Przejdź do treści

Bezpieczeństwo i przechowywanie taśm

Bezpieczeństwo kopii taśmowych w ramach Tape as a Service Cloud4You opiera się na połączeniu kilku mechanizmów:

  • fizycznego oddzielenia nośnika od aktywnej infrastruktury,
  • kontrolowanej retencji,
  • ewidencji nośników w Veeam,
  • możliwości szyfrowania danych zapisanych na taśmie,
  • ochrony wybranych taśm przed nadpisaniem,
  • okresowych testów odtwarzania.

Typowy model wygląda następująco:

Cloud Repository
      │
      ▼
Backup to Tape
      │
      ▼
Zapis na fizycznym nośniku
      │
      ▼
Eject / Export
      │
      ▼
Taśma offline
      │
      ▼
Przechowywanie przez ustalony okres

Important

Szczegółowe zasady fizycznego przechowywania, lokalizacji nośnika oraz okresu retencji są ustalane zgodnie z wybranym wariantem usługi Tape as a Service.


Dlaczego taśma jest dodatkową warstwą bezpieczeństwa?

Dane znajdujące się na aktywnych systemach backupowych są dostępne online dla infrastruktury Veeam.

Taśma może zostać po zakończeniu zapisu:

wyjęta z biblioteki

i przechowywana jako nośnik:

offline

Oznacza to, że po fizycznym odłączeniu od napędu nie jest stale dostępna dla systemów produkcyjnych ani backupowych.

Schemat:

Produkcja
   │
   ▼
Backup lokalny
   │
   ▼
Cloud Repository Cloud4You
   │
   ▼
Tape
   │
   ▼
OFFLINE

Taki model stanowi dodatkową warstwę ochrony przed zdarzeniami wpływającymi na aktywną infrastrukturę.


Air gap — co to oznacza w praktyce?

W przypadku fizycznej taśmy możliwe jest uzyskanie rzeczywistego oddzielenia nośnika od infrastruktury IT.

Po zapisaniu danych:

Tape Job
   ↓
Eject / Export
   ↓
nośnik poza biblioteką
   ↓
brak aktywnego połączenia z systemem

Dopóki taśma nie zostanie ponownie załadowana do biblioteki lub napędu, infrastruktura Veeam nie może zapisywać na niej nowych danych.

Note

Sam fakt korzystania z taśmy nie oznacza automatycznie, że nośnik jest offline. Taśma pozostająca w aktywnej bibliotece nadal jest dostępna dla infrastruktury taśmowej. Dlatego sposób obsługi nośników po zakończeniu zadania jest istotnym elementem usługi.


Eksport taśmy po zakończeniu backupu

Veeam pozwala skonfigurować automatyczny eksport określonych media setów po zakończeniu zadania.

Dla GFS mogą to być między innymi:

Weekly
Monthly
Quarterly
Yearly

Przykładowa polityka:

Weekly
├── pozostaje w aktywnym obrocie
└── retencja 4 tygodnie

Monthly
├── eksport po zapisie
└── retencja 12 miesięcy

Quarterly
├── eksport po zapisie
└── retencja 24 miesiące

Yearly
├── eksport po zapisie
└── retencja 5 lat

Dzięki temu krótkoterminowe taśmy mogą być wykorzystywane operacyjnie, a kopie długoterminowe odkładane offline.


Media Vault

Veeam Backup & Replication posiada mechanizm:

Media Vault

Vault jest logicznym kontenerem służącym do ewidencjonowania taśm znajdujących się poza biblioteką.

Veeam przechowuje w Vault informacje między innymi o:

  • nośniku,
  • jego poprzedniej bibliotece,
  • Media Pool,
  • danych znajdujących się na taśmie,
  • okresie retencji.

Schemat:

Biblioteka
    │
    ▼
Eject / Export
    │
    ▼
Tape Offline
    │
    ▼
Media Vault

Info

Media Vault jest mechanizmem logicznym w Veeam. Nie jest fizycznym magazynem. Pozwala odwzorować w systemie miejsce, w którym faktycznie przechowywane są nośniki offline.


Ewidencja nośników

Każda taśma używana przez Veeam jest identyfikowana i rejestrowana w Tape Catalog.

Dzięki temu możliwe jest ustalenie między innymi:

Barcode / Tape ID
Media Pool
Media Set
Status
Retencja
Lokalizacja logiczna
Zawartość

W przypadku potrzeby odtworzenia danych pozwala to wskazać właściwy nośnik lub zestaw nośników.

Przykład:

System ERP
Restore point: 31.03.2026

        ↓

Tape Catalog

        ↓

LTO-000123
LTO-000124

Szyfrowanie danych na taśmie

Veeam Backup & Replication obsługuje szyfrowanie danych zapisywanych na taśmach.

Dostępne są dwa poziomy:

Hardware Encryption

oraz:

Software Encryption

Veeam może używać szyfrowania sprzętowego zapewnianego przez bibliotekę lub napęd taśmowy albo szyfrowania realizowanego programowo przez Veeam.

Info

Jeżeli szyfrowanie sprzętowe jest dostępne i włączone, Veeam nadaje mu wyższy priorytet niż szyfrowaniu programowemu.


Szyfrowanie sprzętowe

W tym wariancie szyfrowanie wykonywane jest przez urządzenie taśmowe.

Schemat:

Veeam
   │
   │ klucz szyfrujący
   ▼
Tape Library / Drive
   │
   ▼
zaszyfrowana taśma

Mechanizm szyfrowania jest realizowany przez bibliotekę lub napęd zgodnie z możliwościami danego sprzętu.

Warning

Taśma zaszyfrowana sprzętowo może wymagać zgodnego urządzenia i właściwego mechanizmu szyfrowania do późniejszego odczytu. Należy uwzględnić to w planie długoterminowego przechowywania.


Szyfrowanie programowe

Jeżeli szyfrowanie sprzętowe nie jest używane, Veeam może szyfrować dane programowo.

W takim przypadku dane są szyfrowane przez komponent Veeam przed zapisaniem ich na nośniku.

Schemat:

Backup
   │
   ▼
Veeam Tape Server
   │
   ▼
Encryption
   │
   ▼
Tape

Szyfrowanie konfiguruje się na poziomie:

Media Pool / GFS Media Pool

przez opcję:

Use encryption

Hasło lub KMS

W Veeam Backup & Replication 13 szyfrowanie taśm może korzystać z:

Password

lub:

KMS
Key Management Server

Hasło generuje klucze używane do ochrony danych.

Alternatywnie można wykorzystać zewnętrzny KMS, który zarządza kluczami szyfrującymi.

Utrata klucza

Utrata hasła lub brak dostępu do wymaganych kluczy KMS może uniemożliwić odtworzenie danych z zaszyfrowanej taśmy.

Zarządzanie kluczami szyfrującymi musi być elementem planu Disaster Recovery, a nie wyłącznie konfiguracji backupu.


Podwójne szyfrowanie

Możliwy jest scenariusz, w którym:

backup źródłowy

jest już zaszyfrowany, a dodatkowo:

Media Pool

wykorzystuje szyfrowanie taśmy.

W takim przypadku Veeam może zapisać dane z:

podwójnym szyfrowaniem

Schemat:

Encrypted Backup
       │
       ▼
Encrypted Tape Media Pool
       │
       ▼
podwójnie zaszyfrowane dane

Note

Podwójne szyfrowanie zwiększa wymagania dotyczące poprawnego zarządzania hasłami i kluczami. Do późniejszego odzyskania danych mogą być wymagane informacje zarówno dla oryginalnego backupu, jak i dla warstwy szyfrowania taśmy.


Ochrona taśmy przed nadpisaniem

Oprócz standardowej retencji Veeam umożliwia oznaczenie wybranej taśmy jako:

Protected

Po włączeniu tej funkcji Veeam ustawia dla nośnika ochronę:

Never overwrite

Ochrona taśmy nadpisuje ustawienia retencji Media Pool.

Chronionej taśmy Veeam nie pozwala:

  • dopisywać,
  • kasować,
  • oznaczać jako wolną,
  • usuwać z katalogu.

Info

Ochrona może zostać zastosowana zarówno do taśmy online, jak i offline, jeżeli zawiera ona dane.


Retencja a ochrona Protected

To dwa różne mechanizmy.

Retencja

Przykład:

Monthly:
12 miesięcy

Po 12 miesiącach nośnik może zostać ponownie wykorzystany.

Protected

Never overwrite

Taśma pozostaje chroniona niezależnie od retencji Media Pool, dopóki administrator świadomie nie zdejmie ochrony.

Schemat:

Media Pool:
12 miesięcy

Tape:
Protected

        ↓

efektywnie:
Never overwrite

WORM

Dla środowisk wymagających trwałego zabezpieczenia przed ponownym zapisem mogą być używane nośniki:

WORM
Write Once Read Many

Po zapisaniu danych taki nośnik nie może zostać ponownie wykorzystany w taki sam sposób jak standardowa taśma wielokrotnego zapisu.

Veeam obsługuje:

WORM GFS Media Pools

Note

Dostępność WORM w Tape as a Service Cloud4You zależy od wykorzystywanej infrastruktury oraz zakresu zamówionej usługi. Wymaganie WORM należy zgłosić przed uruchomieniem archiwizacji.


Retencja GFS

Standardowa ochrona danych na taśmie może być realizowana przez politykę GFS.

Przykład:

Weekly      → 4 tygodnie
Monthly     → 12 miesięcy
Quarterly   → 24 miesiące
Yearly      → 5 lat

W czasie aktywnej retencji dane są chronione przed ponownym wykorzystaniem nośnika zgodnie z polityką danego Media Set.

Więcej informacji:

Retencja GFS


Przechowywanie offline

Nośnik przeznaczony do przechowywania offline powinien po zakończeniu wymaganych operacji zostać:

1. poprawnie zakończony w Veeam
2. wyeksportowany / wyjęty z biblioteki
3. zarejestrowany jako nośnik offline
4. przypisany do właściwej lokalizacji / Vault
5. przechowywany przez wymagany okres

Przykład:

Quarterly Tape
      ↓
Export
      ↓
Offline
      ↓
Vault: ARCHIWUM
      ↓
Retencja 24 miesiące

Fizyczne przechowywanie nośników

Taśmy są fizycznymi nośnikami danych i wymagają odpowiedniego postępowania.

Przy długoterminowym przechowywaniu należy uwzględnić między innymi:

  • warunki zalecane przez producenta używanych nośników,
  • ochronę przed uszkodzeniem mechanicznym,
  • ochronę przed nieuprawnionym dostępem,
  • identyfikowalność nośników,
  • kontrolę okresu przechowywania,
  • możliwość odnalezienia konkretnej taśmy podczas restore.

Important

Konkretne warunki fizycznego przechowywania zależą od stosowanej generacji i producenta taśmy. Należy stosować wymagania producenta nośnika, zamiast przyjmować jedną uniwersalną wartość temperatury czy wilgotności dla wszystkich taśm.


Lokalizacja fizyczna a Media Vault

Dla każdej odłożonej taśmy warto utrzymywać spójność:

fizyczna lokalizacja
        =
lokalizacja logiczna w Veeam

Przykład:

Fizycznie:
Magazyn A

Veeam:
Vault: MAGAZYN-A

Dzięki temu podczas restore można szybko ustalić, gdzie znajduje się wymagany nośnik.


Transport nośników

Jeżeli taśma jest przenoszona pomiędzy lokalizacjami, proces powinien zapewniać:

  • identyfikację nośnika,
  • kontrolę wydania i odbioru,
  • zachowanie informacji o lokalizacji,
  • ochronę przed uszkodzeniem,
  • ograniczenie dostępu do osób upoważnionych.

Po zmianie lokalizacji należy również zaktualizować logiczną ewidencję nośnika w Veeam, jeżeli jest wykorzystywana do odwzorowania fizycznego magazynu.


Usunięcie danych po zakończeniu retencji

Po zakończeniu uzgodnionej retencji nośnik może zostać:

ponownie wykorzystany

lub obsłużony zgodnie z indywidualnymi ustaleniami.

W przypadku standardowej taśmy Veeam może ponownie użyć nośnika po wygaśnięciu okresu ochrony.

Jeżeli dane nie mogą być ponownie zapisane lub nośnik ma posiadać trwałą ochronę, należy rozważyć:

Protected

lub:

WORM

zgodnie z wymaganiami usługi.


Bezpieczeństwo kluczy szyfrujących

W przypadku zaszyfrowanych taśm bezpieczeństwo danych zależy również od dostępności właściwych kluczy.

Dobre praktyki obejmują:

  • przechowywanie hasła poza serwerem backupowym,
  • kontrolowanie dostępu do haseł i KMS,
  • posiadanie procedury odzyskania klucza,
  • dokumentowanie odpowiedzialności za klucze,
  • testowanie restore zaszyfrowanych taśm.

Danger

Posiadanie fizycznej taśmy bez możliwości odszyfrowania danych nie stanowi użytecznej kopii zapasowej.


Testowanie odtwarzania

Bezpieczeństwo backupu nie kończy się na zapisaniu taśmy.

Okresowo należy wykonać:

Tape
  ↓
Restore backup to repository
  ↓
odczyt restore pointu
  ↓
test danych

Dla ważnych systemów warto rozszerzyć test do:

Tape
  ↓
Repository
  ↓
Entire VM Restore
  ↓
izolowane środowisko
  ↓
weryfikacja aplikacji

Więcej informacji:

Przywracanie danych z taśmy


Przykład polityki bezpieczeństwa

Przykładowy model może wyglądać tak:

Weekly
├── retencja 4 tygodnie
└── aktywny obrót

Monthly
├── retencja 12 miesięcy
├── szyfrowanie
└── export po zapisie

Quarterly
├── retencja 24 miesiące
├── szyfrowanie
├── export po zapisie
└── przechowywanie offline

Yearly
├── retencja 5 lat
├── szyfrowanie
├── export po zapisie
├── przechowywanie offline
└── opcjonalnie Protected / WORM

Note

To przykład architektury, a nie domyślna konfiguracja wszystkich usług Cloud4You. Zakres zabezpieczeń należy określić przy zamówieniu Tape as a Service.


Warstwy ochrony danych

Tape as a Service można traktować jako kolejną warstwę strategii backupowej:

WARSTWA 1
Produkcja

     ↓

WARSTWA 2
Backup lokalny

     ↓

WARSTWA 3
Cloud Repository Cloud4You

     ↓

WARSTWA 4
Tape

     ↓

WARSTWA 5
Tape offline / długoterminowa retencja

Dzięki temu awaria jednej warstwy nie musi oznaczać utraty wszystkich kopii.


Co warto ustalić przed zamówieniem?

W przypadku wymagań dotyczących bezpieczeństwa określ:

[ ] czy taśmy mają być szyfrowane
[ ] czy wymagane jest WORM
[ ] które media sety mają być eksportowane
[ ] jak długo mają być przechowywane offline
[ ] czy wymagana jest ochrona Never overwrite
[ ] jak często wykonywany będzie test restore
[ ] jaki jest wymagany RTO dla danych z taśmy

RTO a przechowywanie offline

Taśma offline zwiększa separację danych od aktywnej infrastruktury, ale jednocześnie może zwiększać czas potrzebny na restore.

Proces może wymagać:

lokalizacji nośnika
        ↓
przygotowania taśmy
        ↓
załadowania do biblioteki
        ↓
Inventory / Catalog
        ↓
odczytu danych
        ↓
restore do repozytorium
        ↓
właściwego restore

Dlatego przy projektowaniu usługi należy znaleźć kompromis pomiędzy:

poziomem izolacji

a:

wymaganym RTO

Podsumowanie

Najważniejsze mechanizmy bezpieczeństwa Tape as a Service:

Mechanizm Cel
Export / Eject fizyczne odłączenie nośnika
Offline storage separacja od aktywnej infrastruktury
Media Vault ewidencja taśm poza biblioteką
GFS Retention ochrona przed przedwczesnym nadpisaniem
Tape Encryption ochrona poufności danych
Protected Never overwrite dla konkretnej taśmy
WORM trwałe ograniczenie możliwości ponownego zapisu
Restore tests weryfikacja rzeczywistej odtwarzalności

Dobrze zaprojektowana polityka może łączyć kilka mechanizmów:

GFS
+
Encryption
+
Export
+
Offline
+
Restore Test

Powiązane instrukcje