Это сложный вопрос, но собрать простую систему для защиты конфиденциальной информации вашего тестя не должно быть так сложно.
Ваше первое предложение об использовании отдельных адресов для отдельных служб, вероятно, не будет иметь большого значения. Если кто-то (скажем, Мэллори) перехватывает электронную почту в сети, то он, вероятно, может перехватить любые ваши форварды; поэтому все сервисы уязвимы для атак, если вы используете только один домен для всех учетных записей. Мэллори может просто искать любые электронные письма, содержащиеся *@example.com
в поле «Кому», и предполагать, что они все перенаправлены на скрытый адрес. Просто знать, какой адрес электронной почты для данной учетной записи в данной службе, дает Мэллори преимущество, поскольку именно это аутентифицируется в службе, и именно это она будет использовать для ее компрометации. Даже создание учетных записей электронной почты вне вашего домена просто увеличивает количество уязвимых узлов.
Один из способов значительно повысить безопасность - включить SSL для всех протоколов на почтовом клиенте, используемом для получения с сервера. Таким образом вы устраняете хотя бы один уязвимый узел, в котором Мэллори может перехватить открытый текст электронных писем. Кроме того, вопреки тому, что вы заявили, весьма вероятно, что чувствительные службы используют SSL для отправки вам почты по SMTP или что вы можете включить это каким-либо образом.
Это самое большее, что вы можете сделать в сети. Если служба отказывается использовать SSL-SMTP, она, вероятно, не будет очень безопасной. Однако вы можете многое сделать для повышения безопасности на местном уровне. Вы должны принять стандартные меры предосторожности, такие как создание брандмауэра и отключение неиспользуемых сетевых служб, а также убедитесь, что все ваши пароли надежны (16 символов или более). Сервер LAMP может быть усилен с помощью Grsecurity или аналогичной системы для предотвращения атак переполнения буфера. Создание виртуального зашифрованного диска является сомнительной утилитой, поскольку если вы не хотите, чтобы ваша электронная почта не доставлялась в 90% случаев, диск должен быть разблокирован, чтобы вы могли его получить. Представьте себе физический почтовый ящик с замком!
Локальная система, предположительно используемая для получения электронной почты с сервера с использованием (SSL-) POP3, также может быть усилена, если это Linux. Если вы серьезно относитесь к локальной безопасности, весь диск должен быть TrueCrypted (на самом деле он не находится в режиме ожидания ожидания почты все время), потому что приложения пропускают невероятный объем данных по всей системе в кэш-памяти и журналах, что делает исключительно зашифрованный локальный почтовый ящик несколько не имеет значения.
Таким образом, вы мало что можете сделать для сети, многое вы можете сделать для сервера и больше вы можете сделать для локальной системы. Помните, что самая слабая часть всей вашей системы безопасности - пароли.