Artykuł wyjaśnia szyfrowanie i bezpieczeństwo danych w Xopero ONE oraz zawiera instrukcje dotyczące włączenia szyfrowania kopii zapasowych.
Xopero ONE stosuje zaawansowane mechanizmy szyfrowania i zabezpieczeń danych, aby chronić wrażliwe informacje zarówno w trakcie ich przesyłania, jak i podczas przechowywania. Dane są szyfrowane przy użyciu standardowych w branży algorytmów zanim opuszczą punkty końcowe, w trakcie transferu przez sieci oraz podczas przechowywania w magazynach danych, zapewniając organizacjom solidną ochronę przed nieautoryzowanym dostępem i wyciekami danych.
Szyfrowanie to proces przekształcania tekstu jawnego lub plików w nieczytelny format — jego stosowanie jest zalecane przy obsłudze wrażliwych danych, takich jak kopie zapasowe. Xopero ONE zabezpiecza kopie zapasowe przy użyciu dwóch trybów AES (Advanced Encryption Standard):
AES-CBC (Cipher Block Chaining) to symetryczny algorytm szyfrowania chroniący dane poprzez przekształcenie tekstu jawnego w tekst zaszyfrowany. Dane szyfrowane są w blokach o stałym rozmiarze, przy czym każdy kolejny blok łączony jest z szyfrogramem poprzedniego bloku przed zaszyfrowaniem. Takie "łańcuchowanie" sprawia, że identyczne bloki tekstu jawnego są szyfrowane na różne sposoby, zwiększając bezpieczeństwo danych.
AES-GCM (Galois/Counter Mode) to zaawansowany tryb szyfrowania symetrycznego łączący szyfrowanie danych z uwierzytelnianiem, zapewniający poufność, integralność i autentyczność danych w jednym procesie. Mechanizm ten łączy szyfrowanie blokowe AES z funkcją uwierzytelniania opartą na mnożeniu w polu Galois.
FIPS (Federal Information Processing Standards) to zbiór standardów i wytycznych opracowywanych przez amerykański Narodowy Instytut Standaryzacji i Technologii (NIST – National Institute of Standards and Technology) na potrzeby federalnych agencji rządowych Stanów Zjednoczonych oraz organizacji współpracujących z administracją publiczną.
FIPS 140-3 to standard określający wymagania bezpieczeństwa dla modułów kryptograficznych (Security Requirements for Cryptographic Modules). Określa on wymagania dla komponentów sprzętowych, programowych i układowych (firmware), które realizują funkcje kryptograficzne, takie jak: szyfrowanie, deszyfrowanie, uwierzytelnianie, podpisy cyfrowe oraz generowanie i zarządzanie kluczami.
Xopero ONE obsługuje szyfrowanie zgodne z normą FIPS 140-3 dla planów backupu wykorzystujących algorytm AES-CBC. Po włączeniu trybu FIPS system gwarantuje, że szyfrowanie jest wykonywane przez wspierane oprogramowanie agenta backupu działające na systemach Windows przy użyciu modułów kryptograficznych certyfikowanych zgodnie z FIPS. Przekłada się to na najwyższy poziom ochrony danych oraz pełną zgodność w środowiskach regulowanych prawnie.
Aby korzystać z szyfrowania zgodnego z normą FIPS 140-3, muszą zostać spełnione następujące warunki:
Agent backupu musi działać w systemie operacyjnym Windows.
Plan backupu musi wykorzystywać szyfrowanie AES-CBC.
Oprogramowanie agenta backupu musi być w wersji 2.3.0 lub nowszej.
Wybór najwyższego poziomu szyfrowania zapewnia najsilniejszą ochronę kryptograficzną, ale wprowadza pewne ograniczenia w funkcjach Xopero ONE. Ograniczenia te wynikają z wydajności sprzętowej maszyn wykorzystywanych do deszyfrowania kopii zapasowych w czasie rzeczywistym oraz do mapowania tych kopii jako dysków iSCSI lub dysków wirtualnych VMware.
Ograniczenia funkcjonalności związane z wysokim poziomem szyfrowania mogą wpływać na:
Uruchamianie kopii obrazu dysku jako dysku iSCSI.
Uruchamianie kopii maszyny wirtualnej jako dysku iSCSI.
Uruchamianie kopii maszyny wirtualnej w trybie odzyskiwania po awarii (VMware).
Szyfrowanie jest dostępne dla wszystkich urządzeń, maszyn wirtualnych i organizacji zintegrowanych z Xopero ONE. Można je aktywować w ustawieniach planu kopii zapasowej podczas konfiguracji.
Podczas konfigurowania nowego planu kopii zapasowej przewiń do sekcji Ustawienia zaawansowane, kliknij Edytuj i włącz przełącznik Szyfrowanie. Następnie wybierz preferowaną metodę szyfrowania (AES-CBC lub AES-GCM) oraz jeden z trzech dostępnych poziomów szyfrowania z listy rozwijanej:
Niski: algorytm wykorzystuje 128-bitowy klucz szyfrowania.
Standardowy: algorytm wykorzystuje 192-bitowy klucz szyfrowania.
Wysoki: algorytm wykorzystuje 256-bitowy klucz szyfrowania.
Do wykonania operacji szyfrowania wymagane jest hasło (klucz szyfrowania), które zapewnia, że dane są zabezpieczone i przechowywane w niedostępnej formie. Możesz wybrać istniejący klucz z Managera Haseł lub utworzyć nowy.
Algorytm szyfrowania AES-GCM nie jest obsługiwany w systemie macOS. Zadania tworzenia kopii zapasowych i przywracania skonfigurowane do użycia tego szyfrowania w macOS zakończą się niepowodzeniem.
Jeśli agent backupu działający na urządzeniu z systemem Linux lub macOS zostanie przypisany jako domyślny worker dla planu backupu z włączonym trybem FIPS, w podsumowaniu zadania wyświetlone zostanie ostrzeżenie informujące, że szyfrowanie zgodne z FIPS nie jest jeszcze obsługiwane na tych platformach.
Jeśli agent backupu działający w systemie Windows w wersji starszej niż minimalna wymagana zostanie przypisany jako domyślny worker dla planu backupu z włączonym trybem FIPS, w podsumowaniu zadania wyświetlone zostanie ostrzeżenie informujące, że ta wersja agenta nie obsługuje szyfrowania zgodnego z FIPS.
Jeśli zadanie backupu jest wykonywane przez wspieranego agenta backupu działającego w systemie Windows, a szyfrowanie zgodne z FIPS nie powiedzie się, w podsumowaniu zadania zostanie wyświetlone ostrzeżenie. Backup zostanie wtedy zaszyfrowany przy użyciu domyślnego dostawcy kryptograficznego.
Stosowanie szyfrowania 256-bitowego nie wpływa na dokładność ani niezawodność operacji tworzenia kopii zapasowych i przywracania danych.
Jeżeli plan kopii zapasowej zostanie utworzony bez szyfrowania, nie można go później włączyć — ustawień szyfrowania nie da się zmienić w istniejącym planie. Alternatywnie można sklonować istniejący plan backupu i zmodyfikować go, aby uwzględniał szyfrowanie.
Ustawienie Użyj trybu FIPS może zostać zmienione w dowolnym momencie w istniejącym planie backupu. W przypadku klonowania planu konfiguracja trybu FIPS jest automatycznie zachowywana w nowej kopii.
Jeżeli kopia zapasowa na poziomie obrazu dysku jest zabezpieczona wysokim poziomem szyfrowania (256-bitowy klucz), nie można jej odzyskać przy użyciu protokołu iSCSI w opcji odzyskiwania przez docelowy dysk iSCSI, ze względu na brak dostępu do danych na poziomie granularnym.
