Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Technik / Backups verschlüsseln: Kopien ebenso schützen wie die Produktion

Backups verschlüsseln: Kopien ebenso schützen wie die Produktion

Die Produktion wird im Ruhezustand verschlüsselt, die Backups werden unverschlüsselt in einen gemeinsam genutzten Bucket verschoben: Ein einziger kompromittierter Berechtigungsnachweis legt den gesamten Verlauf offen.

Redaktion Hébergeurs.eu 5 Min.

Internes Audit: tägliche MySQL-Backups auf dem S3-Infra-Shared-Bucket. ACL steht dem Entwicklerteam offen. Prod AES-Verschlüsselung – Backups von SQL-Dumps, die von jedem mit Friday-AWS-Schlüsseln gelesen werden können.

Angreifer lieben Backups: weniger Überwachung, historische Daten, oft auch Anmeldeinformationen.

Bedrohungen für Kopien

Bucket-Diebstahl, Insider, kompromittierter Lieferant, externes Laptop-Backup gestohlen. Backup-Verschlüsselung = letzte Verteidigung.

DSGVO: Persönliche Kopien häufig im Geltungsbereich.

Strategien

WerkzeugVerschlüsselungHinweis
restischAES-256-Clientdedup + rest
BorgKundeähnlich
pg_dump + gpgBlowjobeinfache Skripte
Velero + KMSCloud-nativK8s
mysqldump⚠ oft klarverschlüsseln nach

Schlüsselverwaltung

Umschlagverschlüsselung KMS. Offline-Wiederherstellungsschlüssel versiegelt. Runbook-Wiederherstellungskatastrophe mit Nicht-Produktschlüssel.

Verschlüsselter vierteljährlicher Wiederherstellungstest.

Nicht schlecht verschlüsseln

Schwaches Passwort für das Zip-Archiv. GPG-Schlüssel an Git übergeben. Gleiches Passphrase-Produkt und Backup.

Integrität: Restic/Borg-Check; gzip allein nein.

Checkliste

  1. Klartext-Inventarsicherungen.
  2. Clientseitig auf sensible Daten.
  3. SSE-Eimer.
  4. Geringste IAM-Berechtigung.
  5. Test dokumentiert wiederherstellen.

Verschlüsselter Wiederherstellungstest

Vierteljährlich: Teilmenge in der Sandbox wiederherstellen, ohne dass Produktanmeldeinformationen online erforderlich sind. RTO-Stoppuhr. Restic-Integritätsprüfung/Borg-Prüfung.

Backup-Inventar löschen: mysqldump cron, unverschlüsseltes Panel-Backup, VM-Snapshot.

Backup-Schlüssel in separater Produkt-Passwort-Manager-Box.

Schlüsselzeremonie

Zwei Personen reparieren den Glasbruch des Schlüssels. Sicherungsschlüssel niemals auf demselben Produkt-Cron-Computer.

Test: vierteljährlich auf Laptop mit Luftspalt wiederherstellen.

„Verschlüsseltes“ Host-Backup-Panel: Fragen Sie nach, wer den Schlüssel besitzt und ob eine Wiederherstellung ohne 72-Stunden-Support-Ticket möglich ist.

Verschlüsselung ohne Testwiederherstellung = Folklore.

Restic in der Produktion

Repo Restic Passwort-Manager + „Restic Check“ monatlich automatisiert.

Muster ausschließen: regenerierbarer Cache – Backup-Fokus auf unersetzliche Daten.

Offsite-Kopien überregional, auch wenn sie verschlüsselt sind – echte Brandkatastrophe im Rechenzentrum.

Betriebszusammenfassung

Verschlüsseln Sie externe clientseitige Backups (Restic/Borg) und den SSE-Bucket. Separate Schlüssel Art.-Nr. Vierteljährlicher Luftspalt-Wiederherstellungstest. Inventar-Dumps SQL-Klartext.

„Verschlüsseltes“ Backup-Panel: Wer hat den Schlüssel?

Audit-Backup löschen

Skript findet unverschlüsselte .sql .tar-Dumps auf Produkt- und CI-Artefakten. Restic/GPG-Verschlüsselungsplan mit Frist. Verantwortlicher benannt.

DSGVO: Register der Kopien und Verschlüsselungsvermerke.

Treuhandschlüssel

Zwei wichtige Backup-Verwalter – eine Person allein stellt sensible Daten nicht wieder her.

Depotschlüssel

Separater Backup-Tresor-Passwort-Prod-DB-Schlüssel. Testen Sie den vierteljährlichen Nur-Vault-Beitrag zur Wiederherstellung.

Restic-Repo-Passwort im Team-Tresor plus offline versiegelte Sicherheitskopie.

Backup-Verschlüsselung plus Unveränderlichkeit = vollständige Ransomware-Geschichte für den Zuhörer.

Betriebsüberwachung

Beziehen Sie beim Onboarding eines neuen Dienstes ein Verschlüsselungs-Backup ein – dieselbe Regel wie bei TLS-Produkten. Bei jedem neuen Cron-Dump muss angegeben werden, wohin die Dateien gehen und wer verschlüsselt. Bei der halbjährlichen Überprüfung von Cron-Skripten wird häufig klar, dass mysqldump auf dem alten Server vergessen wurde. Restic, Borg und gpg lösen jeweils unterschiedliche Teams – wählen Sie einen Standard und nicht drei parallele Backup-Skripte, die während des Audits entdeckt werden. Dokumentieren Sie die Lücken zwischen dem Versprechen des Hosting-Anbieters und der Messung vor Ort in der vierteljährlichen Überprüfung.

Vierteljährliche Fortsetzung

Beziehen Sie beim Onboarding eines neuen Dienstes ein Verschlüsselungs-Backup ein – dieselbe Regel wie bei TLS-Produkten. Bei jedem neuen Cron-Dump muss angegeben werden, wohin die Dateien gehen und wer verschlüsselt. Bei der halbjährlichen Überprüfung von Cron-Skripten wird häufig klar, dass mysqldump auf dem alten Server vergessen wurde. Restic, Borg und gpg lösen jeweils unterschiedliche Teams – wählen Sie einen Standard und nicht drei parallele Backup-Skripte, die während des Audits entdeckt werden. Dokumentieren Sie die Lücken zwischen dem Versprechen des Hosting-Anbieters und der Messung vor Ort in der vierteljährlichen Überprüfung.

Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.

Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.

Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.

Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.

Klare Prüfung

Finden Sie .sql clear prod/CI. verbleibende Frist. Treuhandkonto für zwei Depotbanken. Luftspalt vierteljährlich wiederherstellen.

Entscheide dich und gehe ohne blinden Fleck voran

  1. Backup-Inventar löschen – mysqldump cron, unverschlüsseltes Panel, VM-Snapshots aufgelistet.
  2. Clientseitiges Restic oder GPG – vor dem Offsite-Versenden; SSE-Bucket als zusätzliche Ebene.
  3. Nicht-produzierter Backup-Schlüssel – separater Safe, Treuhandkonto für zwei Verwalter für sensible Daten.
  4. Vierteljährliche Sandbox wiederherstellen – RTO-Timer, „Restic Check“ oder gleichwertig.
  5. DSGVO-Register – Angabe der Verschlüsselung von Kopien im Verarbeitungsregister.

Backup-Hosting: Vergleichen Sie Offsite und KMS über das Verzeichnis und unsere Leitfäden.

Häufig gestellte Fragen

Clientseitige Verschlüsselung oder SSE-Bucket?

Ideal: beides. Clientseitig (Restic, GPG), auch wenn der Bucket kompromittiert ist. SSE-S3/KMS für die Anbieterebene.

Wo soll der Schlüssel aufbewahrt werden?

Niemals allein neben dem Backup. KMS, HSM, Teamsafe, geteiltes Sorgerecht. Testen Sie die Wiederherstellung ohne Produkt-Online-Schlüssel.

Auswirkungen auf die Leistung?

AES moderne CPU im Vergleich zur Komprimierung vernachlässigbar. Engpass bleibt Netzwerk/Festplatte.

Schlüsselrotation?

Planen Sie eine Neuverschlüsselung oder Unterstützung mehrerer Schlüssel. Dokumentschlüsselversion in der Metadatensicherung.


Listen Sie Ihre Backups diese Woche im Klartext auf – die Zahl wird Sie überraschen, ebenso wie die Korrektur.

Europäische Hoster vergleichen

Filtern nach Compliance, Standort und Einsatzzweck — dann die Datenblätter öffnen, um den echten Umfang zu prüfen.

Verzeichnis durchsuchen
Blog

Weiterlesen

Alle Artikel →