自分はパーティション切って、cryptsetup で対象のパーティションを暗号化してる

必要なときだけマウントする