{"id":2885,"date":"2026-09-24T14:26:31","date_gmt":"2026-09-24T12:26:31","guid":{"rendered":"https:\/\/www.sprintdatacenter.pl\/blog\/?p=2885"},"modified":"2026-09-24T14:26:31","modified_gmt":"2026-09-24T12:26:31","slug":"szyfrowanie-dyskow-w-serwerze-dedykowanym-kto-wpisze-haslo","status":"publish","type":"post","link":"https:\/\/www.sprintdatacenter.pl\/blog\/szyfrowanie-dyskow-w-serwerze-dedykowanym-kto-wpisze-haslo\/","title":{"rendered":"Szyfrowanie dysk\u00f3w w serwerze dedykowanym: kto wpisze has\u0142o po restarcie?"},"content":{"rendered":"<h1>Szyfrowanie dysk\u00f3w w serwerze dedykowanym: kto wpisze has\u0142o po restarcie?<\/h1>\n<p>Szyfrowanie dysk\u00f3w w serwerze dedykowanym albo w kolokacji rozwi\u0105zuje jeden konkretny problem: dane zostaj\u0105 nieczytelne wtedy, gdy no\u015bnik opuszcza serwerowni\u0119. Zanim je w\u0142\u0105czysz, odpowiedz na pytanie, kt\u00f3re wywraca wi\u0119kszo\u015b\u0107 wdro\u017ce\u0144: kto odblokuje ten dysk po restarcie o trzeciej w nocy i w jaki spos\u00f3b.<\/p>\n<nav class=\"sdc-toc\">\n<h2>Spis tre\u015bci<\/h2>\n<ul>\n<li><a href=\"#przed-czym-chroni-szyfrowanie-a\">Przed czym chroni szyfrowanie, a przed czym nie<\/a><\/li>\n<li><a href=\"#restart-to-moment-w-ktorym\">Restart to moment, w kt\u00f3rym plan si\u0119 rozsypuje<\/a><\/li>\n<li><a href=\"#trzy-sposoby-na-odblokowanie-dysku\">Trzy sposoby na odblokowanie dysku bez wizyty w serwerowni<\/a><\/li>\n<li><a href=\"#klucz-odzyskiwania-nie-moze-lezec\">Klucz odzyskiwania nie mo\u017ce le\u017ce\u0107 obok zamka<\/a><\/li>\n<li><a href=\"#wydajnosc-mniejszy-problem-niz-sie\">Wydajno\u015b\u0107: mniejszy problem, ni\u017c si\u0119 wydaje<\/a><\/li>\n<li><a href=\"#szyfrowanie-a-rodo-i-ustawa\">Szyfrowanie a RODO i ustawa o KSC<\/a><\/li>\n<li><a href=\"#podsumowanie\">Podsumowanie<\/a><\/li>\n<li><a href=\"#faq-najczesciej-zadawane-pytania-o\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania o szyfrowanie dysk\u00f3w w serwerze dedykowanym<\/a><\/li>\n<\/ul>\n<\/nav>\n<h2 id=\"przed-czym-chroni-szyfrowanie-a\">Przed czym chroni szyfrowanie, a przed czym nie<\/h2>\n<p>Zaszyfrowany wolumen broni si\u0119 w momencie, w kt\u00f3rym fizyczny no\u015bnik trafia w cudze r\u0119ce. Dysk jedzie na gwarancj\u0119 po awarii. Macierz ko\u0144czy cykl \u017cycia i idzie do wycofania. Ko\u0144czysz umow\u0119 i wywozisz sprz\u0119t z szafy. W ka\u017cdym z tych scenariuszy r\u00f3\u017cnica mi\u0119dzy dyskiem zaszyfrowanym a niezaszyfrowanym jest r\u00f3\u017cnic\u0105 mi\u0119dzy notatk\u0105 w rejestrze a zg\u0142oszeniem naruszenia. Opisywali\u015bmy ju\u017c, <a href=\"https:\/\/www.sprintdatacenter.pl\/blog\/co-sie-dzieje-z-twoim-dyskiem-po-awarii-bezpieczne\/\">co dzieje si\u0119 z dyskiem po awarii i jak wygl\u0105da bezpieczne wycofanie no\u015bnika<\/a> w centrum danych.<\/p>\n<p>Na dzia\u0142aj\u0105cym serwerze szyfrowanie nie robi nic. Po odblokowaniu klucz siedzi w pami\u0119ci, system czyta pliki normalnie, a atakuj\u0105cy z uprawnieniami administratora widzi dok\u0142adnie to samo co Ty. Je\u015bli kto\u015b <a href=\"https:\/\/www.sprintdatacenter.pl\/blog\/serwer-dedykowany-zosta-przejety-co-zrobic-w-pierwszych\/\">przejmie dzia\u0142aj\u0105c\u0105 maszyn\u0119<\/a>, LUKS ani BitLocker go nie zatrzymaj\u0105. To osobna warstwa obrony i osobny zestaw narz\u0119dzi.<\/p>\n<h2 id=\"restart-to-moment-w-ktorym\">Restart to moment, w kt\u00f3rym plan si\u0119 rozsypuje<\/h2>\n<p>Zaszyfrowany wolumen systemowy wymaga has\u0142a albo klucza, zanim system w og\u00f3le wstanie. Aktualizacja j\u0105dra, zanik zasilania, wymiana zasilacza, zwyk\u0142y <code>reboot<\/code> po patchu: ka\u017cde z tych zdarze\u0144 zatrzymuje serwer na ekranie z pro\u015bb\u0105 o has\u0142o. Maszyna stoi w Olsztynie, administrator siedzi w Krakowie i nikt nie ma jak tego has\u0142a wpisa\u0107.<\/p>\n<p>To jest realny koszt szyfrowania, o kt\u00f3rym rzadko si\u0119 m\u00f3wi przy wdro\u017ceniu. Je\u015bli nie rozwi\u0105\u017cesz go przed w\u0142\u0105czeniem szyfrowania, rozwi\u0105\u017cesz go w trakcie awarii, pod presj\u0105 czasu. Pisali\u015bmy osobno o tym, <a href=\"https:\/\/www.sprintdatacenter.pl\/blog\/serwer-nie-wstaje-a-serwerownia-jest-300-km-dalej-jak\/\">jak odzyska\u0107 serwer, kt\u00f3ry nie wstaje, gdy serwerownia jest 300 km dalej<\/a>.<\/p>\n<h2 id=\"trzy-sposoby-na-odblokowanie-dysku\">Trzy sposoby na odblokowanie dysku bez wizyty w serwerowni<\/h2>\n<h3>Konsola IPMI albo KVM over IP<\/h3>\n<p>Najprostsze wyj\u015bcie: \u0142\u0105czysz si\u0119 z konsol\u0105 sprz\u0119tow\u0105 serwera i wpisujesz has\u0142o tak, jakby\u015b sta\u0142 przy klawiaturze. Dzia\u0142a niezale\u017cnie od systemu operacyjnego i stanu sieci go\u015bcia. Wymaga sprawnego, odseparowanego dost\u0119pu do interfejsu zarz\u0105dzania i dyscypliny w pilnowaniu, kto ma do niego has\u0142a.<\/p>\n<h3>Odblokowanie przez sie\u0107: dropbear-initramfs albo Clevis i Tang<\/h3>\n<p>W systemach z LUKS mo\u017cesz wstawi\u0107 do initramfs ma\u0142y serwer SSH (dropbear) i po restarcie zalogowa\u0107 si\u0119 na niego, \u017ceby poda\u0107 has\u0142o. Wariant dla wi\u0119kszej liczby maszyn to Clevis z serwerem Tang: dysk odblokowuje si\u0119 automatycznie, o ile serwer widzi w sieci wskazany w\u0119ze\u0142 Tang. Maszyna wyniesiona poza t\u0119 sie\u0107 nie wstanie, bo nie ma z kim si\u0119 dogada\u0107.<\/p>\n<h3>TPM, czyli dysk odblokowuje si\u0119 sam<\/h3>\n<p>BitLocker na Windows Server potrafi trzyma\u0107 klucz w module TPM i startowa\u0107 bez \u017cadnej interakcji. Wygoda kosztuje: serwer wyniesiony w ca\u0142o\u015bci, razem z p\u0142yt\u0105 g\u0142\u00f3wn\u0105 i modu\u0142em TPM, odblokuje si\u0119 r\u00f3wnie ch\u0119tnie u z\u0142odzieja. Dopiero dodatkowy PIN przy starcie przywraca sens tej konfiguracji, a PIN zn\u00f3w kto\u015b musi wpisa\u0107. Wyb\u00f3r mi\u0119dzy jednym a drugim to decyzja o tym, przed czym si\u0119 bronisz.<\/p>\n<h2 id=\"klucz-odzyskiwania-nie-moze-lezec\">Klucz odzyskiwania nie mo\u017ce le\u017ce\u0107 obok zamka<\/h2>\n<p>Klucz odzyskiwania trzymany w tym samym mened\u017cerze hase\u0142, w kt\u00f3rym trzymasz dost\u0119p do serwera, chroni dok\u0142adnie przed niczym. Ta sama uwaga dotyczy kopii zapisanej na tym samym serwerze i wydruku w szafie obok.<\/p>\n<p>Trzy rzeczy warto ustali\u0107 na pi\u015bmie, zanim w\u0142\u0105czysz szyfrowanie na produkcji:<\/p>\n<ul>\n<li>gdzie le\u017cy klucz odzyskiwania i kto fizycznie ma do niego dost\u0119p,<\/li>\n<li>ile os\u00f3b musi by\u0107 dost\u0119pnych, \u017ceby odblokowa\u0107 maszyn\u0119 w nocy,<\/li>\n<li>co si\u0119 dzieje, gdy te osoby odejd\u0105 z firmy.<\/li>\n<\/ul>\n<p>Utrata klucza oznacza utrat\u0119 danych. Nie ma procedury odwo\u0142awczej, nie ma pomocy technicznej, kt\u00f3ra to cofnie. To jedyny element tej uk\u0142adanki, w kt\u00f3rym nie ma miejsca na improwizacj\u0119.<\/p>\n<h2 id=\"wydajnosc-mniejszy-problem-niz-sie\">Wydajno\u015b\u0107: mniejszy problem, ni\u017c si\u0119 wydaje<\/h2>\n<p>Wsp\u00f3\u0142czesne procesory serwerowe maj\u0105 sprz\u0119towe wsparcie dla AES, wi\u0119c narzut szyfrowania na typowych obci\u0105\u017ceniach biznesowych jest niewielki. Nie znaczy to, \u017ce jest zerowy. Bazy danych z bardzo du\u017c\u0105 liczb\u0105 losowych zapis\u00f3w odczuj\u0105 r\u00f3\u017cnic\u0119 bardziej ni\u017c serwer plik\u00f3w. Zmierz to na swoim obci\u0105\u017ceniu przed wdro\u017ceniem, zamiast przyjmowa\u0107 cudz\u0105 liczb\u0119.<\/p>\n<h2 id=\"szyfrowanie-a-rodo-i-ustawa\">Szyfrowanie a RODO i ustawa o KSC<\/h2>\n<p>Art. 32 RODO wymienia szyfrowanie danych osobowych wprost, jako jeden ze \u015brodk\u00f3w technicznych odpowiadaj\u0105cych ryzyku. Nowelizacja ustawy o krajowym systemie cyberbezpiecze\u0144stwa, wdra\u017caj\u0105ca dyrektyw\u0119 NIS2, wesz\u0142a w \u017cycie 3 kwietnia 2026 roku. Okres dostosowawczy na wdro\u017cenie obowi\u0105zk\u00f3w mija 3 kwietnia 2027 roku (\u017ar\u00f3d\u0142o: biznes.gov.pl). Szyfrowanie no\u015bnik\u00f3w jest jednym ze \u015brodk\u00f3w, kt\u00f3re audytor b\u0119dzie chcia\u0142 zobaczy\u0107 opisane i wdro\u017cone, obok kontroli dost\u0119pu i procedur reagowania.<\/p>\n<p>Warstwa fizyczna liczy si\u0119 tak samo. W <a href=\"https:\/\/www.sprintdatacenter.pl\/data-center\">Sprint Data Center<\/a> serwerownia jest pod ca\u0142odobow\u0105 ochron\u0105 i monitoringiem wizyjnym, a wej\u015bcie wymaga rejestracji wizyty i asysty pracownika technicznego. O\u015brodek pracuje w oparciu o ISO 27001, ISO 22301 oraz \u015awiadectwo Bezpiecze\u0144stwa Przemys\u0142owego pierwszego stopnia wydane przez ABW (\u017ar\u00f3d\u0142o: sprintdatacenter.pl\/data-center). Szyfrowanie dok\u0142ada do tego ostatni\u0105 warstw\u0119, kt\u00f3ra jedzie razem z dyskiem, gdy ten opuszcza budynek.<\/p>\n<h2 id=\"podsumowanie\">Podsumowanie<\/h2>\n<p>W\u0142\u0105cz szyfrowanie wtedy, gdy masz opisan\u0105 procedur\u0119 odblokowania po restarcie i miejsce przechowywania klucza odzyskiwania poza samym serwerem. W tej kolejno\u015bci, nie odwrotnie.<\/p>\n<p>Planujesz wdro\u017cenie na nowej maszynie? Zobacz <a href=\"https:\/\/www.sprintdatacenter.pl\/najtansze-serwery-dedykowane\/\">ofert\u0119 serwer\u00f3w dedykowanych<\/a> albo <a href=\"https:\/\/www.sprintdatacenter.pl\/kolokacja-serwerow-w-sdc\">warunki kolokacji w Sprint Data Center<\/a>. Je\u015bli chcesz om\u00f3wi\u0107 konkretn\u0105 konfiguracj\u0119 i spos\u00f3b zdalnego odblokowania, <a href=\"https:\/\/www.sprintdatacenter.pl\/kontakt\">napisz do nas<\/a>.<\/p>\n<h2 id=\"faq-najczesciej-zadawane-pytania-o\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania o szyfrowanie dysk\u00f3w w serwerze dedykowanym<\/h2>\n<h3>Czy szyfrowanie dysku chroni przed w\u0142amaniem na serwer?<\/h3>\n<p>Nie. Po odblokowaniu wolumenu klucz znajduje si\u0119 w pami\u0119ci, a system udost\u0119pnia pliki normalnie. Atakuj\u0105cy, kt\u00f3ry zdob\u0119dzie uprawnienia administratora na dzia\u0142aj\u0105cej maszynie, odczyta dane bez przeszk\u00f3d. Szyfrowanie at-rest broni no\u015bnika, kt\u00f3ry opuszcza serwerowni\u0119, a nie serwera w trakcie pracy.<\/p>\n<h3>Jak odblokowa\u0107 zaszyfrowany serwer po restarcie, nie jad\u0105c do serwerowni?<\/h3>\n<p>S\u0105 trzy praktyczne drogi. Konsola sprz\u0119towa IPMI lub KVM over IP, ma\u0142y serwer SSH w initramfs (dropbear) do podania has\u0142a przez sie\u0107, albo odblokowanie powi\u0105zane z sieci\u0105 przez Clevis i Tang. Wyb\u00f3r zale\u017cy od liczby maszyn i tego, jak bardzo chcesz ograniczy\u0107 automatyczny start.<\/p>\n<h3>Czy dysk w kolokacji trzeba szyfrowa\u0107, skoro serwerownia jest chroniona?<\/h3>\n<p>Ochrona fizyczna i szyfrowanie odpowiadaj\u0105 na r\u00f3\u017cne ryzyka. Kontrola dost\u0119pu pilnuje, kto wchodzi do serwerowni. Szyfrowanie dzia\u0142a wtedy, gdy dysk ju\u017c z niej wyjecha\u0142: na gwarancj\u0119, do utylizacji albo razem z Twoim sprz\u0119tem po zako\u0144czeniu umowy. W <a href=\"https:\/\/www.sprintdatacenter.pl\/kolokacja-serwerow-w-sdc\">kolokacji<\/a> warto mie\u0107 obie warstwy.<\/p>\n<h3>Czy strac\u0119 dane, je\u015bli zgubi\u0119 klucz odzyskiwania?<\/h3>\n<p>Tak. Prawid\u0142owo zaszyfrowanego wolumenu nie da si\u0119 odzyska\u0107 bez klucza ani has\u0142a, a dostawca centrum danych nie ma tu \u017cadnej furtki. Dlatego klucz odzyskiwania przechowuje si\u0119 poza serwerem, w miejscu z kontrolowanym dost\u0119pem, a procedur\u0119 awaryjn\u0105 opisuje si\u0119 przed wdro\u017ceniem, nie po nim.<\/p>\n<p><script type=\"application\/ld+json\">{\"@context\": \"https:\/\/schema.org\", \"@type\": \"FAQPage\", \"mainEntity\": [{\"@type\": \"Question\", \"name\": \"Czy szyfrowanie dysku chroni przed w\u0142amaniem na serwer?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Nie. Po odblokowaniu wolumenu klucz znajduje si\u0119 w pami\u0119ci, a system udost\u0119pnia pliki normalnie. Atakuj\u0105cy, kt\u00f3ry zdob\u0119dzie uprawnienia administratora na dzia\u0142aj\u0105cej maszynie, odczyta dane bez przeszk\u00f3d. Szyfrowanie at-rest broni no\u015bnika, kt\u00f3ry opuszcza serwerowni\u0119, a nie serwera w trakcie pracy.\"}}, {\"@type\": \"Question\", \"name\": \"Jak odblokowa\u0107 zaszyfrowany serwer po restarcie, nie jad\u0105c do serwerowni?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"S\u0105 trzy praktyczne drogi. Konsola sprz\u0119towa IPMI lub KVM over IP, ma\u0142y serwer SSH w initramfs (dropbear) do podania has\u0142a przez sie\u0107, albo odblokowanie powi\u0105zane z sieci\u0105 przez Clevis i Tang. Wyb\u00f3r zale\u017cy od liczby maszyn i tego, jak bardzo chcesz ograniczy\u0107 automatyczny start.\"}}, {\"@type\": \"Question\", \"name\": \"Czy dysk w kolokacji trzeba szyfrowa\u0107, skoro serwerownia jest chroniona?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Ochrona fizyczna i szyfrowanie odpowiadaj\u0105 na r\u00f3\u017cne ryzyka. Kontrola dost\u0119pu pilnuje, kto wchodzi do serwerowni. Szyfrowanie dzia\u0142a wtedy, gdy dysk ju\u017c z niej wyjecha\u0142: na gwarancj\u0119, do utylizacji albo razem z Twoim sprz\u0119tem po zako\u0144czeniu umowy. W kolokacji warto mie\u0107 obie warstwy.\"}}, {\"@type\": \"Question\", \"name\": \"Czy strac\u0119 dane, je\u015bli zgubi\u0119 klucz odzyskiwania?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Tak. Prawid\u0142owo zaszyfrowanego wolumenu nie da si\u0119 odzyska\u0107 bez klucza ani has\u0142a, a dostawca centrum danych nie ma tu \u017cadnej furtki. Dlatego klucz odzyskiwania przechowuje si\u0119 poza serwerem, w miejscu z kontrolowanym dost\u0119pem, a procedur\u0119 awaryjn\u0105 opisuje si\u0119 przed wdro\u017ceniem, nie po nim.\"}}]}<\/script><\/p>\n<hr class=\"ai-disclosure-rule\" \/>\n<p class=\"ai-disclosure\"><em>Artyku\u0142 powsta\u0142 z wykorzystaniem narz\u0119dzi sztucznej inteligencji (AI) pod nadzorem zespo\u0142u Sprint Data Center. Grafika ilustracyjna zosta\u0142a wygenerowana przez AI.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Szyfrowanie dysk\u00f3w w serwerze dedykowanym chroni dane, gdy no\u015bnik opuszcza serwerowni\u0119. Sprawd\u017a, jak odblokowa\u0107 LUKS i BitLocker po restarcie.<\/p>\n","protected":false},"author":5,"featured_media":2883,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[103,102],"tags":[295,114,294,120,293],"class_list":["post-2885","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-serwer-dedykowany","category-kolokacja-serwera","tag-bitlocker","tag-kolokacja","tag-luks","tag-serwer-dedykowany","tag-szyfrowanie-dyskow"],"_links":{"self":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2885","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/comments?post=2885"}],"version-history":[{"count":1,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2885\/revisions"}],"predecessor-version":[{"id":2886,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2885\/revisions\/2886"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/media\/2883"}],"wp:attachment":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/media?parent=2885"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/categories?post=2885"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/tags?post=2885"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}