Kryptering
Kryptering er hos lionbackup totrins: klientsidigt, før data forlader dit system, og serversidigt i objektlagringen.
Klientsidig end-to-end-kryptering
De data, der skal sikkerhedskopieres, kan krypteres end-to-end klientsidigt, før de forlader kundens system. Det klarer lionbackup-klienten: den komprimerer og krypterer data lokalt og overfører derefter kun kryptotekst.
De klientsidige nøgler forbliver udelukkende hos kunden. lionbackup modtager indholdet udelukkende som kryptotekst og kan ikke dekryptere det.
Asymmetrisk metode
Asymmetriske metoder gør det muligt at kryptere backups til en modtager, uden at denne besidder den samme hemmelige nøgle. I praksis: du kan sikkerhedskopiere med en offentlig nøgle, mens den tilhørende private nøgle — som er nødvendig for at dekryptere — opbevares adskilt.
Serversidig kryptering
Derudover lægges objekterne serversidigt krypteret i den S3-kompatible objektlagring i den pågældende Storage Zone. Overførslen til Citadellerne kører udelukkende via HTTPS/TLS.
Tab af nøgler
Da de klientsidige nøgler udelukkende ligger hos dig, kan lionbackup ved tab af disse nøgler ikke gendanne de berørte backups. Præcis dét er kernen i end-to-end-kryptering.
Anbefalinger:
- Opbevar nøglemateriale i en secrets-manager eller et egnet nøglelager.
- Hold en sikret backup af nøglematerialet — adskilt fra de sikkerhedskopierede data.
- Adskil organisatorisk opbevaringen af den private nøgle fra opbevaringen af adgangstokenet.
De anvendte algoritmer og nøglelængder føres i det tekniske sikkerhedskoncept. Denne side beskriver metoden på funktionsniveau.