Bezpieczeństwo i przechowywanie taśm¶
Bezpieczeństwo kopii taśmowych w ramach Tape as a Service Cloud4You opiera się na połączeniu kilku mechanizmów:
- fizycznego oddzielenia nośnika od aktywnej infrastruktury,
- kontrolowanej retencji,
- ewidencji nośników w Veeam,
- możliwości szyfrowania danych zapisanych na taśmie,
- ochrony wybranych taśm przed nadpisaniem,
- okresowych testów odtwarzania.
Typowy model wygląda następująco:
Cloud Repository
│
▼
Backup to Tape
│
▼
Zapis na fizycznym nośniku
│
▼
Eject / Export
│
▼
Taśma offline
│
▼
Przechowywanie przez ustalony okres
Important
Szczegółowe zasady fizycznego przechowywania, lokalizacji nośnika oraz okresu retencji są ustalane zgodnie z wybranym wariantem usługi Tape as a Service.
Dlaczego taśma jest dodatkową warstwą bezpieczeństwa?¶
Dane znajdujące się na aktywnych systemach backupowych są dostępne online dla infrastruktury Veeam.
Taśma może zostać po zakończeniu zapisu:
i przechowywana jako nośnik:
Oznacza to, że po fizycznym odłączeniu od napędu nie jest stale dostępna dla systemów produkcyjnych ani backupowych.
Schemat:
Taki model stanowi dodatkową warstwę ochrony przed zdarzeniami wpływającymi na aktywną infrastrukturę.
Air gap — co to oznacza w praktyce?¶
W przypadku fizycznej taśmy możliwe jest uzyskanie rzeczywistego oddzielenia nośnika od infrastruktury IT.
Po zapisaniu danych:
Dopóki taśma nie zostanie ponownie załadowana do biblioteki lub napędu, infrastruktura Veeam nie może zapisywać na niej nowych danych.
Note
Sam fakt korzystania z taśmy nie oznacza automatycznie, że nośnik jest offline. Taśma pozostająca w aktywnej bibliotece nadal jest dostępna dla infrastruktury taśmowej. Dlatego sposób obsługi nośników po zakończeniu zadania jest istotnym elementem usługi.
Eksport taśmy po zakończeniu backupu¶
Veeam pozwala skonfigurować automatyczny eksport określonych media setów po zakończeniu zadania.
Dla GFS mogą to być między innymi:
Przykładowa polityka:
Weekly
├── pozostaje w aktywnym obrocie
└── retencja 4 tygodnie
Monthly
├── eksport po zapisie
└── retencja 12 miesięcy
Quarterly
├── eksport po zapisie
└── retencja 24 miesiące
Yearly
├── eksport po zapisie
└── retencja 5 lat
Dzięki temu krótkoterminowe taśmy mogą być wykorzystywane operacyjnie, a kopie długoterminowe odkładane offline.
Media Vault¶
Veeam Backup & Replication posiada mechanizm:
Vault jest logicznym kontenerem służącym do ewidencjonowania taśm znajdujących się poza biblioteką.
Veeam przechowuje w Vault informacje między innymi o:
- nośniku,
- jego poprzedniej bibliotece,
- Media Pool,
- danych znajdujących się na taśmie,
- okresie retencji.
Schemat:
Info
Media Vault jest mechanizmem logicznym w Veeam. Nie jest fizycznym magazynem. Pozwala odwzorować w systemie miejsce, w którym faktycznie przechowywane są nośniki offline.
Ewidencja nośników¶
Każda taśma używana przez Veeam jest identyfikowana i rejestrowana w Tape Catalog.
Dzięki temu możliwe jest ustalenie między innymi:
W przypadku potrzeby odtworzenia danych pozwala to wskazać właściwy nośnik lub zestaw nośników.
Przykład:
Szyfrowanie danych na taśmie¶
Veeam Backup & Replication obsługuje szyfrowanie danych zapisywanych na taśmach.
Dostępne są dwa poziomy:
oraz:
Veeam może używać szyfrowania sprzętowego zapewnianego przez bibliotekę lub napęd taśmowy albo szyfrowania realizowanego programowo przez Veeam.
Info
Jeżeli szyfrowanie sprzętowe jest dostępne i włączone, Veeam nadaje mu wyższy priorytet niż szyfrowaniu programowemu.
Szyfrowanie sprzętowe¶
W tym wariancie szyfrowanie wykonywane jest przez urządzenie taśmowe.
Schemat:
Mechanizm szyfrowania jest realizowany przez bibliotekę lub napęd zgodnie z możliwościami danego sprzętu.
Warning
Taśma zaszyfrowana sprzętowo może wymagać zgodnego urządzenia i właściwego mechanizmu szyfrowania do późniejszego odczytu. Należy uwzględnić to w planie długoterminowego przechowywania.
Szyfrowanie programowe¶
Jeżeli szyfrowanie sprzętowe nie jest używane, Veeam może szyfrować dane programowo.
W takim przypadku dane są szyfrowane przez komponent Veeam przed zapisaniem ich na nośniku.
Schemat:
Szyfrowanie konfiguruje się na poziomie:
przez opcję:
Hasło lub KMS¶
W Veeam Backup & Replication 13 szyfrowanie taśm może korzystać z:
lub:
Hasło generuje klucze używane do ochrony danych.
Alternatywnie można wykorzystać zewnętrzny KMS, który zarządza kluczami szyfrującymi.
Utrata klucza
Utrata hasła lub brak dostępu do wymaganych kluczy KMS może uniemożliwić odtworzenie danych z zaszyfrowanej taśmy.
Zarządzanie kluczami szyfrującymi musi być elementem planu Disaster Recovery, a nie wyłącznie konfiguracji backupu.
Podwójne szyfrowanie¶
Możliwy jest scenariusz, w którym:
jest już zaszyfrowany, a dodatkowo:
wykorzystuje szyfrowanie taśmy.
W takim przypadku Veeam może zapisać dane z:
Schemat:
Note
Podwójne szyfrowanie zwiększa wymagania dotyczące poprawnego zarządzania hasłami i kluczami. Do późniejszego odzyskania danych mogą być wymagane informacje zarówno dla oryginalnego backupu, jak i dla warstwy szyfrowania taśmy.
Ochrona taśmy przed nadpisaniem¶
Oprócz standardowej retencji Veeam umożliwia oznaczenie wybranej taśmy jako:
Po włączeniu tej funkcji Veeam ustawia dla nośnika ochronę:
Ochrona taśmy nadpisuje ustawienia retencji Media Pool.
Chronionej taśmy Veeam nie pozwala:
- dopisywać,
- kasować,
- oznaczać jako wolną,
- usuwać z katalogu.
Info
Ochrona może zostać zastosowana zarówno do taśmy online, jak i offline, jeżeli zawiera ona dane.
Retencja a ochrona Protected¶
To dwa różne mechanizmy.
Retencja¶
Przykład:
Po 12 miesiącach nośnik może zostać ponownie wykorzystany.
Protected¶
Taśma pozostaje chroniona niezależnie od retencji Media Pool, dopóki administrator świadomie nie zdejmie ochrony.
Schemat:
WORM¶
Dla środowisk wymagających trwałego zabezpieczenia przed ponownym zapisem mogą być używane nośniki:
Po zapisaniu danych taki nośnik nie może zostać ponownie wykorzystany w taki sam sposób jak standardowa taśma wielokrotnego zapisu.
Veeam obsługuje:
Note
Dostępność WORM w Tape as a Service Cloud4You zależy od wykorzystywanej infrastruktury oraz zakresu zamówionej usługi. Wymaganie WORM należy zgłosić przed uruchomieniem archiwizacji.
Retencja GFS¶
Standardowa ochrona danych na taśmie może być realizowana przez politykę GFS.
Przykład:
W czasie aktywnej retencji dane są chronione przed ponownym wykorzystaniem nośnika zgodnie z polityką danego Media Set.
Więcej informacji:
Przechowywanie offline¶
Nośnik przeznaczony do przechowywania offline powinien po zakończeniu wymaganych operacji zostać:
1. poprawnie zakończony w Veeam
2. wyeksportowany / wyjęty z biblioteki
3. zarejestrowany jako nośnik offline
4. przypisany do właściwej lokalizacji / Vault
5. przechowywany przez wymagany okres
Przykład:
Fizyczne przechowywanie nośników¶
Taśmy są fizycznymi nośnikami danych i wymagają odpowiedniego postępowania.
Przy długoterminowym przechowywaniu należy uwzględnić między innymi:
- warunki zalecane przez producenta używanych nośników,
- ochronę przed uszkodzeniem mechanicznym,
- ochronę przed nieuprawnionym dostępem,
- identyfikowalność nośników,
- kontrolę okresu przechowywania,
- możliwość odnalezienia konkretnej taśmy podczas restore.
Important
Konkretne warunki fizycznego przechowywania zależą od stosowanej generacji i producenta taśmy. Należy stosować wymagania producenta nośnika, zamiast przyjmować jedną uniwersalną wartość temperatury czy wilgotności dla wszystkich taśm.
Lokalizacja fizyczna a Media Vault¶
Dla każdej odłożonej taśmy warto utrzymywać spójność:
Przykład:
Dzięki temu podczas restore można szybko ustalić, gdzie znajduje się wymagany nośnik.
Transport nośników¶
Jeżeli taśma jest przenoszona pomiędzy lokalizacjami, proces powinien zapewniać:
- identyfikację nośnika,
- kontrolę wydania i odbioru,
- zachowanie informacji o lokalizacji,
- ochronę przed uszkodzeniem,
- ograniczenie dostępu do osób upoważnionych.
Po zmianie lokalizacji należy również zaktualizować logiczną ewidencję nośnika w Veeam, jeżeli jest wykorzystywana do odwzorowania fizycznego magazynu.
Usunięcie danych po zakończeniu retencji¶
Po zakończeniu uzgodnionej retencji nośnik może zostać:
lub obsłużony zgodnie z indywidualnymi ustaleniami.
W przypadku standardowej taśmy Veeam może ponownie użyć nośnika po wygaśnięciu okresu ochrony.
Jeżeli dane nie mogą być ponownie zapisane lub nośnik ma posiadać trwałą ochronę, należy rozważyć:
lub:
zgodnie z wymaganiami usługi.
Bezpieczeństwo kluczy szyfrujących¶
W przypadku zaszyfrowanych taśm bezpieczeństwo danych zależy również od dostępności właściwych kluczy.
Dobre praktyki obejmują:
- przechowywanie hasła poza serwerem backupowym,
- kontrolowanie dostępu do haseł i KMS,
- posiadanie procedury odzyskania klucza,
- dokumentowanie odpowiedzialności za klucze,
- testowanie restore zaszyfrowanych taśm.
Danger
Posiadanie fizycznej taśmy bez możliwości odszyfrowania danych nie stanowi użytecznej kopii zapasowej.
Testowanie odtwarzania¶
Bezpieczeństwo backupu nie kończy się na zapisaniu taśmy.
Okresowo należy wykonać:
Dla ważnych systemów warto rozszerzyć test do:
Więcej informacji:
Przykład polityki bezpieczeństwa¶
Przykładowy model może wyglądać tak:
Weekly
├── retencja 4 tygodnie
└── aktywny obrót
Monthly
├── retencja 12 miesięcy
├── szyfrowanie
└── export po zapisie
Quarterly
├── retencja 24 miesiące
├── szyfrowanie
├── export po zapisie
└── przechowywanie offline
Yearly
├── retencja 5 lat
├── szyfrowanie
├── export po zapisie
├── przechowywanie offline
└── opcjonalnie Protected / WORM
Note
To przykład architektury, a nie domyślna konfiguracja wszystkich usług Cloud4You. Zakres zabezpieczeń należy określić przy zamówieniu Tape as a Service.
Warstwy ochrony danych¶
Tape as a Service można traktować jako kolejną warstwę strategii backupowej:
WARSTWA 1
Produkcja
↓
WARSTWA 2
Backup lokalny
↓
WARSTWA 3
Cloud Repository Cloud4You
↓
WARSTWA 4
Tape
↓
WARSTWA 5
Tape offline / długoterminowa retencja
Dzięki temu awaria jednej warstwy nie musi oznaczać utraty wszystkich kopii.
Co warto ustalić przed zamówieniem?¶
W przypadku wymagań dotyczących bezpieczeństwa określ:
[ ] czy taśmy mają być szyfrowane
[ ] czy wymagane jest WORM
[ ] które media sety mają być eksportowane
[ ] jak długo mają być przechowywane offline
[ ] czy wymagana jest ochrona Never overwrite
[ ] jak często wykonywany będzie test restore
[ ] jaki jest wymagany RTO dla danych z taśmy
RTO a przechowywanie offline¶
Taśma offline zwiększa separację danych od aktywnej infrastruktury, ale jednocześnie może zwiększać czas potrzebny na restore.
Proces może wymagać:
lokalizacji nośnika
↓
przygotowania taśmy
↓
załadowania do biblioteki
↓
Inventory / Catalog
↓
odczytu danych
↓
restore do repozytorium
↓
właściwego restore
Dlatego przy projektowaniu usługi należy znaleźć kompromis pomiędzy:
a:
Podsumowanie¶
Najważniejsze mechanizmy bezpieczeństwa Tape as a Service:
| Mechanizm | Cel |
|---|---|
| Export / Eject | fizyczne odłączenie nośnika |
| Offline storage | separacja od aktywnej infrastruktury |
| Media Vault | ewidencja taśm poza biblioteką |
| GFS Retention | ochrona przed przedwczesnym nadpisaniem |
| Tape Encryption | ochrona poufności danych |
| Protected | Never overwrite dla konkretnej taśmy |
| WORM | trwałe ograniczenie możliwości ponownego zapisu |
| Restore tests | weryfikacja rzeczywistej odtwarzalności |
Dobrze zaprojektowana polityka może łączyć kilka mechanizmów:
Powiązane instrukcje¶
- O usłudze Tape as a Service
- Backup jednorazowy
- Backup cykliczny
- Retencja GFS
- Dostępne warianty retencji
- Przywracanie danych z taśmy
- Zamówienie usługi