Ga naar hoofdinhoud

Encryptie

Encryptie is bij lionbackup tweetraps: client-side, voordat data uw systeem verlaat, en server-side in de objectopslag.

Client-side end-to-end-encryptie

De te back-uppen data kan client-side end-to-end worden versleuteld voordat die het systeem van de klant verlaat. Dat doet de lionbackup-client: hij comprimeert en versleutelt de data lokaal en brengt vervolgens alleen nog cijfertekst over.

De client-side sleutels blijven uitsluitend bij de klant. lionbackup ontvangt de inhoud uitsluitend als cijfertekst en kan die niet ontsleutelen.

Asymmetrische methode

Asymmetrische methoden maken het mogelijk back-ups voor een ontvanger te versleutelen zonder dat die dezelfde geheime sleutel bezit. In de praktijk: u kunt back-uppen met een publieke sleutel, terwijl de bijbehorende privésleutel — die nodig is om te ontsleutelen — gescheiden wordt bewaard.

Server-side encryptie

Aanvullend worden de objecten server-side versleuteld opgeslagen in de S3-compatibele objectopslag van de betreffende Storage Zone. De overdracht naar de Citadels verloopt uitsluitend via HTTPS/TLS.

Sleutelverlies

Bewaar sleutels veilig

Omdat de client-side sleutels uitsluitend bij u liggen, kan lionbackup bij verlies van die sleutels de betrokken back-ups niet herstellen. Precies dat is de kern van end-to-end-encryptie.

Aanbevelingen:

  • Bewaar sleutelmateriaal in een secrets-manager of een geschikte sleutelopslag.
  • Houd een beveiligde back-up van het sleutelmateriaal aan — gescheiden van de geback-upte data.
  • Scheid het bewaren van de privésleutel organisatorisch van dat van het toegangstoken.
Concrete algoritmen

De gebruikte algoritmen en sleutellengtes worden bijgehouden in het technische beveiligingsconcept. Deze pagina beschrijft de methode op functioneel niveau.