Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Technisch / Versleutel back-ups: bescherm kopieën net zo goed als productie

Versleutel back-ups: bescherm kopieën net zo goed als productie

De productie wordt in rust versleuteld, de back-ups worden niet-versleuteld naar een gedeelde bucket: één enkele gecompromitteerde inloggegevens onthult de volledige geschiedenis.

Redactie Hébergeurs.eu 5 min

Interne audit: dagelijkse MySQL-back-ups op S3 “infra-gedeelde” bucket. ACL open voor het ontwikkelteam. Prod AES-codering — maakt een back-up van SQL-dumps die door iedereen met Friday AWS-sleutels kunnen worden gelezen.

Aanvallers houden van back-ups: minder monitoring, historische gegevens, vaak inclusief inloggegevens.

Bedreigingen voor kopieën

Emmerdiefstal, insider, gecompromitteerde leverancier, externe laptopback-up gestolen. Back-upversleuteling = laatste verdediging.

AVG: persoonlijke kopieën vaak van toepassing.

Strategieën

GereedschapEncryptieOpmerking
rustiekAES-256-clientontdubbelen + rust
Borgklantvergelijkbaar
pg_dump + gpgpijpbeurteenvoudige scripts
Velero + KMScloud-nativeK8s
mysqldump⚠ vaak duidelijkversleutelen na

Sleutelbeheer

Envelop-encryptie KMS. Offline herstelsleutel verzegeld. Runbook-herstel noodgeval met niet-prod-sleutel.

Gecodeerde driemaandelijkse hersteltest.

Codeer niet slecht

Zwak wachtwoord in zip-archief. GPG-sleutel vastgelegd voor git. Dezelfde wachtwoordzin en back-up.

Integriteit: restic/Borg-check; gzip alleen nee.

Controlelijst

  1. Back-ups van tekstinventaris wissen.
  2. Klantzijde voor gevoelige gegevens.
  3. SSE-emmer.
  4. IAM minste privilege.
  5. Hersteltest gedocumenteerd.

Gecodeerde hersteltest

Driemaandelijks: herstel subset naar sandbox zonder productgegevens online. RTO-stopwatch. Restic integriteitscontrole/borgcontrole.

Wis back-upinventaris: mysqldump cron, niet-gecodeerde paneelback-up, VM-snapshot.

Back-upsleutel in een apart productwachtwoordbeheervak.

Sleutelceremonie

Twee mensen om het sleutelbreekglas te herstellen. Back-upsleutel nooit op dezelfde prod cron-machine.

Test: elk kwartaal herstellen op laptop met air-gapped.

“Gecodeerd” host-back-uppaneel: vraag wie de sleutel heeft en of herstel mogelijk is zonder een 72-uurs supportticket.

Versleuteling zonder hersteltest = folklore.

Restic in productie

Repo restic wachtwoordbeheerder + restic check maandelijks geautomatiseerd.

Patronen uitsluiten: regenereerbare cache – back-up focus op onvervangbare gegevens.

Offsite kopiëren over de hele regio heen, zelfs als het versleuteld is: brand het datacenter echt over.

Operationele samenvatting

Versleutel off-site back-ups aan de clientzijde (restic/Borg) plus SSE-bucket. Losse sleutels art.nr. Driemaandelijkse hersteltest met luchtopening. Inventaris dumpt SQL-klare tekst.

“Gecodeerd” back-uppaneel: wie heeft de sleutel?

Wis auditback-up

Script vindt niet-gecodeerde .sql .tar-dumps op prod- en CI-artefacten. restic/gpg-coderingsplan met deadline. Verantwoordelijke persoon genoemd.

AVG: register van kopieën encryptievermeldingen.

Borgsleutel

Twee belangrijke back-upbeheerders: één persoon herstelt gevoelige gegevens niet alleen.

Bewaarsleutels

Afzonderlijke back-upkluiswachtwoord en DB-sleutel. Test het herstel van een driemaandelijks bericht met alleen een kluis.

Restic repo-wachtwoord in teamkluis plus offline verzegelde breekglaskopie.

Back-up-encryptie plus onveranderlijkheid = compleet ransomware-verhaal voor luisteraar.

Operationeel toezicht

Inclusief encryptieback-up bij de introductie van een nieuwe service: dezelfde regel als TLS-product. Elke nieuwe crondump moet aangeven waar de bestanden naartoe gaan en wie er codeert. Bij een halfjaarlijkse audit van cron-scripts blijkt vaak dat een duidelijke mysqldump vergeten is op de oude server. Restic, Borg en gpg lossen elk verschillende teams op: kies één standaard, niet drie parallelle back-upscripts die tijdens de audit zijn opgegraven. Documenteer de kloof tussen de belofte van de hostingprovider en de veldmeting in de driemaandelijkse evaluatie.

Kwartaalvoortzetting

Inclusief encryptieback-up bij de introductie van een nieuwe service: dezelfde regel als TLS-product. Elke nieuwe crondump moet aangeven waar de bestanden naartoe gaan en wie er codeert. Bij een halfjaarlijkse audit van cron-scripts blijkt vaak dat een duidelijke mysqldump vergeten is op de oude server. Restic, Borg en gpg lossen elk verschillende teams op: kies één standaard, niet drie parallelle back-upscripts die tijdens de audit zijn opgegraven. Documenteer de kloof tussen de belofte van de hostingprovider en de veldmeting in de driemaandelijkse evaluatie.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Duidelijke controle

Zoek .sql clear prod/CI. resterende termijn. Borg twee bewaarders. Herstel elk kwartaal de luchtopening.

Beslis en ga vooruit zonder blinde vlek

  1. Inventaris van back-ups wissen — mysqldump cron, niet-gecodeerd paneel, VM-snapshots vermeld.
  2. Restic of gpg aan de clientzijde — vóór verzending naar een andere locatie; SSE-emmer als extra laag.
  3. Niet-prod back-upsleutel — aparte kluis, bewaar twee beheerders voor gevoelige gegevens.
  4. Kwartaalsandbox herstellen — RTO-timer, restic check of gelijkwaardig.
  5. AVG-register — vermelding van encryptie van kopieën in het verwerkingsregister.

Back-uphosting: vergelijk off-site en KMS via de overzicht en onze gidsen.

Veelgestelde vragen

Versleuteling aan de clientzijde of SSE-bucket?

Ideaal: beide. Aan de clientzijde (restic, gpg), zelfs als de bucket is aangetast. SSE-S3/KMS voor providerlaag.

Waar moet ik de sleutel bewaren?

Nooit alleen naast de back-up. KMS, HSM, teamkluis, gedeelde voogdij. Testherstel zonder prod online-sleutel.

Prestatie-impact?

AES moderne CPU verwaarloosbaar versus compressie. Knelpunt blijft netwerk/schijf.

Sleutelrotatie?

Plan hercodering of ondersteuning voor meerdere sleutels. Documentsleutelversie in back-up van metagegevens.


Maak deze week een lijst van uw back-ups in platte tekst; het aantal zal u verbazen, net als de correctie.

Vergelijk Europese providers

Filter op compliance, locatie en gebruikssituatie — open daarna de fiches om het echte bereik te controleren.

Blader door het overzicht
Blog

Gerelateerde lectuur

Alle artikelen →