أي طبقة نسخ احتياطي ينبغي أن تتولى إدارة مفاتيح التشفير: العميل أم المستودع أم الهدف خارج الموقع؟

إيفا وونغ هي كاتبة تقنية و ومهندسة هاوية في ZimaSpace. مهووسة بالتكنولوجيا مدى الحياة ولديها شغف بالمختبرات المنزلية والبرمجيات مفتوحة المصدر، تتخصص في تبسيط المفاهيم التقنية المعقدة إلى أدلة عملية وسهلة الفهم. تؤمن إيفا بأن الاستضافة الذاتية يجب أن تكون ممتعة وليست مخيفة. من خلال دروسها، تمكّن المجتمع من تبسيط إعدادات الأجهزة، بدءًا من بناء أول نظام تخزين شبكي NAS وحتى إتقان حاويات Docker.

بالنسبة إلى معظم عمليات النسخ الاحتياطي للخوادم المنزلية، ينبغي أن يتحكم تطبيق النسخ الاحتياطي أو العميل في التشفير اللازم لقراءة النسخة الاحتياطية، بينما يجب اعتبار تشفير مزوّد التخزين خارج الموقع طبقةً إضافية. فهذا يمنع اختراق التخزين السحابي أو البعيد من كشف محتويات النسخ الاحتياطي تلقائيًا، مع الحفاظ على تنسيق نسخ احتياطي يظل قادرًا على إزالة التكرار والتحقق من البيانات واستعادتها بكفاءة.

لا يكمن التمييز المهم ببساطة في «التشفير من جانب العميل مقابل التشفير من جانب الخادم». بل تحتاج إلى تحديد نطاق الفشل الذي يملك سر فك التشفير. فإذا كان المفتاح الوحيد موجودًا على الخادم المصدر، فقد يؤدي تعطل المصدر أو تشفيره ببرمجية فدية إلى تدمير إمكانية الاسترداد. وإذا كان الهدف خارج الموقع يملك المفتاح الوحيد ذي الأهمية، فقد يظل مشغّل الهدف أو الحساب المخترق على الهدف داخل نطاق الثقة. يفصل التصميم الأفضل بين بيانات النسخ الاحتياطي وبيانات اعتماد المستودع ومفاتيح الاسترداد.

هناك ثلاثة أماكن مختلفة يمكن أن يوجد فيها التشفير

تخفي عبارة «النسخة الاحتياطية المشفّرة» عدة معماريات. يمكن تشفير الملفات المصدر قبل أن تراها أداة النسخ الاحتياطي. ويمكن لأداة النسخ الاحتياطي تشفير تنسيق مستودعها قبل إرسال الكائنات إلى تخزين محلي أو بعيد. أو يمكن لنظام التخزين الوجهة استلام البيانات وتشفيرها وهي ساكنة باستخدام طبقة إدارة المفاتيح الخاصة به.

الطبقة من الذي ينفذ التشفير؟ من الذي يجب أن يحتفظ بسر الاسترداد؟ نقطة القوة الرئيسية نقطة الضعف الرئيسية
التشفير المسبق من جانب العميل التطبيق المصدر أو أداة التشفير مالك مفتاح العميل/المستخدم فصل قوي عن مستودع النسخ الاحتياطي والمزوّد قد يقلل من إزالة التكرار المراعية للنسخ الاحتياطي، وإمكانية رؤية البيانات الوصفية، وسهولة الاستعادة الدقيقة
تشفير مستودع النسخ الاحتياطي برنامج النسخ الاحتياطي قبل التخزين حامل مفتاح/عبارة مرور المستودع أفضل توازن بين السرية وميزات النسخ الاحتياطي قد يؤدي فقدان المفتاح أو عبارة المرور إلى جعل المستودع بأكمله غير قابل للقراءة
تشفير الهدف خارج الموقع خدمة سحابية/جهاز NAS/خدمة تخزين مفتاح الهدف المُدار من المزوّد أو KMS أو العميل حماية بسيطة للبيانات الساكنة يظل الهدف جزءًا من نطاق الثقة الخاص بفك التشفير

عادةً ما يكون تشفير مستوى المستودع هو الخيار الافتراضي الأفضل

صُمّمت أدوات النسخ الاحتياطي الحديثة لتشفير البيانات كجزء من تنسيق المستودع. وتتعامل وثائق تشفير restic مع التشفير بوصفه ميزة أساسية في المستودع، وتدعم عدة مفاتيح أو كلمات مرور للوصول. وبالمثل، تصف Kopia مستودعاتها بأنها تضيف التشفير وإزالة التكرار فوق خلفيات تخزين مثل أنظمة الملفات وS3 ومخازن الكائنات السحابية.

يجعل Borg نموذج الثقة واضحًا على نحو خاص. تفترض وثائق الأمان الخاصة به أن بيئة العميل موثوقة، وأن المستودع قد يكون عدائيًا. ويشفّر Borg البيانات محليًا، بحيث لا يتلقى المستودع البعيد الملفات بنصها الصريح أو مفتاح النسخ الاحتياطي غير المشفّر.

يُعدّ هذا النمط جذابًا لشبكة NAS منزلية، لأن تطبيق النسخ الاحتياطي يظل قادرًا على رؤية الملفات الأصلية أثناء إنشاء النسخة الاحتياطية. ويمكنه تنفيذ التجزئة، وإزالة التكرار، والضغط، ومعالجة البيانات الوصفية للقطات، والتحقّق، وعمليات الاستعادة الانتقائية قبل التشفير أو بالتزامن معه. وتتلقى وجهة التخزين كائنات مستودع مشفّرة بدلًا من ملفات عادية قابلة للقراءة.

لا تخلط بين مفتاح المستودع وبيانات اعتماد التخزين

مفتاح الوصول إلى حاوية سحابية، ومفتاح SFTP خاص، وكلمة مرور NAS بعيد، ومفتاح فك تشفير النسخة الاحتياطية هي أسرار مختلفة، حتى عندما يحتاج إليها جميعًا نص برمجي للأتمتة. تجيب بيانات اعتماد التخزين عن السؤال: «هل يُسمح لهذا العميل بقراءة كائنات المستودع أو الكتابة إليها؟» ويجيب مفتاح المستودع عن السؤال: «هل يمكن فك تشفير هذه الكائنات وتحويلها إلى بيانات النسخة الاحتياطية؟»

يفيد فصل الأمرين أثناء وقوع حادثة. يجب ألا يكتسب المهاجم الذي يسرق بيانات اعتماد حاوية تسمح بالكتابة سر فك تشفير المستودع تلقائيًا. وبالعكس، لا ينبغي بالضرورة أن يمنح امتلاك عبارة مرور النسخة الاحتياطية وصولًا إداريًا إلى حساب التخزين خارج الموقع.

يُعدّ دليل ZimaSpace حول التحقّق من كل مفتاح مطلوب للاستعادة المشفّرة مكمّلًا مفيدًا، لأنه يحدّد الوصول إلى المستودع، وتشفير النسخ الاحتياطية، وتخزين الوجهة، وأسرار الحاويات، والأسرار على مستوى التطبيقات بوصفها تبعيات استرداد منفصلة.

-15% OFF

التشفير على جهاز العميل هو الأفضل للبيانات الحساسة والمحدودة النطاق

قد يكون تشفير الملفات قبل أن يقرأها تطبيق النسخ الاحتياطي منطقيًا عندما يجب أن تظل مجموعة بيانات معينة غير مكشوفة حتى لأدوات النسخ الاحتياطي العادية أو للمسؤولين. وتشمل الأمثلة أرشيفًا قانونيًا صغيرًا، أو قاعدة بيانات كلمات مرور مُصدَّرة، أو حزمة مفاتيح خاصة، أو حاوية مشفّرة يتحكم فيها العميل.

المقابل هو أن التشفير الذي يُجرى مبكرًا جدًا قد يخفي البنية التي كان نظام النسخ الاحتياطي سيستفيد منها بخلاف ذلك. فإذا أصبح كل ملف متغير ناتجًا مشفّرًا مختلفًا تمامًا، فقد تقل فعالية الضغط وإزالة التكرار. كما أن تصفح الملفات بدقة قد يتحول إلى عملية استعادة من خطوتين: استرداد الكائن المشفّر أولًا، ثم فتحه باستخدام أداة أخرى.

لهذا السبب، يكون التشفير المسبق لمجموعة البيانات بأكملها عادةً أضعف كبنية افتراضية للنسخ الاحتياطي المنزلي من استخدام أداة نسخ احتياطي مزودة بتشفير أصلي موثَّق للمستودع. استخدمه عندما تحتاج عمدًا إلى حدود ثقة ثانية حول مجموعة فرعية من البيانات.

التشفير من جانب الخادم خارج الموقع يحمي التخزين، وليس نموذج الثقة الكامل للنسخ الاحتياطي

تشفّر مخازن الكائنات السحابية البيانات عادةً أثناء السكون. فعلى سبيل المثال، تطبق Amazon S3 التشفير من جانب الخادم افتراضيًا، وتدعم مفاتيح KMS المُدارة من AWS أو المُدارة من العميل. وتوضح وثائق SSE-KMS كيفية تنفيذ S3 للتشفير في الوجهة، بينما يتحكم AWS KMS في المفاتيح والأذونات.

يدعم Backblaze B2 كذلك التشفير SSE-B2 المُدار من المزود والتشفير SSE-C المُدار من العميل. وتشير وثائق التشفير من جانب الخادم إلى أن SSE يحمي بيانات الملفات أثناء السكون، وأن فقدان مفتاح SSE-C المُدار من العميل يجعل البيانات غير قابلة للاسترداد.

التشفير من جانب الخادم ذو قيمة. فهو يساعد على حماية الوسائط المادية والبنية التحتية للتخزين، ويمكن لسياسات KMS المُدارة من العميل أن تنشئ ضوابط تنظيمية قوية. ولكن إذا كانت الخدمة المستهدفة قادرة على فك تشفير البيانات كلما وصل طلب تخزين مُصرَّح به، فستظل الخدمة المستهدفة داخل حدود السرية. ويختلف ذلك عن رفع مستودع Borg أو restic أو Kopia كان قد شُفِّر بالفعل قبل وصوله إلى مزود الخدمة.

استخدم التشفير خارج الموقع كطبقة دفاع إضافية

غالبًا ما تكون الإجابة العملية هي «كلاهما». دع تطبيق النسخ الاحتياطي يشفر محتوى المستودع قبل رفعه، ثم اترك التشفير المعتاد للوجهة أثناء السكون مفعّلًا باعتباره وسيلة تحكم أخرى. تحمي الطبقتان من أحداث مختلفة.

الفشل أو التهديد تشفير المستودع تشفير الخادم للوجهة
انكشاف القرص/الوسائط السحابية يحمي المحتوى يحمي المحتوى
يستطيع مزوّد التخزين قراءة الكائنات المصرّح بها يمكنه إبقاء المزوّد خارج نطاق الثقة بالبيانات العادية عادةً لا يحدث ذلك بمفرده
سرقة بيانات اعتماد الحاوية قد تظل البيانات غير قابلة للقراءة من دون مفتاح المستودع قد تؤدي عمليات القراءة المصرّح بها إلى تشغيل فك التشفير
فقدان عبارة مرور/مفتاح النسخ الاحتياطي قد يجعل المستودع غير قابل للاسترداد لا يستعيد مفتاح المستودع
فقدان مفتاح التخزين المُدار من المزوّد لا تستطيع طبقة المستودع إصلاح بيانات الوجهة غير المتاحة تُطبَّق سياسة استرداد المزوّد/‏KMS

يجب أن يبقى المفتاح بعد فناء الجهاز الذي يحميه

أهم قاعدة لوضع المفاتيح بسيطة: لا تحتفظ بنسخة الاسترداد الوحيدة لسر التشفير على الخادم الذي تُنسخ بياناته احتياطيًا. يوصي دليل تهيئة المستودع الحالي في Borg صراحةً بالاحتفاظ بنسخة احتياطية من مفتاح Borg خارج كلٍّ من المستودع والنظام الذي ينشئ النسخ الاحتياطية.

ينطبق المنطق نفسه على كلمات مرور restic، وكلمات مرور مستودعات Kopia، ومفاتيح age، ومواد استرداد LUKS، وإدارة KMS السحابية، والمفاتيح الرئيسية للتطبيقات. فالمستودع المشفر بإتقان لا فائدة منه إذا اختفى سر فك التشفير الوحيد مع محرك الإقلاع المتعطل.

بالنسبة إلى منزل أو مختبر صغير، احتفظ بنسخة استرداد واحدة على الأقل دون اتصال أو في نظام بيانات اعتماد منفصل لا يعتمد على بقاء جهاز NAS قيد التشغيل. ثم اختبر الاستعادة على جهاز نظيف. فكلمة مرور مكتوبة لم تُستخدم قط لفتح المستودع تُثبت توثيقها، لا قابليتها للاسترداد.

أي طبقة ينبغي أن تتولى إدارة المفتاح في تصاميم الخوادم المنزلية الشائعة؟

نسخ احتياطي من جهاز NAS منزلي إلى تخزين الكائنات

استخدم التشفير الأصلي للمستودعات في restic أو Borg أو Kopia أو أداة نسخ احتياطي مماثلة قبل مغادرة البيانات لجهاز NAS. احتفظ بمفتاح المستودع أو عبارة المرور خارج جهاز NAS. اترك تشفير الحاوية مفعّلًا كطبقة دفاع إضافية. فهذا يمنع وجهة التخزين السحابي من أن تكون وسيلة السرية الوحيدة.

نسخ احتياطي من جهاز NAS منزلي إلى خادم بعيد لدى صديق

فضّل تشفيرًا من جهة العميل/المستودع لا يعيش مفتاحه بالنص الصريح على خادم الصديق. يمكن للمضيف البعيد تخزين كائنات مستودع غير شفافة وفرض أذونات كتابة محدودة. وهذا مهم خصوصًا لأن التحكم المادي والإداري في الجهاز البعيد يعود إلى نطاق فشل مختلف.

قرص نسخ احتياطي محلي مخزّن في المنزل نفسه

لا يزال تشفير المستودع يحمي السرية إذا فُقد القرص أو سُرق. وقد يكون التشفير الكامل للقرص على قرص النسخ الاحتياطي طبقة ثانية مفيدة، لكن لا تجعل مفتاح إلغاء قفل القرص الطريق الوحيد إلى مستودع النسخ الاحتياطي.

النسخ الاحتياطي السحابي المُدار مع ميزات الاسترداد التي يوفرها المزوّد

قد يكون التشفير الذي يديره المزوّد مناسبًا عندما تكون البساطة والاسترداد بمساعدة المزوّد أهم من إبقاء المزوّد خارج نطاق الثقة بالنص الصريح. افهم أن هذا قرار أمني مختلف عن التشفير من جهة العميل على نمط المعرفة الصفرية.

لا تضع جميع أسرار النسخ الاحتياطي في ملف أتمتة واحد

تحتاج مهمة النسخ الاحتياطي غير المراقَبة إلى بيانات اعتماد، لكن الراحة قد تدمج حدود الأمان لديك. تحذّر إرشادات restic للأتمتة من أن طريقة توفير كلمات المرور قد تكشف بيانات الاعتماد، وتوصي بحماية ملفات كلمات المرور بعناية.

بالنسبة إلى خادم منزلي، افصل على الأقل بين هذه الأدوار حيثما كان ذلك عمليًا:

  • بيانات اعتماد محدودة النطاق يمكنها الوصول إلى هدف النسخ الاحتياطي.
  • كلمة مرور فك تشفير المستودع أو مفتاحه.
  • نسخة استرداد غير متصلة بالإنترنت من كلمة المرور/المفتاح.
  • بيانات اعتماد إدارية يمكنها حذف سياسات الاحتفاظ أو الحاويات أو الحسابات البعيدة.

هذا الفصل أهم من تحديد ما إذا كان سرّ معيّن مخزّنًا في ملف أو متغير بيئة أو مدير كلمات مرور أو رمز مميّز للأجهزة أو KMS. ينبغي أن تمنع البنية اعتمادًا آليًا مسروقًا واحدًا من قراءة النص الصريح وحذف المستودع وتدمير مفتاح الاسترداد الوحيد في الوقت نفسه.

التشفير لا يحل محل عدم القابلية للتغيير أو اختبار الاستعادة

السرية والسلامة ومقاومة الحذف وقابلية الاسترداد أهداف منفصلة. فلا يزال من الممكن حذف مستودع مشفّر، وقد تحتوي حاوية غير قابلة للتغيير على نسخ احتياطية فُقد مفتاح فك تشفيرها، كما قد تفشل مهمة نسخ احتياطي اكتملت بنجاح أثناء الاستعادة.

تصل مقارنة ZimaSpace بين خادم النسخ الاحتياطي البعيد وتخزين الكائنات السحابي للنسخ الاحتياطية للآلات الافتراضية إلى النتيجة التشغيلية نفسها: أهمية تسمية الهدف أقل من اختبار عملية استرداد حقيقية.

مصفوفة القرار

الأولوية ملكية المفاتيح المفضلة
إبعاد مسؤول السحابة/الخادم البعيد عن النص العادي العميل أو مستودع النسخ الاحتياطي المشفر
الحفاظ على إزالة التكرار وعمليات الاستعادة المدركة للنسخ الاحتياطي التشفير الأصلي للمستودع
أقل تعقيد تشغيلي تشفير الهدف المُدار من قِبل المزوّد، مع قبول نطاق ثقة أوسع
دفاع قوي متعدد الطبقات تشفير المستودع + التشفير من جانب الخادم لدى الهدف
حماية مجموعة فرعية صغيرة شديدة الحساسية بشكل منفصل تشفير مسبق لدى العميل + نسخ احتياطي عادي إلى المستودع
التعافي من الكوارث بعد فقدان المصدر أي نموذج يتضمن نسخة مستقلة ومختبرة لاسترداد المفتاح

الحكم النهائي

بالنسبة إلى معظم أنظمة النسخ الاحتياطي المستضافة ذاتيًا، دع عميل النسخ الاحتياطي أو تنسيق المستودع يمتلك حدود تشفير المحتوى، ودع الهدف خارج الموقع يشفر البيانات مرة أخرى أثناء السكون. يحافظ ذلك على ميزات النسخ الاحتياطي مثل إزالة التكرار والتحقق، مع تقليل مقدار الثقة التي يجب أن تمنحها لنظام التخزين البعيد فيما يتعلق بالوصول إلى النص العادي.

لا تكتمل خطة إدارة المفاتيح إلا عندما يظل سر فك التشفير متاحًا رغم فقدان الخادم المصدر وهدف التخزين ومحطة عمل المسؤول المعتادة. اختبر هذا الافتراض من جهاز نظيف قبل اعتبار النسخة الاحتياطية قابلة للاسترداد.

الأسئلة الشائعة

هل يكفي التشفير من جانب الخادم لدى مزود الخدمة السحابية للنسخ الاحتياطية المنزلية؟

إنه يحمي البيانات الساكنة، لكنه عادةً ما يُبقي خدمة التخزين داخل حدود الثقة لفك التشفير. استخدم أيضًا التشفير الأصلي للنسخ الاحتياطي عندما لا تريد أن يكون المزوّد أو بيانات اعتماد التخزين المسروقة كافية للوصول إلى النص العادي.

هل ينبغي تخزين مفتاح المستودع داخل المستودع؟

تخزن بعض تنسيقات النسخ الاحتياطي كائن مفتاح مشفرًا في المستودع، لكن الاسترداد يظل معتمدًا على سر آخر مثل عبارة مرور قوية. احتفظ بمواد استرداد مستقلة خارج كل من المستودع والنظام المصدر.

هل يؤدي تشفير الملفات قبل إجراء النسخ الاحتياطي إلى تحسين الأمان؟

يمكنه إنشاء حد ثقة إضافي للمجموعات الفرعية الحساسة، لكن تشفير كل شيء قبل أن تراه أداة النسخ الاحتياطي قد يقلل من إزالة التكرار والضغط وإمكانية رؤية البيانات الوصفية وسهولة الاستعادة.

ما أهم اختبار لإدارة المفاتيح؟

استعد من جهاز نظيف بعد افتراض أن جهاز NAS الأصلي غير متاح تمامًا. إذا لم تتمكن من تحديد كل بيانات الاعتماد وفك تشفير بيانات تمثيلية، فإن خطة المفاتيح غير مكتملة.

مقارنات المنتجات

المزيد للقراءة

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.