Sicherungen werden meist unter Zuverlässigkeit abgelegt. Sie sind ebenso eine Sicherheitsmaßnahme, denn die Antwort auf eine Übernahme, einen Erpressungstrojaner und ein misslungenes Deployment ist dieselbe: zurück auf eine Kopie, von der man weiß, dass sie gut ist. Ob das möglich ist, entscheiden zwei Dinge — wo die Kopie liegt und wer sie erreicht.
Die Probe, auf die es ankommt
Nehmen Sie an, ein Angreifer hat Ihren Server und jede Zugangsinformation darauf. Welche Kopien überleben das? Lautet die Antwort keine, dann haben Sie keine Sicherung — Sie haben eine zweite Kopie desselben Risikos.
Was überlebt
- Außer Haus, bei einem anderen Anbieter — siehe Eine Kopie, die woanders liegt.
- Vom Server aus nur schreibbar. Der Server darf eine Sicherung hinzufügen, aber keine auflisten oder löschen.
- Versioniert oder unveränderlich, damit ein Überschreiben mit beschädigten Daten die gute Kopie nicht zerstört.
- Lange genug aufbewahrt, um eine Übernahme abzudecken, die Sie einen Monat lang nicht bemerkt haben.
# a push-only key: the server can write, and nothing else
restic -r s3:s3.example.com/backups backup /var/www /var/lib/mysql
# the credential used here has PutObject and no DeleteObject
Aufbewahrungsdauer schlägt Häufigkeit
Stündliche Sicherungen mit zwei Tagen Aufbewahrung nützen nichts gegen etwas, das vor drei Wochen begann. Halten Sie tägliche einen Monat und monatliche ein Jahr — siehe Aufbewahrung: wie lange ist lange genug.