Oxide stellt Schlüssel-Hierarchie für Rack-Sicherheit vor: So schützt der Trust Quorum Daten im Ruhezustand
Has anybody seen my keys? A key-hierarchy strategy for rack-level security
Oxide Computer hat ein neues RFD (Request for Discussion) veröffentlicht, das die Schlüssel-Hierarchie für die Sicherheit auf Rack-Ebene beschreibt. Das Dokument erläutert, wie ein Trust Quorum mittels Shamir Secret Sharing einen Rack-Secret erzeugt, aus dem Schlüssel für die Verschlüsselung aller Daten auf den U.2-Laufwerken abgeleitet werden. Die Strategie sieht individuelle Schlüssel pro Laufwerk vor und unterscheidet zwischen Schlüsselableitung und Schlüsselumhüllung, um Rotationen zu ermöglichen. Das RFD adressiert kritische Fragen zur Datenlebensdauer, räumlichen Lokalität und Schlüsselkompromittierung.
Ein Angreifer, der das Rack-Secret nicht rekonstruieren kann, kann weder eine Teilmenge von Laufwerken noch von Sleds stehlen und daraus nutzbare Informationen gewinnen.