Sono giunto alla conclusione che la crittografia completa del disco è un metodo poco sicuro per proteggere i dati man mano che gli strumenti standard diventano disponibili per leggere la chiave di crittografia dalla RAM, in cui il sistema ha bisogno che sia per utilizzare il sistema partizione.
L'approccio più sicuro che suggerisco è di avere una partizione dati separata con dati utente con una crittografia separata utilizzata come cold storage e montata solo quando vengono utilizzati i file su di essa.
Preferibilmente, anche la partizione di sistema dovrebbe essere protetta. La mia migliore idea per fare ciò è lo scripting di una cancellazione ritardata delle chiavi dalla RAM, o l'arresto, se lo script non ha ricevuto un reset del timer. Il reset del timer potrebbe essere qualsiasi cosa, come un accesso riuscito entro 24 ore per un laptop. Immagino che normalmente si acceda a un laptop personale entro 24 ore, ma in caso di smarrimento, non sarà nelle mani di esperti che leggeranno la RAM entro quel periodo.
Fammi sapere cosa ne pensi?