Шифрование резервных копий: почему это не опционально
Бэкапы часто хранятся менее защищёнными, чем основные данные. При этом они содержат всё то же самое — базы данных с персональными данными, переписки, финансовые записи.
Где бэкапы чаще всего не зашифрованы:
— На том же сервере в отдельной директории
— В S3-бакете без SSE или client-side шифрования
— На внешнем диске в офисе без пароля
— У хостинг-провайдера в «автоматических бэкапах» (условия доступа к ним стоит изучить)
Как шифровать:
Для файлов — GPG-симметричное шифрование перед отправкой на хранение:
`gpg --symmetric --cipher-algo AES256 backup.sql.gz`
Для S3 — server-side encryption включается одной настройкой бакета, но ключами управляет AWS. Для максимального контроля — client-side шифрование до загрузки.
Для инкрементальных бэкапов — Restic или Borg поддерживают встроенное шифрование + дедупликацию.
Важно: ключи шифрования хранить отдельно от бэкапов. Ключ от зашифрованного хранилища не должен лежать в том же зашифрованном хранилище.
Резервные Копии
@backup_strategy_ru_n1k
Шифрование резервных копий: почему это не опционально
Этот пост опубликован в Telegram-канале Резервные Копии. Подписаться можно по ссылке: @backup_strategy_ru_n1k.