NASのボリューム暗号化って意味あるの?

掲示板 フォーラム スマホ・ガジェット NASのボリューム暗号化って意味あるの?

スレッド概要

「NASのボリューム暗号化って意味あるの?」についてのスレッドです。新しいNASをセットアップしたんだけど、今までフォルダ暗号化を使ってて、今回DSM 7.2のボリューム暗号化にしようと思ったんだ。 でも鍵がドライブ上に保存されてて、自動マウントされるって知って、もし泥棒がNASごと盗んだら簡単にデータ見られちゃうんじゃないかと不安になった。 16件の返信で意見交換されています。

  • このトピックには16件の返信、6人の参加者があり、最後に名無しさんにより1ヶ月、 1週前に更新されました。
16件の返信を表示中(うち親返信7件)
  • 投稿者
    投稿
    • #458002 返信
      名無しさん
      新しいNASをセットアップしたんだけど、今までフォルダ暗号化を使ってて、今回DSM 7.2のボリューム暗号化にしようと思ったんだ。でも鍵がドライブ上に保存されてて、自動マウントされるって知って、もし泥棒がNASごと盗んだら簡単にデータ見られちゃうんじゃないかと不安になった。これって意味あるのかな?9ヶ月前のスレでも進展なさそうだし。結局フォルダ暗号化に戻した方がいいのか、みんなどうしてる?

    • #458003 返信
      名無しさん
      泥棒が家に侵入してNASを盗んでも、パスワードを知らないとアクセスできないよ。パスワードが分からなければソフトリセットして管理者パスワードを変更できるけど、リリース候補版では暗号化キーが消去されるように変更されたんだ。だからキーがないとデータにはアクセスできない。キーはディスク上にあるから、技術的に取り出すことは可能だけど、普通の泥棒には無理。超重要なファイルは暗号化共有フォルダにして、あとはボリューム暗号化で十分だと思う。この動画が参考になるよ。

      • #458008 返信
        名無しさん
        だからこそ、ボリューム作成時にダウンロードした暗号化キーを安全な場所に保管することが超重要。この前もソフトリセットしたら外部キーをなくしてボリュームにアクセスできなくなった人がいた。ほとんどの実用シーンでは十分安全だけど、高セキュリティ環境は別だね。

      • #458012 返信
        名無しさん
        別のLinuxシステムからマウントできるよ。ログインだけではデータは復号されない。キーマネージャーが自動マウントしてるんだ。

    • #458004 返信
      名無しさん
      現時点では完璧じゃないけど、ボリューム暗号化はパスワードが255文字まで使えて、共有フォルダ暗号化は143文字で切られるんだよね。速度もボリューム暗号化の方が約45%速くて、バックアップやスナップショットでもほとんど遅くならない。共有フォルダ暗号化は小さなファイルが多いともっさりするけど、スナップショットレプリケーションは快適。鍵の保管も、ボリューム暗号化はローカルかKMIPサーバー、共有フォルダ暗号化はローカルボルトとUSBも使える。俺は利便性でボリューム暗号化を使ってるよ。

    • #458005 返信
      名無しさん
      Synologyのホワイトペーパーに詳細が載ってるよ。参考までに。

      • #458006 返信
        名無しさん
        ホワイトペーパーには「ボリュームを暗号化すれば、ストレージドライブが悪意ある者の手に渡っても機密データにアクセスされない」ってあるけど、このコミュニティで既にそれが間違いだと証明されてるよね。

        • #458009 返信
          名無しさん
          間違いとは証明されてないよ。アカウントセキュリティがザルなら、ボリューム暗号化もザルになるってだけ。リがあるなら、外部サーバーで鍵を管理することもできるけど、個人ユーザー向けじゃないかもね。

          • #458011 返信
            名無しさん
            いや、証明されてるよ。このコンテストのスレ見てみ。鍵のために別サーバーを動かすのが面倒なんだよね。Synologyが共有フォルダみたいにUSBドライブに鍵を保存できるオプションを付けてくれればいいのに。

    • #458007 返信
      名無しさん
      もし俺がお前の家に押し入って、妻や子供に銃を突きつけたら、暗号化の鍵を渡すだろ? ボリューム暗号化はサーバーが物理的に安全でないと無意味だよ。90年代に管理者が締め出されたサーバーを何台も乗っ取った経験から言うと、現実的なシナリオを考えて、どれだけのセキュリティが必要か判断した方がいい。

      • #458013 返信
        名無しさん
        まあ、犬を脅さない限りはね… でもそれって現実的なシナリオじゃないでしょ。泥棒が侵入してNASを盗み、ブラックマーケットで売る、ってのが現実的だよ。

    • #458010 返信
      名無しさん
      この議論、OPの最初の投稿からずれてるよ。ボリューム暗号化は、ドライブがNASから外された時や、NAS内でもログインしていない時に読み取られないようにするためのもの。故障したドライブも暗号化されていればそのまま廃棄できる。ユーザーデータの暗号化はフォルダ暗号化で行う。両方重ねて有効にできる。典型的なセットアップでは、管理者がボリューム暗号化を設定し、一般ユーザーはフォルダ暗号化を使う。管理者はデータを保存しないからね。

      • #458014 返信
        名無しさん
        説明ありがとう。つまりボリューム暗号化はドライブを売ったり、システムから外れた時のためだけのもので、盗難対策としては弱いってことか。納得。でもSynologyはホワイトペーパーで盗難対策として宣伝してるんだよね。うちのは会社用じゃなくて個人データ用で、家族も一人だけ。ボリューム暗号化の上にフォルダ暗号化をかけるとパフォーマンスが落ちそうで心配。DS1821+でフラッシュアレイ使ってるんだけど。前のNASと同じくフォルダ暗号化だけにしようか考え中。

        • #458016 返信
          名無しさん
          ボリューム暗号化は絶対に使うべき。後から設定できないから、ボリューム作成時にしか有効にできない。もし今使わないで何TBもデータを入れたら、後で移行するのが大変だよ。1821+にはハードウェアAES暗号化モジュールが搭載されてるから、パフォーマンスへの影響はほとんどない。盗難についても、99%のケースでボリューム暗号化が守ってくれる。鍵はNAS内のボルトにあって、ボルト自体も暗号化されてる。ソフトリセットでは有効なアカウントが必要で、ハードリセットではボルトが消去されて鍵も消える。泥棒が総当たり攻撃をするにしても、強力なアカウントセキュリティと2FAがあればまず無理。

          • #458018 返信
            名無しさん
            なるほど、助かったよ。ソフトリセットって普通のリセットで、ハードリセットは電源オフのこと? リセット後にログインしない限り共有フォルダにアクセスできないなら、それで問題解決だね。

    • #458015 返信
      名無しさん
      回答が錯綜してて誤解を招くね。ローカルボルトを選ぶと、暗号化キーはディスクに保存される。難読化されてるから見つけるのは難しいけど、存在はしてる。普通の泥棒には無理でも、買い取った店の詳しい人が解読できるかもしれない。解決策がネットに出回れば、彼らもアンロックできるようになる。KMIPサーバーを使うといいよ。初期セットアップ後はリカバリーキーでボリュームをアンロックできるから、KMIPサーバーは不要になる。

    • #458017 返信
      名無しさん
      ただ、ドライブが破損したり問題が起きた場合、ファイル復旧ができなくなることも覚えておいてね。

16件の返信を表示中(うち親返信7件)
返信先: NASのボリューム暗号化って意味あるの?
あなたの情報:




AA
tchmii
タイトルとURLをコピーしました