Hop til hovedindhold

Kryptering

Kryptering er hos lionbackup totrins: klientsidigt, før data forlader dit system, og serversidigt i objektlagringen.

Klientsidig end-to-end-kryptering

De data, der skal sikkerhedskopieres, kan krypteres end-to-end klientsidigt, før de forlader kundens system. Det klarer lionbackup-klienten: den komprimerer og krypterer data lokalt og overfører derefter kun kryptotekst.

De klientsidige nøgler forbliver udelukkende hos kunden. lionbackup modtager indholdet udelukkende som kryptotekst og kan ikke dekryptere det.

Asymmetrisk metode

Asymmetriske metoder gør det muligt at kryptere backups til en modtager, uden at denne besidder den samme hemmelige nøgle. I praksis: du kan sikkerhedskopiere med en offentlig nøgle, mens den tilhørende private nøgle — som er nødvendig for at dekryptere — opbevares adskilt.

Serversidig kryptering

Derudover lægges objekterne serversidigt krypteret i den S3-kompatible objektlagring i den pågældende Storage Zone. Overførslen til Citadellerne kører udelukkende via HTTPS/TLS.

Tab af nøgler

Opbevar nøgler sikkert

Da de klientsidige nøgler udelukkende ligger hos dig, kan lionbackup ved tab af disse nøgler ikke gendanne de berørte backups. Præcis dét er kernen i end-to-end-kryptering.

Anbefalinger:

  • Opbevar nøglemateriale i en secrets-manager eller et egnet nøglelager.
  • Hold en sikret backup af nøglematerialet — adskilt fra de sikkerhedskopierede data.
  • Adskil organisatorisk opbevaringen af den private nøgle fra opbevaringen af adgangstokenet.
Konkrete algoritmer

De anvendte algoritmer og nøglelængder føres i det tekniske sikkerhedskoncept. Denne side beskriver metoden på funktionsniveau.