Auditoría interna: copias de seguridad diarias de MySQL en el depósito “infracompartido” de S3. ACL abierta al equipo de desarrollo. Cifrado Prod AES: copias de seguridad de volcados de SQL legibles por cualquier persona con claves Friday AWS.
A los atacantes les encantan las copias de seguridad: menos monitoreo, datos históricos y, a menudo, credenciales incluidas.
Amenazas a las copias
Robo de cubeta, información privilegiada, proveedor comprometido, copia de seguridad externa de computadora portátil robada. Cifrado de respaldo = última defensa.
GDPR: copias personales a menudo dentro del alcance.
Estrategias
| Herramienta | Cifrado | Nota |
|---|---|---|
| restico | Cliente AES-256 | deduplicación + descanso |
| Borgo | cliente | similares |
| pg_dump + gpg | mamada | guiones simples |
| Velero + KMS | nativo de la nube | K8 |
| mysqldump | ⚠ a menudo claro | cifrar después |
Gestión de claves
Cifrado de sobres KMS. Clave de recuperación sin conexión sellada. Runbook restaura el desastre con una clave que no es de producción.
Prueba de restauración trimestral cifrada.
No cifrar mal
Contraseña débil en archivo zip. Clave GPG comprometida con git. Misma frase de contraseña y respaldo.
Integridad: control restic/Borg; gzip solo no.
Lista de verificación
- Borrar copias de seguridad del inventario de texto.
- Del lado del cliente sobre datos confidenciales.
- Cucharón SSE.
- Privilegio mínimo de IAM.
- Restaurar la prueba documentada.
Prueba de restauración cifrada
Trimestralmente: restaure el subconjunto en la zona de pruebas sin credenciales de producción en línea. Cronómetro RTO. Comprobación de integridad restic/comprobación de borg.
Borrar inventario de respaldo: mysqldump cron, respaldo de panel sin cifrar, instantánea de VM.
Clave de respaldo en un cuadro separado del administrador de contraseñas.
Ceremonia clave
Dos personas para restaurar la llave rompecristales. La clave de copia de seguridad nunca está en la misma máquina cron de producción.
Prueba: restauración trimestral en una computadora portátil con espacio de aire.
Panel de respaldo del host "cifrado": pregunte quién tiene la clave y si es posible la restauración sin un ticket de soporte de 72 horas.
Cifrado sin prueba de restauración = folklore.
Ristic en producción
Repo administrador de contraseñas restic + restic check mensualmente automatizado.
Excluir patrones: caché regenerable: la copia de seguridad se centra en datos irremplazables.
Copia externa entre regiones, incluso si está cifrada: centro de datos de inundación real.
Resumen operativo
Cifre las copias de seguridad externas del lado del cliente (restic/Borg) más el depósito SSE. Teclas separadas prod. Prueba de restauración trimestral con espacios de aire. El inventario vuelca texto sin cifrar de SQL.
Panel de respaldo “cifrado”: ¿quién tiene la clave?
Borrar copia de seguridad de auditoría
El script busca volcados .sql .tar no cifrados en artefactos de producción y CI. Plan de cifrado restic/gpg con fecha límite. Persona responsable nombrada.
GDPR: registro de copias de menciones cifradas.
Clave de depósito en garantía
Dos custodios de respaldo clave: una persona no restaura datos confidenciales por sí sola.
Claves de custodia
Clave de base de datos de producción de contraseña de bóveda de respaldo separada. Prueba de restauración de publicación trimestral solo de bóveda.
Contraseña del repositorio de Restic en la bóveda del equipo más una copia sellada fuera de línea.
Cifrado de copia de seguridad más inmutabilidad = historia completa de ransomware para el oyente.
Monitoreo operativo
Incluya una copia de seguridad de cifrado al incorporar un nuevo servicio: la misma regla que el producto TLS. Cada nuevo volcado de cron debe declarar dónde van los archivos y quién los cifra. La auditoría semestral de los scripts cron a menudo encuentra un mysqldump claro olvidado en el servidor antiguo. Restic, Borg y gpg resuelven equipos diferentes: elija un estándar, no tres scripts de respaldo paralelos descubiertos durante la auditoría. Documente las brechas entre la promesa del proveedor de hosting y la medición de campo en la revisión trimestral.
Continuación trimestral
Incluya una copia de seguridad de cifrado al incorporar un nuevo servicio: la misma regla que el producto TLS. Cada nuevo volcado de cron debe declarar dónde van los archivos y quién los cifra. La auditoría semestral de los scripts cron a menudo encuentra un mysqldump claro olvidado en el servidor antiguo. Restic, Borg y gpg resuelven equipos diferentes: elija un estándar, no tres scripts de respaldo paralelos descubiertos durante la auditoría. Documente las brechas entre la promesa del proveedor de hosting y la medición de campo en la revisión trimestral.
Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.
Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.
Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.
Mantenga un runbook fechado, métricas de antes y después, revisión posterior al incidente: la disciplina acumulativa evita el pánico del viernes por la noche.
Auditoría clara
Busque .sql clear prod/CI. plazo restante. Depósito en garantía de dos custodios. Restaurar los espacios de aire trimestralmente.
Decide y avanza sin puntos ciegos
- Borrar inventario de copias de seguridad: cron de mysqldump, panel sin cifrar, instantáneas de VM enumeradas.
- restic o gpg del lado del cliente — antes de enviar fuera del sitio; Balde SSE como capa adicional.
- Clave de respaldo no producida: caja fuerte separada, dos custodios en custodia para datos confidenciales.
- Restaurar la zona de pruebas trimestral: temporizador de RTO, "verificación restrictiva" o equivalente.
- Registro GDPR: mención del cifrado de copias en el registro de procesamiento.
Alojamiento de respaldo: compare el KMS externo y a través del directorio y nuestras guías.
Preguntas frecuentes
¿Cifrado del lado del cliente o depósito SSE?
Ideal: ambos. Del lado del cliente (restic, gpg) incluso si el depósito está comprometido. SSE-S3/KMS para capa de proveedor.
¿Dónde guardar la clave?
Nunca solo al lado de la copia de seguridad. KMS, HSM, equipo seguro, custodia dividida. Restauración de prueba sin clave en línea.
¿Impacto en el rendimiento?
CPU moderna AES insignificante frente a la compresión. El cuello de botella sigue siendo la red o el disco.
¿Rotación de claves?
Planifique el nuevo cifrado o la compatibilidad con múltiples claves. Versión de la clave del documento en la copia de seguridad de metadatos.
Enumere sus copias de seguridad en texto plano esta semana: el número lo sorprenderá, al igual que la corrección.
