Sprint Data Center • ul. Jagiellończyka 26, 10-062 Olsztyn
+48 89 522 12 20
info@sprintdatacenter.pl

Szyfrowanie dysków w serwerze dedykowanym: kto wpisze hasło po restarcie?

blog informacyjny dla użytkowników usług SDC

Created with Sketch.

Szyfrowanie dysków w serwerze dedykowanym: kto wpisze hasło po restarcie? (grafika wygenerowana przez AI)

Szyfrowanie dysków w serwerze dedykowanym: kto wpisze hasło po restarcie?

Szyfrowanie dysków w serwerze dedykowanym albo w kolokacji rozwiązuje jeden konkretny problem: dane zostają nieczytelne wtedy, gdy nośnik opuszcza serwerownię. Zanim je włączysz, odpowiedz na pytanie, które wywraca większość wdrożeń: kto odblokuje ten dysk po restarcie o trzeciej w nocy i w jaki sposób.

Przed czym chroni szyfrowanie, a przed czym nie

Zaszyfrowany wolumen broni się w momencie, w którym fizyczny nośnik trafia w cudze ręce. Dysk jedzie na gwarancję po awarii. Macierz kończy cykl życia i idzie do wycofania. Kończysz umowę i wywozisz sprzęt z szafy. W każdym z tych scenariuszy różnica między dyskiem zaszyfrowanym a niezaszyfrowanym jest różnicą między notatką w rejestrze a zgłoszeniem naruszenia. Opisywaliśmy już, co dzieje się z dyskiem po awarii i jak wygląda bezpieczne wycofanie nośnika w centrum danych.

Na działającym serwerze szyfrowanie nie robi nic. Po odblokowaniu klucz siedzi w pamięci, system czyta pliki normalnie, a atakujący z uprawnieniami administratora widzi dokładnie to samo co Ty. Jeśli ktoś przejmie działającą maszynę, LUKS ani BitLocker go nie zatrzymają. To osobna warstwa obrony i osobny zestaw narzędzi.

Restart to moment, w którym plan się rozsypuje

Zaszyfrowany wolumen systemowy wymaga hasła albo klucza, zanim system w ogóle wstanie. Aktualizacja jądra, zanik zasilania, wymiana zasilacza, zwykły reboot po patchu: każde z tych zdarzeń zatrzymuje serwer na ekranie z prośbą o hasło. Maszyna stoi w Olsztynie, administrator siedzi w Krakowie i nikt nie ma jak tego hasła wpisać.

To jest realny koszt szyfrowania, o którym rzadko się mówi przy wdrożeniu. Jeśli nie rozwiążesz go przed włączeniem szyfrowania, rozwiążesz go w trakcie awarii, pod presją czasu. Pisaliśmy osobno o tym, jak odzyskać serwer, który nie wstaje, gdy serwerownia jest 300 km dalej.

Trzy sposoby na odblokowanie dysku bez wizyty w serwerowni

Konsola IPMI albo KVM over IP

Najprostsze wyjście: łączysz się z konsolą sprzętową serwera i wpisujesz hasło tak, jakbyś stał przy klawiaturze. Działa niezależnie od systemu operacyjnego i stanu sieci gościa. Wymaga sprawnego, odseparowanego dostępu do interfejsu zarządzania i dyscypliny w pilnowaniu, kto ma do niego hasła.

Odblokowanie przez sieć: dropbear-initramfs albo Clevis i Tang

W systemach z LUKS możesz wstawić do initramfs mały serwer SSH (dropbear) i po restarcie zalogować się na niego, żeby podać hasło. Wariant dla większej liczby maszyn to Clevis z serwerem Tang: dysk odblokowuje się automatycznie, o ile serwer widzi w sieci wskazany węzeł Tang. Maszyna wyniesiona poza tę sieć nie wstanie, bo nie ma z kim się dogadać.

TPM, czyli dysk odblokowuje się sam

BitLocker na Windows Server potrafi trzymać klucz w module TPM i startować bez żadnej interakcji. Wygoda kosztuje: serwer wyniesiony w całości, razem z płytą główną i modułem TPM, odblokuje się równie chętnie u złodzieja. Dopiero dodatkowy PIN przy starcie przywraca sens tej konfiguracji, a PIN znów ktoś musi wpisać. Wybór między jednym a drugim to decyzja o tym, przed czym się bronisz.

Klucz odzyskiwania nie może leżeć obok zamka

Klucz odzyskiwania trzymany w tym samym menedżerze haseł, w którym trzymasz dostęp do serwera, chroni dokładnie przed niczym. Ta sama uwaga dotyczy kopii zapisanej na tym samym serwerze i wydruku w szafie obok.

Trzy rzeczy warto ustalić na piśmie, zanim włączysz szyfrowanie na produkcji:

  • gdzie leży klucz odzyskiwania i kto fizycznie ma do niego dostęp,
  • ile osób musi być dostępnych, żeby odblokować maszynę w nocy,
  • co się dzieje, gdy te osoby odejdą z firmy.

Utrata klucza oznacza utratę danych. Nie ma procedury odwoławczej, nie ma pomocy technicznej, która to cofnie. To jedyny element tej układanki, w którym nie ma miejsca na improwizację.

Wydajność: mniejszy problem, niż się wydaje

Współczesne procesory serwerowe mają sprzętowe wsparcie dla AES, więc narzut szyfrowania na typowych obciążeniach biznesowych jest niewielki. Nie znaczy to, że jest zerowy. Bazy danych z bardzo dużą liczbą losowych zapisów odczują różnicę bardziej niż serwer plików. Zmierz to na swoim obciążeniu przed wdrożeniem, zamiast przyjmować cudzą liczbę.

Szyfrowanie a RODO i ustawa o KSC

Art. 32 RODO wymienia szyfrowanie danych osobowych wprost, jako jeden ze środków technicznych odpowiadających ryzyku. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 roku. Okres dostosowawczy na wdrożenie obowiązków mija 3 kwietnia 2027 roku (źródło: biznes.gov.pl). Szyfrowanie nośników jest jednym ze środków, które audytor będzie chciał zobaczyć opisane i wdrożone, obok kontroli dostępu i procedur reagowania.

Warstwa fizyczna liczy się tak samo. W Sprint Data Center serwerownia jest pod całodobową ochroną i monitoringiem wizyjnym, a wejście wymaga rejestracji wizyty i asysty pracownika technicznego. Ośrodek pracuje w oparciu o ISO 27001, ISO 22301 oraz Świadectwo Bezpieczeństwa Przemysłowego pierwszego stopnia wydane przez ABW (źródło: sprintdatacenter.pl/data-center). Szyfrowanie dokłada do tego ostatnią warstwę, która jedzie razem z dyskiem, gdy ten opuszcza budynek.

Podsumowanie

Włącz szyfrowanie wtedy, gdy masz opisaną procedurę odblokowania po restarcie i miejsce przechowywania klucza odzyskiwania poza samym serwerem. W tej kolejności, nie odwrotnie.

Planujesz wdrożenie na nowej maszynie? Zobacz ofertę serwerów dedykowanych albo warunki kolokacji w Sprint Data Center. Jeśli chcesz omówić konkretną konfigurację i sposób zdalnego odblokowania, napisz do nas.

FAQ – najczęściej zadawane pytania o szyfrowanie dysków w serwerze dedykowanym

Czy szyfrowanie dysku chroni przed włamaniem na serwer?

Nie. Po odblokowaniu wolumenu klucz znajduje się w pamięci, a system udostępnia pliki normalnie. Atakujący, który zdobędzie uprawnienia administratora na działającej maszynie, odczyta dane bez przeszkód. Szyfrowanie at-rest broni nośnika, który opuszcza serwerownię, a nie serwera w trakcie pracy.

Jak odblokować zaszyfrowany serwer po restarcie, nie jadąc do serwerowni?

Są trzy praktyczne drogi. Konsola sprzętowa IPMI lub KVM over IP, mały serwer SSH w initramfs (dropbear) do podania hasła przez sieć, albo odblokowanie powiązane z siecią przez Clevis i Tang. Wybór zależy od liczby maszyn i tego, jak bardzo chcesz ograniczyć automatyczny start.

Czy dysk w kolokacji trzeba szyfrować, skoro serwerownia jest chroniona?

Ochrona fizyczna i szyfrowanie odpowiadają na różne ryzyka. Kontrola dostępu pilnuje, kto wchodzi do serwerowni. Szyfrowanie działa wtedy, gdy dysk już z niej wyjechał: na gwarancję, do utylizacji albo razem z Twoim sprzętem po zakończeniu umowy. W kolokacji warto mieć obie warstwy.

Czy stracę dane, jeśli zgubię klucz odzyskiwania?

Tak. Prawidłowo zaszyfrowanego wolumenu nie da się odzyskać bez klucza ani hasła, a dostawca centrum danych nie ma tu żadnej furtki. Dlatego klucz odzyskiwania przechowuje się poza serwerem, w miejscu z kontrolowanym dostępem, a procedurę awaryjną opisuje się przed wdrożeniem, nie po nim.


Artykuł powstał z wykorzystaniem narzędzi sztucznej inteligencji (AI) pod nadzorem zespołu Sprint Data Center. Grafika ilustracyjna została wygenerowana przez AI.