Там, где я работаю, у нас очень легкая политика безопасности, которая позволяет пользователям подключаться к своим личным почтовым учетным записям и так далее.
Каждый пользователь имеет root-права на своем собственном компьютере, и централизованного управления учетными записями нет. Это очень похоже на все компьютеры, на которых автономные / персональные компьютеры находятся в одной локальной сети.
Единственное исключение - системные администраторы требуют, чтобы мы указали ключ в нашем /root/.ssh/authorized_keys
чтобы они могли делать резервные копии наших файлов. Достаточно справедливо, за исключением того, что я немного параноик.
Я не имею ничего против обязательного резервного копирования (я даже согласен, что это хорошо), но в некоторых случаях я подключаю свой личный зашифрованный USB-ключ, который содержит мою личную базу данных паролей (keepass), и я бы хотел избежать резервного копирования его содержимого .
Вот мой вопрос:
Есть ли у меня способ автоматически отключить том USB-ключа или даже лучше: отложить вход в систему root с внешнего хоста до тех пор, пока мой USB-ключ не будет отключен / подключен?
Что было бы самым простым / безопасным способом сделать это?
Примечание. Мой работодатель действительно согласен с такой настройкой.
Примечание № 2: Читая комментарии, я бы сказал, что теперь понимаю, что не так в том, чтобы спрашивать об этом, и как могло показаться, что я пытаюсь разозлить своего системного администратора. Я, конечно, не могу никого винить в том, что не доверяет мне, и я искренне хочу извиниться, если в какой-то момент я сказал, что я «умнее системного администратора» или что-то в этом роде. Этот вопрос ожидал чисто технического ответа, но чисто технический ответ не был бы хорошим ответом. Так как они сказали: «Наука без совести - это гибель души ...» Спасибо всем за отзывы.
Лучший способ уберечь вашего работодателя от ваших «личных» данных - это хранить ваши личные данные за пределами компьютера вашего работодателя. Период.
Лучший способ - смонтировать ключ в месте файловой системы, для которого еще не создана резервная копия. Я предполагаю, что они не создают резервные копии /, / tmp и т. Д. Выясните, что они создают, а затем смонтируйте диск в другом месте.