Sicherheit
Sicherheit ist bei lionbackup über mehrere Ebenen verteilt: Verschlüsselung der Inhalte, getrennte Zonen, rollenbasierte Zugriffskontrolle und eine automatisierte Anomalieerkennung.
Verschlüsselung
Die zu sichernden Daten können clientseitig Ende-zu-Ende verschlüsselt werden, bevor sie das System des Kunden verlassen. Die clientseitigen Schlüssel verbleiben ausschließlich beim Kunden – lionbackup erhält diese Inhalte nur als Geheimtext. Ergänzend werden die Objekte serverseitig verschlüsselt im S3-kompatiblen Objektspeicher abgelegt. Die Übertragung zu den Citadels erfolgt ausschließlich über HTTPS/TLS.
Details und Hinweise zum Schlüssel-Handling finden Sie unter Verschlüsselung.
Zugriffskontrolle
Jede Organisation definiert ihre eigenen Rollen. Sie werden sowohl im Portal als auch auf API-Ebene durchgesetzt:
- Inhaber – volle Kontrolle, einschließlich Abrechnung und Mitgliederverwaltung.
- Administrator – verwaltet Projekte, Token und Mitglieder; kein Zugriff auf die Abrechnung.
- Schreibend – darf Backups hochladen.
- Lesend – darf Backups wiederherstellen.
- Abrechnung – Zugriff ausschließlich auf Rechnungen und Zahlungen.
Die Anmeldung erfolgt über Single Sign-on (Authentik) mit Mehr-Faktor-Authentisierung (TOTP). Für den automatisierten Zugriff dienen projektbezogene Zugriffstoken.
Zonenisolation
Die Storage-Zones sind voneinander und von der Business-Zone netzwerktechnisch getrennt. Kunden-Uploads gehen direkt an die öffentlichen Endpunkte der Citadels und durchlaufen nicht die Business-Zone. Zwischen den Zonen werden ausschließlich Verwaltungs- und Metadaten über verschlüsselte, gegenseitig authentisierte Verbindungen ausgetauscht.
Unveränderbare, schreibgeschützte Ablage (WORN)
Für entsprechend konfigurierte Projekte gilt das Prinzip WORN – „Write Once, Read Never": Objekte werden innerhalb der Vorhaltezeit unveränderbar abgelegt (Objekt-Sperre) und können weder geändert noch gelöscht werden. Zugleich kann ein Upload- bzw. Schreib-Token bestehende Backups nicht auslesen – Wiederherstellen erfordert ein separates Token mit Lese-Berechtigung (Rolle Lesend). Schreiben und Lesen sind damit strikt getrennt; ein kompromittiertes Schreib-Token kann vorhandene Sicherungen weder herunterladen noch löschen. Siehe Lebenszyklus eines Backups.
Anomalieerkennung
Sicherheitsrelevante Ereignisse der Citadels werden zentral ausgewertet. Eine automatisierte Anomalieerkennung erkennt unter anderem die Verwendung von Token außerhalb des vorgesehenen Projekts, Hinweise auf nicht verschlüsselte Uploads (geringe Entropie) sowie statistische Ausreißer bei Volumen und Durchsatz. Auffälligkeiten erscheinen als Hinweis im Portal und können optional per E-Mail zugestellt werden.