Data er blevet livsnerven i enhver virksomhed, og tabet kan betyde alt fra en mindre panik til en komplet økonomisk og omdømmemæssig katastrofe. Mange virksomheder sikkerhedskopierer allerede deres data regelmæssigt, men endnu færre tilføjer et vigtigt lag: kryptering af backupså ingen kan læse informationen, hvis den falder i de forkerte hænder.
Kryptering af sikkerhedskopier er ikke et teknisk trick eller en forbigående dille, det er en grundlæggende sikkerhedsforanstaltningDette er nøglen til at overholde regler som GDPR og til at begrænse alvorlige trusler som ransomware eller databrud. I denne artikel vil vi se klart og præcist på, hvad krypterede sikkerhedskopier er, de forskellige typer kryptering, der er tilgængelige, de tilhørende risici, hvordan nøgler administreres, og hvordan løsninger i den virkelige verden som NAKIVO, AWS Backup og Azure Backup implementerer dette.
Hvad er backupkryptering, og hvorfor bør du bekymre dig?
Når vi taler om backupkryptering, henviser vi til transformer sikkerhedskopien fra et læsbart format til et ulæseligt ved hjælp af kryptografiske algoritmer. Denne "oversættelse" kan kun fortrydes med en gyldig dekrypteringsnøgle eller adgangskode, så selvom nogen stjæler backupfilen, kan de ikke få adgang til indholdet uden den nøgle.
I praksis forvandler kryptering dine data til vrøvl, der ikke giver mening uden den korrekte nøgle. Almindelig tekst eller almindelige filer konverteres til krypteret tekst, så følsomme oplysninger (personlige, økonomiske, medicinske data, intellektuel ejendom osv.) er beskyttet både når de lagres og når de transmitteres over netværket.
Kryptering af backup er blevet afgørende Fordi angribere ikke længere er tilfredse med blot at kryptere eller slette produktionsdata: de forsøger også at sabotere eller stjæle sikkerhedskopier for at forhindre gendannelse eller at afpresse penge ved at offentliggøre dataene. Uden kryptering kan en stjålet sikkerhedskopi afsløre din organisation i løbet af få timer.

Vigtigheden af at kryptere sikkerhedskopier
Den første grund til at kryptere dine sikkerhedskopier er forhindre tyveri og lækage af informationEn cyberkriminel, der får adgang til en ukrypteret kopi, kan sælge den, lække den offentligt eller bruge den til at afpresse din organisation. Med stærk kryptering får de kun ubrugelig støj, selvom de stjæler backupfilerne.
Moderne malware-, spyware- og ransomware-angreb bliver stadig mere sofistikerede og er specifikt designet til at finde, ødelægge eller stjæle sikkerhedskopier. At have ukrypterede sikkerhedskopier er som at opbevare dine penge i et åbent pengeskab. Kryptering tilføjer en ekstra barriere, der gør livet meget vanskeligere for angriberen.
Derudover er kryptering en direkte eller indirekte krav fra mange standarder overholdelseGDPR i EU, PCI DSS for kortdata, HIPAA i sundhedssektoren, CCPA i Californien, SOC, CIRCIA og mange flere. Mange af disse regler kræver beskyttelse af data "under transport og i hvile", og kryptering af sikkerhedskopier er en af de foranstaltninger, der udtrykkeligt nævnes.
Det forbedrer også den generelle sikkerhed i backupstrategienisær når man bruger flytbare medier eller fjerntliggende placeringer. Hvis nogen stjæler en ekstern harddisk, et bånd eller en NAS der indeholder korrekt krypterede sikkerhedskopier, vil du ikke kunne få adgang til kritiske data, selvom du har det fysiske medie i hånden.
Krypterede sikkerhedskopier mod ransomware
Sikkerhedskopier er ransomware-sikkerhedsnet og en del af en Plan for håndtering af cloud-hændelserHvis angriberen krypterer eller sletter de originale data, kan du gendanne fra sikkerhedskopien og genoptage driften. Det er netop derfor, at mange ransomware-grupper forsøger at finde og ødelægge sikkerhedskopier, før de iværksætter det endelige angreb, hvilket efterlader dig uden en backupplan.
Hvis dine kopier er krypteret med robuste algoritmer (f.eks. AES-256) Og da nøglerne eller adgangskoderne opbevares i et sikkert og isoleret miljø, vil en angriber, der stjæler backupfilerne, ikke kunne læse deres indhold. Dette reducerer værdien af tyveriet betydeligt og gør mange dobbelte afpresningstaktikker ("betal mig, ellers offentliggør jeg dine data") meningsløse.
I nogle scenarier, hardwarekryptering ved hjælp af HSM-moduler (PCIe-kort, USB-tokens, smartkort, HASP-nøgler osv.) Det giver et ekstra lag af sikkerhed.Dette gør nøgleudtrækning meget vanskeligere. Ulempen er, at det øger omkostningerne, driverafhængigheden og en vis driftsmæssig kompleksitet.
For yderligere at beskytte dine sikkerhedskopier mod ransomware anbefales det at kombinere dem med isoleret opbevaringSystemer, der er afkoblet fra netværket, uforanderlige lagringspladser eller lagre med uforanderlighedsfunktioner. På denne måde kan malware ikke engang ændre eller slette sikkerhedskopier, og hvis de også er krypterede, kan den ikke udnytte deres indhold.

Kryptering i hvile og kryptering under transit
Når vi taler om krypterede sikkerhedskopier, er der to centrale øjeblikke, hvor data skal beskyttes: under transport på tværs af netværket (under transport) og under lagring på destinationen (i hvile). Ideelt set bør begge fronter være dækket for at undgå sårbarheder.
- Kryptering under overførsel beskytter netværkstrafik, der indeholder kopierede dataUden den kunne en angriber med en sniffer opfange pakker og rekonstruere følsomme oplysninger. For at forhindre dette kan protokoller som f.eks. TLS i HTTPS-forbindelser, sikre VPN'er eller andre mekanismer, der krypterer flowet mellem kilde og destination.
- Kryptering i hvile anvendes på det lager, hvor sikkerhedskopier findes.Lokale diske, LTO-bånd, cloud-volumener, objektlagring osv. Målet her er, at hvis nogen tilgår det fysiske medie eller lagringssystemet, vil de kun se krypterede data, der er umulige at fortolke uden en nøgle.
Det mest anbefalede er Kombinér kryptering under transit og i hvileså dataene er beskyttet fra start til slut. Nogle løsninger tillader endda kryptering ved kilden og opretholdelse af denne kryptering gennem hele backup-livscyklussen, som vi vil se senere.
Krypteringsalgoritmer og grundlæggende koncepter
At kryptere data Komplekse matematiske algoritmer bruges sammen med krypteringsnøgler.Mange værktøjer giver dig mulighed for at udlede disse nøgler fra en adgangskode eller adgangsfrase, hvilket gør det nemmere for brugeren at huske hemmeligheden uden direkte at håndtere lange nøgler i binært eller hexadecimalt format.
- SymmetriskDe bruger den samme nøgle til kryptering og dekryptering. For eksempel AES, DES, 3DES, Blowfish eller Twofish. Til sikkerhedskopier bruges symmetrisk kryptering normalt for effektivitets skyld.
- AsymmetriskDe bruger nøglepar: en offentlig nøgle til kryptering og en privat nøgle til dekryptering. De klassiske er RSA (med 1024, 2048 eller 4096-bit nøgler), ECC, DSA eller udvekslingsordninger som Diffie-Hellman.
AES (Advanced Encryption Standard) er blevet de facto-standarden til at beskytte data i tusindvis af applikationer, herunder backup-systemer. Dens 128-, 192- og 256-bit-varianter tilbyder forskellige niveauer af sikkerhed og ressourceforbrug, hvor AES-256 er den mest robuste løsning og bruges i vid udstrækning i kritiske miljøer.
Jo længere nøglen er, desto mere tid og kraft vil det tage at bryde krypteringen. ved brute force, men det øger også CPU-forbruget og kan forringe ydeevnen af sikkerhedskopier og gendannelser en smule. På et netværk tilføjer kryptering også noget overhead i form af metadata, headere og padding.
Inden for symmetriske algoritmer skelnes der mellem strømcifre og blokcifreI førstnævnte behandles den kontinuerlige strøm af data, mens blokchifre fungerer med blokke med fast størrelse (f.eks. 64 eller 128 bit). AES, DES og Blowfish er eksempler på blokchifre, der er meget almindelige i backup-systemer.

Risici og ulemper ved krypterede sikkerhedskopier
Selvom kryptering giver en stor grad af sikkerhed, Det introducerer visse risici og kompleksitet. hvilket er vigtigt at forstå. Det mest åbenlyse er, at hvis du mister dekrypteringsnøglen eller adgangskoden, bliver backupen ubrugelig for altid; ingen vil være i stand til at gendanne disse data, ikke engang løsningsudbyderen.
En anden vigtig risiko er at en tredjepart får adgang til nøglerneI så fald mislykkes hele krypteringen, fordi angriberen nemt kan dekryptere sikkerhedskopierne. Derfor er det afgørende at have en robust politik for nøglehåndtering og -lagring med strenge adgangskontroller og regelmæssig nøglerotation.
Der er også specifikke overvejelser, når man krypterer på fuld diskniveau (FDE) eller på volumenniveau. Hvis en krypteret disk fysisk svigter, kan gendannelse i et laboratoriemiljø være upraktisk, hvilket gør sikkerhedskopier (ideelt set gemt på separate medier) endnu vigtigere for at undgå datatab.
Derfor er det afgørende at udføre periodiske prøverestaureringer. Det er ikke nok at stole på, at den krypterede backup findes; du skal verificere, at den rent faktisk kan gendannes i forskellige scenarier (servertab, ændring af softwareversion, migrering til en anden instans osv.).
Nøglehåndtering: krypteringens akilleshæl
At bruge en enkelt nøgle til at kryptere hele miljøet er en tikkende bombe.Hvis nogen stjæler den nøgle, eller den ved et uheld lækkes, åbner det automatisk døren til alle krypterede data. Den bedste fremgangsmåde er at segmentere: brug forskellige nøgler til forskellige systemer, klienter, datatyper eller lagre.
Disse nøgler skal opbevares på meget sikre steder, med adgang begrænset til autoriseret personale og med klare brugspolitikker. Derudover skal der være processer for nøglerotation, tilbagekaldelse, nøglebackup og gendannelsesprocedurer i tilfælde af nøgletab.
At styre hele denne nøglelivscyklus Det er almindeligt at implementere et KMS (Key Management System)hvilket centraliserer deres oprettelse, lagring, brug og rotation. En relevant standard på dette område er KMIP (Key Management Interoperability Protocol), der er designet til at give forskellige systemer mulighed for at kommunikere med nøgletjenesten.
Nogle KMS'er fungerer som nøglebokseMed meget strenge adgangskontroller, detaljeret revision af, hvem der bruger hvilken nøgle og hvorfra, og understøttelse af HSM-moduler, er denne komponent afgørende, når man administrerer mange krypterede sikkerhedskopier fordelt mellem lokale og forskellige cloud-løsninger.
Backupkryptering i specialiserede løsninger: NAKIVO, AWS og Azure
Moderne databeskyttelsespakker integrerer kryptering som standardfunktiontilbyder meget detaljerede muligheder for at vælge, hvor og hvordan algoritmerne anvendes, samt deres integration med cloud-nøglehåndteringstjenester.
Kryptering af sikkerhedskopier med NAKIVO Backup & Replication
NAKIVO Backup & Replikering Den inkorporerer AES-256-kryptering for at beskytte sikkerhedskopier Det muliggør også kryptering på flere niveauer: ved kilden, under transit på tværs af netværket og direkte ved destinationsarkivet. Dette giver betydelig fleksibilitet i udformningen af strategien.
Understøttede destinationer til denne type kryptering omfatter lokale mapper, NFS, SMB og cloud-tjenester som Amazon EC2, S3 og Wasabi.Kompatibel objektlagring, Azure Blob, Backblaze B2, deduplikeringsapparater og endda bånd, så længe lageret er trinvis med periodiske fyldninger.
Netværkskryptering, også tilgængelig i tidligere versionerDet fungerer mellem to NAKIVO Transporter-komponenter: kildekomponenten komprimerer og krypterer dataene, og destinationskomponenten dekrypterer og skriver dem til arkivet. Det er nyttigt, når en VPN ikke er tilgængelig, men krypteret trafik er påkrævet.
Med hensyn til kryptering af repositories, kan det aktiveres, når man opretter et nyt repository i Linux. (Inkrementelle tilstande med fuld eller permanent inkrementel). Ved at vælge krypteringsmuligheden krypteres alle sikkerhedskopier, der er gemt i det pågældende arkiv, automatisk. Det skal dog bemærkes, at sikkerhedskopiers uforanderlighed i så fald er deaktiveret.
NAKIVO tillader også integration med AWS KMS som en nøglehåndteringstjenesteDette undgår udelukkende at være afhængig af adgangskoder, der er gemt i Director's database. Når AWS-kontoen og regionen er tilknyttet, kan du vælge den KMS-nøgle, der skal bruges til backup-krypteringsadgangskoder.
Uafhængig kryptering af backups med AWS Backup
AWS backup Det giver backups mulighed for at have deres egen krypteringsordninguafhængig af den, der bruges i kilderessourcen. For eksempel kan en S3-bucket være krypteret med én metode, og dens backup i AWS Backup-vaulten med en anden, styret af den KMS-nøgle, der er knyttet til den pågældende vault.
I typer af ressourcer, der ikke administreres fuldt ud af AWS BackupKopier arver typisk krypteringsindstillingerne fra den oprindelige ressource (som i EBS). I disse tilfælde udføres konfigurationen i henhold til kildetjenestens specifikke retningslinjer.
Det er obligatorisk, at IAM-rollen har tilladelser på den anvendte KMS-nøgle at udføre og gendanne sikkerhedskopier. Ellers kan jobbet blive markeret som vellykket på orkestreringsniveau, men de specifikke objekter vil ikke være blevet kopieret eller gendannet, fordi nøglen ikke kunne bruges.
Når du kopierer sikkerhedskopier mellem konti eller regioner, krypterer AWS Backup automatisk kopien.Generelt vil krypteringen bruge standard AES-256-algoritmen, selvom den originale kopi ikke var krypteret. Den anvendte nøgle vil være den, der er knyttet til destinationsboksen i den anden konto eller region.
Det er meget vigtigt at gennemgå KMS' nøglepolitikker for at sikre, at der ikke er nogen deny-erklæringer, der blokerer for backup- eller gendannelseshandlinger, eller tilbagekaldte tilladelser, der forhindrer AWS Backup i at bruge alias/aws/backup-nøglen i kopier på tværs af regioner.
Kryptering af sikkerhedskopier med dine egne nøgler i Azure Backup
Azure Backup Det giver mulighed for at kryptere backupdata med kundeadministrerede nøgler (CMK) i stedet for de platformadministrerede nøgler (PMK), der leveres som standard. Disse nøgler gemmes i Azure Key Vault og kan afvige fra dem, der beskytter kildedataene.
Modellen er baseret på en AES-256 datakrypteringsnøgle (DEK).Dette er yderligere beskyttet af en nøglekrypteringsnøgle (KEK), der findes i Key Vault. På denne måde opretholder klienten meget fin kontrol over nøglerne og kan rotere dem i henhold til deres politikker.
Der er en række vigtige overvejelser: CMK'er kan kun bruges i nye Recovery Services-bokse. Uden elementer, der allerede er registreret, er det ikke muligt at vende et CMK-lager tilbage til PMK, og denne type kryptering understøttes ikke med MARS-agenten eller med virtuelle maskiner af den klassiske model.
For at kryptering med dine egne nøgler kan fungere, skal du følge flere trinAktivér en administreret identitet (system eller bruger) i hvælvingen, giv den tilladelser i den nøgleboks, hvor CMK'en er placeret, aktiver midlertidig sletning og rydningsbeskyttelse i nøgleboksen, og knyt endelig nøglen til Recovery Services-hvælvingen.
Når den er konfigureret, er backup- og gendannelsesworkflowet stort set identisk i forhold til et standardlager med PMK. Fra brugerens synspunkt ændrer oplevelsen af at beskytte virtuelle maskiner, SAP HANA, SQL Server osv. sig næsten ikke, selvom CMK bruges nedenunder.
Azure giver dig også mulighed for at aktivere automatisk CMK-rotation Hvis nøglen vælges direkte fra Key Vault (uden at angive versionen i URI'en), tilbyder den Azure Policy-politikker til revision og kræver, at nye vaults bruger kryptering via kundeadministrerede nøgler.
Datakryptering og sikkerhedskopiering inden for den spanske og europæiske juridiske ramme
I spansk og europæisk kontekst er datakryptering ikke bare god praksismen er udtrykkeligt nævnt i GDPR som en af de passende tekniske foranstaltninger til at afbøde risici ved behandling af personoplysninger.
I betragtning 83 i GDPR fastslås det, at dataansvarlige og databehandlere skal vurdere risici og implementere foranstaltninger til at afbøde dem, "såsom kryptering." Det spanske databeskyttelsesagentur (AEPD) understreger dette punkt og anser kryptering for et grundlæggende element i en organisations sikkerhedspolitik.
Spørgsmålet er ikke længere, om loven tillader lagring af krypterede datamen snarere i hvilke tilfælde det er obligatorisk, og i hvilke det som minimum anbefales på det kraftigste. Følsomme, finansielle eller særligt beskyttede data bør krypteres næsten som standard, både i produktion og i sikkerhedskopier.
For SMV'er er effekten den samme som for store virksomhederHvis en lille virksomhed oplever et brud på ukrypterede sikkerhedskopier, der indeholder personoplysninger, står den over for betydelige sanktioner og et omdømmetab, som den ikke altid kommer sig over. Men hvis indholdet var robust krypteret, reduceres den faktiske risiko for eksponering betydeligt.
Alt, hvad vi har set, peger på én simpel idé: en ukrypteret backup er en enorm risiko.Fra et teknisk, juridisk og forretningsmæssigt perspektiv muliggør robust kryptering, korrekt nøglehåndtering, isoleret eller uforanderlig lagring og mulighederne i løsninger som NAKIVO, AWS Backup eller Azure Backup opbygningen af en virkelig robust backupstrategi, der er forberedt på et miljø, hvor trusler og lovgivningsmæssige krav konstant udvikler sig.