备份与归档中的数据加密与密钥管理
为什么备份容易被忽略
备份通常存储在独立系统或离线介质中,访问频率低,因而容易被认为风险较小。但实际上备份中汇集了全部业务数据,一旦泄露影响范围比单次系统泄露更大。同时备份介质的流转环节多,包括备份服务器、磁带库、异地存放点和云存储,每个环节都存在被访问的可能。此外,备份数据的保存周期通常很长,几年后仍然存在的备份可能携带早已被修补漏洞时期的数据。
备份加密方案
第一,传输加密。备份数据从生产系统传输到备份存储的过程中应加密,避免在网络环节被截取。
第二,静态加密。备份副本在存储时应加密,包括磁带、磁盘和云存储中的副本。优先选择由备份软件在写入前完成加密的方案,而不是依赖存储设备层面的加密,这样即使介质被取出也无法直接读取。
第三,端到端加密。对于需要外送到第三方保管的备份,应采用端到端加密,确保保管方无法读取内容。
第四,完整性保护。加密之外还应保证备份未被篡改,防止在恢复时引入被污染的数据。
密钥管理的难点
备份加密的主要挑战是密钥与数据的生命周期不匹配。备份可能需要保存多年,而密钥的轮换周期通常更短。如果轮换时旧密钥被销毁,历史备份将无法恢复。因此需要设计密钥版本机制,保留用于解密历史备份的旧密钥,同时明确旧密钥的归档期限与销毁条件。
另一个难点是密钥与备份分离存放。如果把密钥保存在备份系统中,一旦备份系统被攻破,加密就失去了意义。建议把密钥存放在独立的密钥管理系统,并对访问权限做严格控制。
恢复场景的考虑
加密会带来恢复流程的复杂度。需要确保在最坏情况下,例如密钥管理系统不可用或密钥管理员不在岗,仍能完成恢复。通常的做法是保留密钥的离线备份,存放在具备访问控制的物理位置,并明确启用条件与审批流程。这部分流程必须经过演练,否则在真实灾难场景中无法执行。
归档数据的特殊要求
归档数据保存周期更长,且通常用于合规审计或历史追溯,访问频率极低。建议对归档数据采用独立的加密策略和密钥体系,明确保存期限与到期销毁流程,并对销毁行为做记录,避免数据超期留存。
结语
备份加密的保护效果取决于密钥管理。把密钥的生命周期、存放位置和恢复流程设计清楚,并纳入演练范围,才能让加密真正发挥作用。