Encryptie
Encryptie is bij lionbackup tweetraps: client-side, voordat data uw systeem verlaat, en server-side in de objectopslag.
Client-side end-to-end-encryptie
De te back-uppen data kan client-side end-to-end worden versleuteld voordat die het systeem van de klant verlaat. Dat doet de lionbackup-client: hij comprimeert en versleutelt de data lokaal en brengt vervolgens alleen nog cijfertekst over.
De client-side sleutels blijven uitsluitend bij de klant. lionbackup ontvangt de inhoud uitsluitend als cijfertekst en kan die niet ontsleutelen.
Asymmetrische methode
Asymmetrische methoden maken het mogelijk back-ups voor een ontvanger te versleutelen zonder dat die dezelfde geheime sleutel bezit. In de praktijk: u kunt back-uppen met een publieke sleutel, terwijl de bijbehorende privésleutel — die nodig is om te ontsleutelen — gescheiden wordt bewaard.
Server-side encryptie
Aanvullend worden de objecten server-side versleuteld opgeslagen in de S3-compatibele objectopslag van de betreffende Storage Zone. De overdracht naar de Citadels verloopt uitsluitend via HTTPS/TLS.
Sleutelverlies
Omdat de client-side sleutels uitsluitend bij u liggen, kan lionbackup bij verlies van die sleutels de betrokken back-ups niet herstellen. Precies dat is de kern van end-to-end-encryptie.
Aanbevelingen:
- Bewaar sleutelmateriaal in een secrets-manager of een geschikte sleutelopslag.
- Houd een beveiligde back-up van het sleutelmateriaal aan — gescheiden van de geback-upte data.
- Scheid het bewaren van de privésleutel organisatorisch van dat van het toegangstoken.
De gebruikte algoritmen en sleutellengtes worden bijgehouden in het technische beveiligingsconcept. Deze pagina beschrijft de methode op functioneel niveau.