096 sectors
size: 61440 sectors
mode: read/write
Tijekom redovitog rada uređaja, cryptsetup se koristi za dešifriranje datotečnih sustava prije nego što se montiraju. Kada se ključ za šifriranje izbriše, više nije moguće postaviti uređaj s petljom i montirati datotečne sustave.
Ključ za šifriranje koji koristimo je čitanje od 20 bajtova iz /dev/urandom koji je run-through sha1sum za dobivanje ascii reprezentacije. Ključ se generira pri prvom pokretanju nakon vraćanja na tvorničke postavke i ne mijenja se sve dok se ne izvrši novo vraćanje na tvorničke postavke.
Zaštita ključa za šifriranje podataka
Na našim uređajima koristimo dva različita ključa za šifriranje. Jedan za /data particiju unutar Android spremnika (za Microsoft MTR i Zoom) i jedan za druge datotečne sustave (koristi se za konfiguraciju korisnika, zidne papire, dnevnik poziva, povijesne zapisnike i tako dalje).
Za particiju /data u Androidu, privatni ključ je uvijek bio sigurno pohranjen unutar granice Nvidia TrustZone ili, na, šifriran pomoću ugrađenog mehanizma za šifriranje SoC-a. Room Navigator
Do i uključujući ce-11.25.x, drugi ključ je pohranjen u EEPROM-u. Iako je EEPROM nedostupan korisnicima koji dolaze kroz bilo koji normalan kanal, može se prisilno ukloniti s uređaja (zajedno s flash diskom) kako bi se zapravo dešifrirao sadržaj.
Počevši od ce-11.26.x premještamo uobičajeni ključ za šifriranje datotečnog sustava u Nvidia pouzdano okruženje izvršenja (TEE) temeljeno na ARM TrustZone [0], tako da ključ neće biti moguće izvući iz Nvidia SoC-a. Budući da je jedini (poznati) način zaobilaženja procesa sigurnog pokretanja zamjena cijelog Nvidia SoC-a, koji bi zatim uklonio ključ, vađenje ključa bilo bi ograničeno na pronalaženje ranjivosti u CE kodu kako bi se dobila root ljuska s dovoljnim dozvolama za dobivanje ključa.
Migr Room Navigator acija će biti u kasnijoj verziji.