Szyfrowanie i bezpieczeństwo danych
Artykuł wyjaśnia szyfrowanie i bezpieczeństwo danych w Xopero ONE oraz zawiera instrukcje dotyczące włączenia szyfrowania kopii zapasowych.
Xopero ONE stosuje zaawansowane mechanizmy szyfrowania i zabezpieczeń danych, aby chronić wrażliwe informacje zarówno w trakcie ich przesyłania, jak i podczas przechowywania. Dane są szyfrowane przy użyciu standardowych w branży algorytmów zanim opuszczą punkty końcowe, w trakcie transferu przez sieci oraz podczas przechowywania w magazynach danych, zapewniając organizacjom solidną ochronę przed nieautoryzowanym dostępem i wyciekami danych.
Informacje ogólne
Szyfrowanie to proces przekształcania tekstu jawnego lub plików w nieczytelny format — jego stosowanie jest zalecane przy obsłudze wrażliwych danych, takich jak kopie zapasowe. Xopero ONE zabezpiecza kopie zapasowe przy użyciu dwóch trybów AES (Advanced Encryption Standard):
AES-CBC (Cipher Block Chaining) to symetryczny algorytm szyfrowania chroniący dane poprzez przekształcenie tekstu jawnego w tekst zaszyfrowany. Dane szyfrowane są w blokach o stałym rozmiarze, przy czym każdy kolejny blok łączony jest z szyfrogramem poprzedniego bloku przed zaszyfrowaniem. Takie "łańcuchowanie" sprawia, że identyczne bloki tekstu jawnego są szyfrowane na różne sposoby, zwiększając bezpieczeństwo danych.
AES-GCM (Galois/Counter Mode) to zaawansowany tryb szyfrowania symetrycznego łączący szyfrowanie danych z uwierzytelnianiem, zapewniający poufność, integralność i autentyczność danych w jednym procesie. Mechanizm ten łączy szyfrowanie blokowe AES z funkcją uwierzytelniania opartą na mnożeniu w polu Galois.
Algorytm szyfrowania AES-GCM nie jest obsługiwany w systemie macOS. Zadania tworzenia kopii zapasowych i przywracania skonfigurowane do użycia tego szyfrowania w macOS zakończą się niepowodzeniem.
Szyfrowanie zgodne ze standardem FIPS 140-3
FIPS (Federal Information Processing Standards) to zbiór standardów i wytycznych opracowywanych przez amerykański Narodowy Instytut Standaryzacji i Technologii (NIST – National Institute of Standards and Technology) na potrzeby federalnych agencji rządowych Stanów Zjednoczonych oraz organizacji współpracujących z administracją publiczną.
FIPS 140-3 to standard określający wymagania bezpieczeństwa dla modułów kryptograficznych (Security Requirements for Cryptographic Modules). Określa on wymagania dla komponentów sprzętowych, programowych i układowych (firmware), które realizują funkcje kryptograficzne, takie jak: szyfrowanie, deszyfrowanie, uwierzytelnianie, podpisy cyfrowe oraz generowanie i zarządzanie kluczami.
Xopero ONE obsługuje szyfrowanie zgodne z normą FIPS 140-3 dla planów backupu wykorzystujących algorytm AES-CBC. Po włączeniu trybu FIPS system gwarantuje, że szyfrowanie jest wykonywane przez wspierane oprogramowanie agenta backupu działające na systemach Windows przy użyciu modułów kryptograficznych certyfikowanych zgodnie z FIPS. Przekłada się to na najwyższy poziom ochrony danych oraz pełną zgodność w środowiskach regulowanych prawnie.
Aby korzystać z szyfrowania zgodnego z normą FIPS 140-3, muszą zostać spełnione następujące warunki:
Agent backupu musi działać w systemie operacyjnym Windows.
Jeśli agent backupu działający na urządzeniu z systemem Linux lub macOS zostanie przypisany jako domyślny worker dla planu backupu z włączonym trybem FIPS, w podsumowaniu zadania wyświetlone zostanie ostrzeżenie informujące, że szyfrowanie zgodne z FIPS nie jest jeszcze obsługiwane na tych platformach.
Plan backupu musi wykorzystywać szyfrowanie AES-CBC.
Oprogramowanie agenta backupu musi być w wersji 2.3.0 lub nowszej.
Jeśli agent backupu działający w systemie Windows w wersji starszej niż minimalna wymagana zostanie przypisany jako domyślny worker dla planu backupu z włączonym trybem FIPS, w podsumowaniu zadania wyświetlone zostanie ostrzeżenie informujące, że ta wersja agenta nie obsługuje szyfrowania zgodnego z FIPS.
Jeśli zadanie backupu jest wykonywane przez wspieranego agenta backupu działającego w systemie Windows, a szyfrowanie zgodne z FIPS nie powiedzie się, w podsumowaniu zadania zostanie wyświetlone ostrzeżenie. Backup zostanie wtedy zaszyfrowany przy użyciu domyślnego dostawcy kryptograficznego.
Ograniczenia
Wybór najwyższego poziomu szyfrowania zapewnia najsilniejszą ochronę kryptograficzną, ale wprowadza pewne ograniczenia w funkcjach Xopero ONE. Ograniczenia te wynikają z wydajności sprzętowej maszyn wykorzystywanych do deszyfrowania kopii zapasowych w czasie rzeczywistym oraz do mapowania tych kopii jako dysków iSCSI lub dysków wirtualnych VMware.
Ograniczenia funkcjonalności związane z wysokim poziomem szyfrowania mogą wpływać na:
Uruchamianie kopii obrazu dysku jako dysku iSCSI.
Uruchamianie kopii maszyny wirtualnej jako dysku iSCSI.
Uruchamianie kopii maszyny wirtualnej w trybie odzyskiwania po awarii (VMware).
Stosowanie szyfrowania 256-bitowego nie wpływa na dokładność ani niezawodność operacji tworzenia kopii zapasowych i przywracania danych.
Włączanie szyfrowania w planie kopii zapasowej
Szyfrowanie jest dostępne dla wszystkich urządzeń, maszyn wirtualnych i organizacji zintegrowanych z Xopero ONE. Można je aktywować w ustawieniach planu kopii zapasowej podczas konfiguracji.
Jeżeli plan kopii zapasowej zostanie utworzony bez szyfrowania, nie można go później włączyć — ustawień szyfrowania nie da się zmienić w istniejącym planie. Alternatywnie można sklonować istniejący plan backupu i zmodyfikować go, aby uwzględniał szyfrowanie.
Ustawienie Użyj trybu FIPS może zostać zmienione w dowolnym momencie w istniejącym planie backupu. W przypadku klonowania planu konfiguracja trybu FIPS jest automatycznie zachowywana w nowej kopii.
Podczas konfigurowania nowego planu kopii zapasowej przewiń do sekcji Ustawienia zaawansowane, kliknij Edytuj i włącz przełącznik Szyfrowanie. Następnie wybierz preferowaną metodę szyfrowania (AES-CBC lub AES-GCM) oraz jeden z trzech dostępnych poziomów szyfrowania z listy rozwijanej:
Niski: algorytm wykorzystuje 128-bitowy klucz szyfrowania.
Standardowy: algorytm wykorzystuje 192-bitowy klucz szyfrowania.
Wysoki: algorytm wykorzystuje 256-bitowy klucz szyfrowania.
Jeżeli kopia zapasowa na poziomie obrazu dysku jest zabezpieczona wysokim poziomem szyfrowania (256-bitowy klucz), nie można jej odzyskać przy użyciu protokołu iSCSI w opcji odzyskiwania przez docelowy dysk iSCSI, ze względu na brak dostępu do danych na poziomie granularnym.
Do wykonania operacji szyfrowania wymagane jest hasło (klucz szyfrowania), które zapewnia, że dane są zabezpieczone i przechowywane w niedostępnej formie. Możesz wybrać istniejący klucz z Managera Haseł lub utworzyć nowy.

Przydatne linki i materiały
ReplikacjaOstatnia aktualizacja
Czy to było pomocne?

