Seguridad
En lionbackup la seguridad se reparte en varios niveles: cifrado del contenido, zonas separadas, control de acceso basado en roles y una detección de anomalías automatizada.
Cifrado
Los datos a respaldar pueden cifrarse de extremo a extremo en el cliente antes de salir del sistema del cliente. Las claves del lado del cliente permanecen exclusivamente con el cliente — lionbackup recibe este contenido solo como texto cifrado. Adicionalmente, los objetos se almacenan cifrados en el servidor en el almacenamiento de objetos compatible con S3. La transferencia a los Citadels se realiza exclusivamente mediante HTTPS/TLS.
Detalles e indicaciones sobre el manejo de claves en Cifrado.
Control de acceso
Cada organización define sus propios roles. Se aplican tanto en el portal como a nivel de API:
- Propietario — control total, incluidas facturación y gestión de miembros.
- Administrador — gestiona proyectos, tokens y miembros; sin acceso a la facturación.
- Escritura — puede subir copias.
- Lectura — puede restaurar copias.
- Facturación — acceso exclusivamente a facturas y pagos.
El inicio de sesión se realiza mediante inicio de sesión único (Authentik) con autenticación multifactor (TOTP). Para el acceso automatizado se usan tokens de acceso vinculados al proyecto.
Aislamiento de zonas
Las Storage Zones están separadas a nivel de red entre sí y de la Business Zone. Las subidas de los clientes van directamente a los endpoints públicos de los Citadels y no atraviesan la Business Zone. Entre las zonas solo se intercambian datos de administración y metadatos mediante conexiones cifradas y mutuamente autenticadas.
Almacenamiento inmutable y protegido contra escritura (WORN)
Para los proyectos configurados en consecuencia rige el principio WORN — "Write Once, Read Never": los objetos se almacenan de forma inmutable dentro del período de retención (bloqueo de objeto) y no pueden modificarse ni borrarse. Al mismo tiempo, un token de subida o de escritura no puede leer las copias existentes — la restauración requiere un token separado con permiso de lectura (rol Lectura). Escritura y lectura quedan así estrictamente separadas; un token de escritura comprometido no puede ni descargar ni borrar las copias existentes. Ver Ciclo de vida de una copia.
Detección de anomalías
Los eventos relevantes para la seguridad de los Citadels se evalúan de forma centralizada. Una detección de anomalías automatizada reconoce, entre otras cosas, el uso de tokens fuera del proyecto previsto, indicios de subidas sin cifrar (baja entropía) así como valores atípicos estadísticos en volumen y rendimiento. Las anomalías aparecen como aviso en el portal y opcionalmente pueden enviarse por correo electrónico.