การจัดการการเข้ารหัสเทปและแนวปฏิบัติที่ดีที่สุด


16

ฉันต้องการเปิดใช้งานการเข้ารหัสในเทปสำรองข้อมูลทั้งหมดของฉัน ฉันรู้วิธีการทำสิ่งนี้มากขึ้นหรือน้อยลง แต่องค์ประกอบขั้นตอนและองค์ประกอบของการใช้สิ่งนี้เป็นเรื่องยุ่งยาก

ฉันใช้ไดรฟ์ HP LTO4 กับ bacula ซึ่งไม่มีคุณสมบัติการจัดการคีย์ ในความเป็นจริงการสนับสนุนการเข้ารหัสฮาร์ดแวร์คือการเรียกสคริปต์ภายนอกซึ่งตั้งค่าคีย์บนไดรฟ์ก่อนที่จะอ่านและเขียน

คำถามของฉัน:

  1. ฉันควรติดตามว่าเทปใดมีการเข้ารหัส ฉันมีสองสามร้อยเทปโดยไม่มีการเข้ารหัส แม้ว่าฉันจะใช้เวลาในการเขียนซ้ำพวกเขาทั้งหมดด้วยการเข้ารหัสจะมีหลายเดือนของการทับซ้อนกันที่บางคนมีมันและบางคนไม่ได้ bacula จะรู้ได้อย่างไรว่าจะตั้งคีย์ก่อนที่จะอ่านเทปที่กำหนดหรือไม่? ไดรฟ์นั้นฉลาดพอที่จะอ่านเทปที่ไม่ได้เข้ารหัสหรือไม่แม้ว่าจะมีการตั้งค่าคีย์ไว้หรือไม่?
  2. หากคีย์ถูกทำลายเราจะต้องเปลี่ยนและเราจะมีปัญหาเช่นเดียวกับ # 1
  3. หากคีย์หายไปเราจะสูญเสียการสำรองข้อมูลทั้งหมดของเราอย่างมีประสิทธิภาพ ฉันจะลดสิ่งนี้ได้อย่างไรโดยไม่เพิ่มความเสี่ยงที่จะถูกบุกรุก
  4. ที่สำคัญควรเปลี่ยนเป็นประจำ? ปีละครั้ง การปฏิบัติที่ดีที่สุดคืออะไร?
  5. ระบบสำรอง ISV ขนาดใหญ่จะจัดการกับปัญหาเหล่านี้ได้อย่างไร

เหล่านี้เป็นคำถามที่ยอดเยี่ยมที่ฉันก็อยากจะรู้คำตอบ
Matt Simmons

2
มาเถิด Serverfault ประจำ ... ต้องมีคำตอบที่ดีกว่านี้เหรอ? มันเป็นคำถามที่ดี ...
Jesper M

คำตอบ:


7

คำถามที่ดีมาก ฉันก็อยากจะเห็นคำตอบที่ดีจากคนที่รู้เรื่องนี้มากกว่าฉัน :-)

3 หากคีย์หายไปเราจะสูญเสียการสำรองข้อมูลทั้งหมดของเราอย่างมีประสิทธิภาพ

แม่นยำซึ่งเป็นสาเหตุที่คนจำนวนมากหรือส่วนใหญ่ไม่ใช้การสำรองข้อมูลที่เข้ารหัส

วิธีหนึ่งที่เป็นไปได้คือสร้าง "lifeboats" สองสามอย่างเช่นแพ็คเกจที่มีสื่อการติดตั้งชื่อผู้ใช้และรหัสผ่านสำหรับระบบที่จำเป็นเช่นการสำรองข้อมูล Active Directory และอื่น ๆ (เช่นสิ่งที่คุณต้องการโหลดการสำรองข้อมูลหากเว็บไซต์หลักได้ ถูกทำลายอย่างสมบูรณ์ในกองไฟ แต่ไม่ใช่ตัวสำรองข้อมูล) คุณควรจัดเก็บเรือชูชีพเหล่านี้ไว้นอกไซต์อย่างปลอดภัยตัวอย่างเช่นในตู้นิรภัยของธนาคารหรือในตู้นิรภัยที่มีความปลอดภัยสูงในสำนักงานระยะไกลพร้อมระบบเตือน และเอกสารสุดท้ายนี้เพื่อให้ผู้อื่นสามารถหาวิธีใช้เรือชูชีพหลังจากที่คุณออกจาก บริษัท หากจำเป็น

4 ควรเปลี่ยนรหัสประจำหรือไม่ ปีละครั้ง การปฏิบัติที่ดีที่สุดคืออะไร?

จากมุมมองที่ใช้งานได้จริงฉันจะพูดว่าอย่าเปลี่ยนกุญแจเพราะมันจะไม่สามารถจัดการได้อย่างรวดเร็วถ้าคุณทำ หากคุณกังวลเกี่ยวกับความปลอดภัยในการสำรองข้อมูลไม่ดีพอให้เพิ่มความปลอดภัยทางกายภาพรอบ ๆ เทปของคุณโดยใช้บริการเช่น Iron Mountainหรือโดยการสร้างระบบจัดเก็บข้อมูลที่มีความปลอดภัยทางกายภาพที่ดีด้วยตัวคุณเอง

สุดท้าย:ฉันต้องการจัดการการเข้ารหัสและสำรองข้อมูลทั้งหมดในระบบเดียวดังนั้นจึงมีความเสี่ยงน้อยกว่าที่การกู้คืนจะไม่ทำงาน จากนี้ฉันหมายถึงการใช้การเข้ารหัสในตัวในซอฟต์แวร์เช่น Retrospect หรือ Backup Exec แทนที่จะเป็นการเข้ารหัสระดับไดรฟ์


2

ฉันใช้ dm-crypt FS เข้ารหัสด้วยรหัสผ่านที่ยาวและแข็งแรง

เพื่อหลีกเลี่ยงการสูญเสียข้อความรหัสผ่านฉันเขียนมันลงบนจดหมายปิดผนึกขี้ผึ้งให้กับทรัพย์สินของ บริษัท และเขาเก็บไว้ในกล่องนิรภัย

แน่นอนคุณสามารถมอบให้ทนายความหรืออะไรก็ตามที่คุณคิด

ฉันคิดว่าข้อความรหัสผ่านจะดีกว่าสำหรับงานนี้เพราะมันจะอยู่ในใจของผู้ที่ได้รับอนุญาตเท่านั้นที่จะรู้ได้ในขณะที่อุปกรณ์ดิจิทัลอาจสูญหายถูกขโมยและอื่น ๆ

คุณสามารถถูกทรมานแน่นอน :)


คุณสามารถใช้ความลับร่วมกันและแยกที่สำคัญออกเป็นหลาย ๆ ที่ไร้ประโยชน์ทีละชิ้นกระจายในหมู่อย่างเท่าเทียมกัน (UN) ผู้ปกครองที่น่าเชื่อถือ ...
โทเบียส KIENZLER

2

ฉันกำลังตอบคำถามนี้และฉันทำให้มันเป็นวิกิของชุมชนเนื่องจากฉันกำลังคัดลอกและวางจากเอกสารที่มีอยู่

สำหรับบันทึกนี้ฉันใช้ Amanda Enterprise เป็นโซลูชันสำรองข้อมูลของฉันและฉันไม่ได้ใช้การเข้ารหัสเทปที่ให้ไว้ด้วยเหตุผลที่คุณพูดถึง

ฉันกำลังค้นคว้าเรื่องการเข้ารหัสเทปและฉันได้พบกับกระดาษแข็งสีขาวที่ยอดเยี่ยมจาก HP ที่พูดถึงการเข้ารหัส LTO-4และมีความเป็นไปได้มากมายสำหรับการจัดการคีย์ นี่คือบทสรุปพื้นฐานของตัวเลือกที่มีอยู่ที่นำเสนอ:

•การเข้ารหัสโหมดเนทีฟ (บางครั้งเรียกว่าตั้งค่าและลืม) วิธีนี้ควบคุมการเข้ารหัส LTO4 จากภายในเทปไดรฟ์ไลบรารี มีคีย์เดียวที่ถูกตั้งค่าโดยส่วนต่อประสานการจัดการไลบรารี (Web GUO หรือแผงควบคุมของผู้ปฏิบัติงาน) วิธีการนี้จะเข้ารหัสเทปทั้งหมดด้วยคีย์เดียวกันโดยมีข้อเสียของระดับความปลอดภัยที่ส่งผลเสีย

•การเข้ารหัสที่ใช้ซอฟต์แวร์จะเข้ารหัสข้อมูลก่อนที่จะออกจากเซิร์ฟเวอร์และคีย์จะถูกเก็บไว้ในฐานข้อมูลภายในหรือแคตตาล็อกของแอปพลิเคชัน วิธีการเข้ารหัสนี้วางภาระสูงบนเซิร์ฟเวอร์ในขณะที่ซอฟต์แวร์ทำการดำเนินการทางคณิตศาสตร์มากมายโดยใช้พลังการประมวลผลโฮสต์ แอพพลิเคชั่นมากมายรวมถึง HP Open View Storage Data Protector 6.0 ให้การเข้ารหัสเป็นคุณสมบัติ แม้ว่าความปลอดภัยของการเข้ารหัสวันที่ด้วยวิธีนี้จะสูงมาก (เนื่องจากข้อมูลถูกเข้ารหัสระหว่างการขนส่ง) เนื่องจากข้อมูลที่เข้ารหัสนั้นมีการสุ่มสูงดังนั้นจึงเป็นไปไม่ได้ที่จะบรรลุการบีบอัดข้อมูลแบบดาวน์สตรีมในเทปไดร์ฟ

•คีย์ที่จัดการโดยแอปพลิเคชัน ISV หรือที่รู้จักในชื่อการจัดการคีย์ในวง ซอฟต์แวร์ ISV จัดหาคีย์และจัดการกับมันและ Ultrium LTO4 Tape Drive ทำการเข้ารหัส คีย์จะถูกอ้างอิงโดยข้อมูลที่เกี่ยวข้องกับคีย์และเก็บไว้ในฐานข้อมูลภายในแอปพลิเคชัน (โปรดอ้างอิงผู้จำหน่ายแอพพลิเคชั่นสำรอง ISV ของคุณสำหรับการรองรับฟังก์ชั่นนี้)

•อุปกรณ์เข้ารหัสแบบ in-band ดักลิงค์ Fibre Channel และเข้ารหัสข้อมูลในเที่ยวบิน ผลิตภัณฑ์เหล่านี้มีวางจำหน่ายจากผู้ค้าหลายรายเช่น Neoscale และ Decru การจัดการคีย์มาจากอุปกรณ์การจัดการคีย์แบบแข็ง วิธีนี้เป็นอิสระจากซอฟต์แวร์ ISV และสนับสนุนเทปไดร์ฟและไลบรารีดั้งเดิม อุปกรณ์เหล่านี้ต้องทำการบีบอัดข้อมูลเนื่องจากการบีบอัดภายในเทปไดร์ฟไม่สามารถทำได้หลังจากการเข้ารหัส

•สวิตช์ผ้า SAN ที่มีความสามารถในการเข้ารหัสคล้ายกับอุปกรณ์ในวง แต่ฮาร์ดแวร์การเข้ารหัสนั้นฝังอยู่ในสวิตช์

• Key Management Appliance ทำงานร่วมกับไลบรารี่ระดับองค์กรเช่น HP StorageWorks EML และไลบรารี่ ESL E-series เป็นที่รู้จักกันในชื่อการจัดการคีย์นอกแบนด์เนื่องจากคีย์ถูกส่งไปยังเทปไดร์ฟโดยอุปกรณ์การจัดการคีย์ รูปที่ 8 แสดงส่วนประกอบพื้นฐานของเครื่องมือการจัดการคีย์ แอปพลิเคชั่นสำรองไม่มีความรู้เรื่องความสามารถในการเข้ารหัสของเทปไดร์ฟ คีย์ถูกส่งไปยังคอนโทรลเลอร์ไลบรารีเทปโดยวิธีการเชื่อมต่อเครือข่ายโดยใช้ Secure Sockets Layer (SSL) เมื่อเร็ว ๆ นี้เปลี่ยนชื่อเป็น Transport Layer Security (TLS) นี่คือการเชื่อมต่อแบบเข้ารหัสที่จำเป็นในการป้องกันความปลอดภัยของกุญแจในการขนส่งจากเครื่อง ในการตั้งค่าความปลอดภัยใบรับรองดิจิทัลจะถูกติดตั้งลงในฮาร์ดแวร์การจัดการห้องสมุด สิ่งนี้สร้างการเชื่อมต่อที่ปลอดภัยที่จำเป็น การตั้งค่า SSL / TLS ใช้การเข้ารหัสคีย์สาธารณะ แต่หลังจากการจับมือเสร็จสมบูรณ์แล้วรหัสลับจะส่งผ่านไปยังการเข้ารหัสลิงก์ เมื่อเทปถูกกู้คืนคีย์ที่เชื่อมโยงข้อมูล (ดึงจากเทป) จะใช้เพื่ออ้างอิงคำขอสำหรับคีย์ที่ถูกต้องเพื่อถอดรหัสเทปที่เป็นอิสระจากแอปพลิเคชันสำรอง

แน่นอนว่าสิ่งที่เราขาดหายไปคือสิ่งที่ผู้คนในโลกแห่งความจริงกำลังทำอยู่ Whitepapers ดีมาก แต่นั่นไม่จำเป็นต้องสะท้อนความเป็นจริง

นอกจากนี้ฉันโพสต์คำถามนี้ในบล็อกของฉันดังนั้นคำตอบหรือตัวอย่างอาจปรากฏขึ้นที่นั่นเช่นกัน


+1 จากสมุดปกขาว "ที่ไดรฟ์เปิดใช้งานการเข้ารหัสการแลกเปลี่ยนข้อมูลที่เข้ารหัสนั้นเป็นไปได้ .. ดังนั้นการเข้ารหัส LTO4 จึงเป็นมาตรฐานเปิดที่ดี (กระดาษยังกล่าวว่าไม่ได้ทั้งหมดสนับสนุนการเข้ารหัสไดรฟ์ LTO4 และการเข้ารหัสที่ไม่ได้เป็นส่วนหนึ่งของ LTO3 และมาตรฐานก่อนหน้านี้.)
Jesper M
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.