Immutable Backup
-
goldene-zeiten
- Posts: 516
- Joined: Tue 8. Feb 2022, 17:05
- Location: Regensburg
- Contact:
Immutable Backup
wie setzt ihr denn mit KeyHelp die Immutable Backups um?
Liebe Grüße von
Hahni
Goldankauf - Juwelier - Trauringe - Verlobungsringe - Goldschmiede - Uhrmacher
Re: Immutable Backup
Seit Bestehen des Forums gab es dieses Stichwort noch nicht.
Zumindest liefert die Suche keine Ergebnisse.
Ah und meinst du das alte Backup oder verwendest du schon restic?
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
Re: Immutable Backup
Dass das mit Restic klappt, sehe ich aber nicht, weil das ja nicht funktioniert wenn Dateien nicht geändert werden können, hier muss man eher mit klassischen Backupdaten/ Archiven arbeiten
Florian Cheno
**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
-
goldene-zeiten
- Posts: 516
- Joined: Tue 8. Feb 2022, 17:05
- Location: Regensburg
- Contact:
Re: Immutable Backup
doch, restic nutze ich und bin sehr zufrieden damit. Einmal habe ich auch den Worst-Case getestet. Aber ich bin auf das Thema eben gekommen, weil bei uns hier eine Medienagentur einen Ransom-Angriff hatte und ich alle Sicherheitskonzepte noch mal zusätzlich auf den Prüfstand stelle:
--
Ein Immutable Backup (unveränderliches Backup) ist eine Sicherungskopie von Daten, die nach ihrer Erstellung für eine festgelegte Zeitspanne nicht mehr geändert, überschrieben oder gelöscht werden kann, selbst durch Administratoren oder Angreifer, was es zu einem entscheidenden Schutz gegen Ransomware, Malware und menschliches Versagen macht und die Einhaltung von Compliance-Vorschriften unterstützt. Diese Daten werden oft mit einer "Objektsperre" versehen, ähnlich dem WORM-Prinzip (Write Once, Read Many), um ihre Integrität zu garantieren.
--
Liebe Grüße
Hahni
Goldankauf - Juwelier - Trauringe - Verlobungsringe - Goldschmiede - Uhrmacher
Re: Immutable Backup
Zusätzlich könnte man es so einrichten, dass das Repository nur für die Dauer des Backups online ist.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
-
goldene-zeiten
- Posts: 516
- Joined: Tue 8. Feb 2022, 17:05
- Location: Regensburg
- Contact:
Re: Immutable Backup
Aber die Zugangsdaten zum Server (insbesondere das Passwort) wird ja verschlüsselt gespeichert. Wenn also ein Ransomware-Angriff wäre und alles verschüsselt wäre, dann könnte man doch das Backup zurückspielen. Schlimmstenfalls könnte der Angreifer über KeyHelp ein wertloses Backup aufspielen. Doch da es ja mehrere Snapshots gibt, könnte man einen älteren Stand wiederherstellen.
Die Frage ist aber, ob der Angreifer Zugriff auf den Remote-Speicher vom restic bekommen kann oder nicht. Aber das ginge doch nur mit dem passenden Passwort, welches ja eben verschlüsselt ist? Oder habe ich da schon einen Denkfehler?
Goldankauf - Juwelier - Trauringe - Verlobungsringe - Goldschmiede - Uhrmacher
Re: Immutable Backup
Mit rsync kannst du dann ein Backup deines KeyHelp-Servers machen und anschließend mit rsnapshot auf dem Backup-Server versionisieren.
Wenn du das Backup als Pull Backup machst und zusätzlich das dafür notwendige ssh Login per private/public key absicherst gibt es kein Passwort welches nach aussen geleakt werden könnte.
Ebenso sollte der In-House-Server nicht über das Internet erreichbar sein. Also keine Portfreigabe in der Fritz!Box einrichten. Das braucht es auch nicht, weil der In-House-Server wie jeder andere Client deines Netzwerkes auf das Internet zugreift. Das verkleinert den Angriffsvektor enorm da gar kein Login von aussen möglich ist.
Zusätzlich bindest du das Backup-Laufwerk deines In-House-Servers als Read-Only mit Samba auf deiner Arbeitsstation ein. Sollte nun die Arbeitsstation angegriffen werden kann diese die Dateien im Backup nicht verändern. Du hast aber immer direkten Zugriff auf alle Dateien deines Backups.
Schöner Nebeneffekt, alle Dateien liegen als Original-Datei vor. Nicht so ein Datenhaufen wie bei restic. Auch keine Verschlüsselung oder Komprimierung. Im Fall der Fälle kannst du die Dateien direkt per (S-)FTP von deinem Samba-Read-Only-Laufwerk auf den KeyHelp Server zurückspielen. Ich denke das dürfte dir gefallen
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
-
goldene-zeiten
- Posts: 516
- Joined: Tue 8. Feb 2022, 17:05
- Location: Regensburg
- Contact:
Re: Immutable Backup
Goldankauf - Juwelier - Trauringe - Verlobungsringe - Goldschmiede - Uhrmacher
Re: Immutable Backup
Auf einem gehackten Server ist grundsätzlich alles möglich. Das kommt ganz auf den Angreifer an.goldene-zeiten wrote: ↑Fri 23. Jan 2026, 16:28Aber ist denn auf einem Server, der gehackt wurde, ein Zugriff auf ein restric-Backup überhaupt möglich?
Was bedeutet in diesem Fall für dich "nur"?goldene-zeiten wrote: ↑Fri 23. Jan 2026, 16:28Nur, weil die Verbindungsdaten dort im KeyHelp hinterlegt sind?
Die Zugangsdaten deines externen Speichers als auch dein restic-Passwort werden von KeyHelp verschlüsselt und sicher verwahrt. Allerdings liegt es in der Natur der Sache, dass beide Passwörter (Remote und restic) zur Laufzeit des Backups unverschlüsselt vorliegen müssen. Andernfalls könnte KeyHelp das Backup nicht verschlüsseln und hochladen.
Und JA, werden diese beiden Passwörter abgegriffen dann sind dein externer Speicher und auch restic Backup kompromittiert.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
- technotravel
- KeyHelp Translator
- Posts: 486
- Joined: Mon 19. Oct 2020, 11:11
Re: Immutable Backup
- einen zusätzlichen remote storage einrichten
- von diesem über ein mit ssh-keys eingerichtetes rsync die gesamten Repositories rüberziehen (vermutlich dann per cronjob)
So sollten sie vor Hackern und maliziöser Verschlüsselung sicher sein.
(Ich übersetze KeyHelp ins Französische)