Internes Audit: tägliche MySQL-Backups auf dem S3-Infra-Shared-Bucket. ACL steht dem Entwicklerteam offen. Prod AES-Verschlüsselung – Backups von SQL-Dumps, die von jedem mit Friday-AWS-Schlüsseln gelesen werden können.
Angreifer lieben Backups: weniger Überwachung, historische Daten, oft auch Anmeldeinformationen.
Bedrohungen für Kopien
Bucket-Diebstahl, Insider, kompromittierter Lieferant, externes Laptop-Backup gestohlen. Backup-Verschlüsselung = letzte Verteidigung.
DSGVO: Persönliche Kopien häufig im Geltungsbereich.
Strategien
| Werkzeug | Verschlüsselung | Hinweis |
|---|---|---|
| restisch | AES-256-Client | dedup + rest |
| Borg | Kunde | ähnlich |
| pg_dump + gpg | Blowjob | einfache Skripte |
| Velero + KMS | Cloud-nativ | K8s |
| mysqldump | ⚠ oft klar | verschlüsseln nach |
Schlüsselverwaltung
Umschlagverschlüsselung KMS. Offline-Wiederherstellungsschlüssel versiegelt. Runbook-Wiederherstellungskatastrophe mit Nicht-Produktschlüssel.
Verschlüsselter vierteljährlicher Wiederherstellungstest.
Nicht schlecht verschlüsseln
Schwaches Passwort für das Zip-Archiv. GPG-Schlüssel an Git übergeben. Gleiches Passphrase-Produkt und Backup.
Integrität: Restic/Borg-Check; gzip allein nein.
Checkliste
- Klartext-Inventarsicherungen.
- Clientseitig auf sensible Daten.
- SSE-Eimer.
- Geringste IAM-Berechtigung.
- Test dokumentiert wiederherstellen.
Verschlüsselter Wiederherstellungstest
Vierteljährlich: Teilmenge in der Sandbox wiederherstellen, ohne dass Produktanmeldeinformationen online erforderlich sind. RTO-Stoppuhr. Restic-Integritätsprüfung/Borg-Prüfung.
Backup-Inventar löschen: mysqldump cron, unverschlüsseltes Panel-Backup, VM-Snapshot.
Backup-Schlüssel in separater Produkt-Passwort-Manager-Box.
Schlüsselzeremonie
Zwei Personen reparieren den Glasbruch des Schlüssels. Sicherungsschlüssel niemals auf demselben Produkt-Cron-Computer.
Test: vierteljährlich auf Laptop mit Luftspalt wiederherstellen.
„Verschlüsseltes“ Host-Backup-Panel: Fragen Sie nach, wer den Schlüssel besitzt und ob eine Wiederherstellung ohne 72-Stunden-Support-Ticket möglich ist.
Verschlüsselung ohne Testwiederherstellung = Folklore.
Restic in der Produktion
Repo Restic Passwort-Manager + „Restic Check“ monatlich automatisiert.
Muster ausschließen: regenerierbarer Cache – Backup-Fokus auf unersetzliche Daten.
Offsite-Kopien überregional, auch wenn sie verschlüsselt sind – echte Brandkatastrophe im Rechenzentrum.
Betriebszusammenfassung
Verschlüsseln Sie externe clientseitige Backups (Restic/Borg) und den SSE-Bucket. Separate Schlüssel Art.-Nr. Vierteljährlicher Luftspalt-Wiederherstellungstest. Inventar-Dumps SQL-Klartext.
„Verschlüsseltes“ Backup-Panel: Wer hat den Schlüssel?
Audit-Backup löschen
Skript findet unverschlüsselte .sql .tar-Dumps auf Produkt- und CI-Artefakten. Restic/GPG-Verschlüsselungsplan mit Frist. Verantwortlicher benannt.
DSGVO: Register der Kopien und Verschlüsselungsvermerke.
Treuhandschlüssel
Zwei wichtige Backup-Verwalter – eine Person allein stellt sensible Daten nicht wieder her.
Depotschlüssel
Separater Backup-Tresor-Passwort-Prod-DB-Schlüssel. Testen Sie den vierteljährlichen Nur-Vault-Beitrag zur Wiederherstellung.
Restic-Repo-Passwort im Team-Tresor plus offline versiegelte Sicherheitskopie.
Backup-Verschlüsselung plus Unveränderlichkeit = vollständige Ransomware-Geschichte für den Zuhörer.
Betriebsüberwachung
Beziehen Sie beim Onboarding eines neuen Dienstes ein Verschlüsselungs-Backup ein – dieselbe Regel wie bei TLS-Produkten. Bei jedem neuen Cron-Dump muss angegeben werden, wohin die Dateien gehen und wer verschlüsselt. Bei der halbjährlichen Überprüfung von Cron-Skripten wird häufig klar, dass mysqldump auf dem alten Server vergessen wurde. Restic, Borg und gpg lösen jeweils unterschiedliche Teams – wählen Sie einen Standard und nicht drei parallele Backup-Skripte, die während des Audits entdeckt werden. Dokumentieren Sie die Lücken zwischen dem Versprechen des Hosting-Anbieters und der Messung vor Ort in der vierteljährlichen Überprüfung.
Vierteljährliche Fortsetzung
Beziehen Sie beim Onboarding eines neuen Dienstes ein Verschlüsselungs-Backup ein – dieselbe Regel wie bei TLS-Produkten. Bei jedem neuen Cron-Dump muss angegeben werden, wohin die Dateien gehen und wer verschlüsselt. Bei der halbjährlichen Überprüfung von Cron-Skripten wird häufig klar, dass mysqldump auf dem alten Server vergessen wurde. Restic, Borg und gpg lösen jeweils unterschiedliche Teams – wählen Sie einen Standard und nicht drei parallele Backup-Skripte, die während des Audits entdeckt werden. Dokumentieren Sie die Lücken zwischen dem Versprechen des Hosting-Anbieters und der Messung vor Ort in der vierteljährlichen Überprüfung.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Klare Prüfung
Finden Sie .sql clear prod/CI. verbleibende Frist. Treuhandkonto für zwei Depotbanken. Luftspalt vierteljährlich wiederherstellen.
Entscheide dich und gehe ohne blinden Fleck voran
- Backup-Inventar löschen – mysqldump cron, unverschlüsseltes Panel, VM-Snapshots aufgelistet.
- Clientseitiges Restic oder GPG – vor dem Offsite-Versenden; SSE-Bucket als zusätzliche Ebene.
- Nicht-produzierter Backup-Schlüssel – separater Safe, Treuhandkonto für zwei Verwalter für sensible Daten.
- Vierteljährliche Sandbox wiederherstellen – RTO-Timer, „Restic Check“ oder gleichwertig.
- DSGVO-Register – Angabe der Verschlüsselung von Kopien im Verarbeitungsregister.
Backup-Hosting: Vergleichen Sie Offsite und KMS über das Verzeichnis und unsere Leitfäden.
Häufig gestellte Fragen
Clientseitige Verschlüsselung oder SSE-Bucket?
Ideal: beides. Clientseitig (Restic, GPG), auch wenn der Bucket kompromittiert ist. SSE-S3/KMS für die Anbieterebene.
Wo soll der Schlüssel aufbewahrt werden?
Niemals allein neben dem Backup. KMS, HSM, Teamsafe, geteiltes Sorgerecht. Testen Sie die Wiederherstellung ohne Produkt-Online-Schlüssel.
Auswirkungen auf die Leistung?
AES moderne CPU im Vergleich zur Komprimierung vernachlässigbar. Engpass bleibt Netzwerk/Festplatte.
Schlüsselrotation?
Planen Sie eine Neuverschlüsselung oder Unterstützung mehrerer Schlüssel. Dokumentschlüsselversion in der Metadatensicherung.
Listen Sie Ihre Backups diese Woche im Klartext auf – die Zahl wird Sie überraschen, ebenso wie die Korrektur.
