Twój zaszyfrowany klucz odzyskiwania NAS nie jest godny zaufania tylko dlatego, że plik, hasło, kod QR lub wydrukowany ciąg nadal istnieje. Najsilniejsze sygnały ostrzegawcze to fakt, że nigdy nie otworzył prawdziwej kopii zapasowej, zależy od tego samego serwera domowego, który ma odzyskać, nie pasuje już do bieżącej generacji klucza, nie może być odczytany czysto lub działa tylko wtedy, gdy ukryte poświadczenia i sekrety aplikacji są nadal dostępne.
Traktuj to jako sygnały ryzyka odzyskiwania, a nie dowód, że kopia zapasowa jest już utracona. Najpierw zachowaj obecne pliki kluczy i stan repozytorium. Nie generuj klucza zastępczego, nie obracaj poświadczeń, nie usuwaj starych kopii ani nie nadpisuj jedynego eksportu, dopóki nie będziesz wiedzieć, który materiał odzyskiwania otwiera które dane.
Pierwsze ostrzeżenie to fakt, że klucz nigdy nie otworzył kopii zapasowej
Etykieta taka jak „klucz odzyskiwania NAS” dowodzi tylko, że coś zostało zapisane. Nie dowodzi, że plik jest kompletny, należy do właściwego repozytorium, używa oczekiwanego hasła lub może być załadowany na maszynie zastępczej.
Najmniej ryzykownym testem jest małe przywrócenie z innego komputera lub izolowanej maszyny wirtualnej. Praktyczny test kopii zapasowej powinien być uruchamiany z innego komputera, aby sprawdzić, czy hasło, ścieżka repozytorium, materiał klucza i instrukcje odzyskiwania istnieją poza oryginalnym NAS.
Użyj wzoru ostrzeżenia, aby zidentyfikować zależność powodującą awarię
| Ostrzeżenie | Najbardziej prawdopodobne ryzyko | Pierwsza kontrola bezpieczeństwa |
|---|---|---|
| Klucz działa tylko, gdy oryginalny NAS jest online | Poświadczenie, sejf, punkt montowania lub plik klucza nadal zależy od systemu źródłowego | Spróbuj uzyskać dostęp do repozytorium i odszyfrować je z izolowanego komputera |
| Nazwa pliku jest poprawna, ale narzędzie do przywracania zgłasza nieprawidłowy lub błędny klucz | Błędne repozytorium, przestarzały eksport, uszkodzony plik lub ukryta zmiana formatowania | Porównaj tożsamość klucza, rozmiar pliku, skrót i datę utworzenia z rekordem odzyskiwania |
| Klucz został wygenerowany ponownie lub obrócony po utworzeniu starszych kopii zapasowych | Zapisana kopia może nie otworzyć bieżącego repozytorium lub nowy klucz może nie otworzyć starych danych | Przetestuj jeden niedawny i jeden starszy punkt przywracania przed usunięciem którejkolwiek generacji klucza |
| Klucz istnieje tylko w menedżerze haseł hostowanym na NAS | Ścieżka odzyskiwania zawiera zależność cykliczną | Udowodnij, że sejf można otworzyć po niedostępności NAS i jego aplikacji |
| Jeden zwykły plik się odszyfrowuje, ale przywrócona aplikacja nadal nie uruchamia się | Brakuje kluczy głównych aplikacji, sekretów bazy danych lub plików środowiskowych kontenera | Przywróć pełny stos aplikacji w izolacji, nie tylko jeden zaszyfrowany plik |
Klucz przechowywany z uszkodzonym systemem nie jest niezależną kopią zapasową do odzyskiwania
Jeśli jedyny plik klucza, baza haseł lub skrypt odblokowujący znajduje się na tym samym NAS, puli, koncie użytkownika lub zaszyfrowanym udziale co proces tworzenia kopii zapasowej, jedna awaria sprzętu lub atak ransomware może usunąć dane i sposób ich otwarcia jednocześnie. Błędy szyfrowania kopii zapasowych często zaczynają się od kluczy przechowywanych z systemem kopii zapasowej.
Niezależna kopia powinna pozostać dostępna, gdy NAS, konto administratora, stos kontenerów i domowe połączenie internetowe są niedostępne. Może to być wydrukowany kod, kopia offline na USB lub oddzielny menedżer haseł, ale tylko po przetestowaniu dokładnej ścieżki odzyskiwania.
Rotacja kluczy może uczynić znaną kopię przestarzałą
Nowo wygenerowany klucz odzyskiwania może zastąpić stary
Niektóre systemy przechowywania pozwalają na tylko jeden aktywny klucz odzyskiwania dla puli lub woluminu. Utworzenie nowego może unieważnić poprzedni eksport, mimo że jego nazwa pliku i znacznik czasu nadal wyglądają na prawidłowe. W jednym projekcie zaszyfrowanej puli unieważniony klucz odzyskiwania jest oczekiwanym skutkiem wymiany, a nie dowodem na błędne skopiowanie starego pliku.
Starsze kopie zapasowe mogą nadal zależeć od starszego materiału klucza
Rotacja nie zawsze natychmiast ponownie szyfruje każdą historyczną kopię zapasową. W zależności od narzędzia starsze dane mogą pozostać powiązane z generacją klucza, która je chroniła. Solidny zapis rotacji przechowuje więc identyfikator klucza, datę aktywacji, datę wycofania oraz punkty przywracania, które może otworzyć. Dyskusje o zarządzaniu kluczami zauważają, że starsze dane mogą zachować starsze klucze aż do momentu ich celowego wycofania.
Nieczytelne lub niejednoznaczne eksporty to silne sygnały ostrzegawcze
Plik o zerowej wielkości, klucz skopiowany przez edytor tekstu sformatowanego, zrzut ekranu z przyciętymi znakami, wiele plików o tej samej ogólnej nazwie lub eksport, którego skrót zmienia się między kopiami, powinny być traktowane jako niezweryfikowane. Nie „czyść” folderu, usuwając duplikaty, dopóki jedna kopia nie zakończy rzeczywistego przywracania.
Komunikat „nieprawidłowy klucz” nie jest wystarczająco specyficzny, by obwiniać kryptografię. Prawdziwe przypadki odzyskiwania pokazują importowany klucz zgłoszony jako nieprawidłowy po awariach menedżera kluczy i hasła. Zapisz dokładny błąd, tożsamość repozytorium, identyfikator klucza i wersję narzędzia przed wymianą czegokolwiek.
Oddziel awarię klucza od awarii repozytorium i aplikacji
Użyj jednej kontrolowanej ścieżki testowej:
- Uzyskaj dostęp do repozytorium z czystej maszyny, używając niezależnie przechowywanych poświadczeń dostępu.
- Wyświetl zestawy kopii zapasowych bez zmiany retencji lub metadanych.
- Odszyfruj i przywróć mały reprezentatywny plik.
- Przywróć jeden starszy punkt, który powstał przed ostatnią rotacją klucza.
- Dla aplikacji hostowanej samodzielnie przywróć jej plik compose, dane trwałe, bazę danych, plik środowiskowy i klucz główny na poziomie aplikacji do izolowanej instancji.
Jeśli ten sam klucz otwiera jedno repozytorium, ale nie inne, problem dotyczy tożsamości lub zakresu. Jeśli wyświetla kopie zapasowe, ale jeden obiekt zawodzi, zbadaj integralność repozytorium. Jeśli pliki się przywracają, ale aplikacja nie może odszyfrować własnych danych, brakująca zależność jest powyżej warstwy kopii zapasowej.
Wymień materiał odzyskiwania, gdy ryzyko stanie się powtarzalne
| Zaobserwowany wynik | Decyzja |
|---|---|
| Klucz działa na czystej maszynie i otwiera zarówno najnowsze, jak i starsze punkty testowe | Zachowaj go, udokumentuj przetestowany zakres i zaplanuj kolejny test przywracania po rotacji lub zmianach platformy |
| Klucz działa tylko z oryginalnego NAS lub jego hostowanego menedżera haseł | Utwórz niezależną kopię zapasową przed zmianą działającego systemu |
| Plik klucza jest uszkodzony, niejednoznaczny lub odrzucony, podczas gdy istnieje inna ważna ścieżka administracyjna | Wygeneruj zamiennik dopiero po zachowaniu starego eksportu i przetestowaniu nowego klucza na przywracaniu testowym |
| Żaden klucz, hasło, poświadczenie repozytorium ani sekret aplikacji nie otwiera danych | Przestań zapisywać do repozytorium i eskaluj problem przed przycinaniem, ponowną inicjalizacją lub odtworzeniem repozytorium |
Aby przeprowadzić kompletną procedurę czyszczenia maszyny, użyj procedury weryfikacji klucza zaszyfrowanego NAS. Klucz odzyskiwania staje się możliwy do odzyskania dopiero po przetrwaniu scenariusza awarii, dla którego został utworzony.
Wsparcie i wskazówki
Więcej do przeczytania

Czy Plex może współdzielić kartę graficzną z innym kontenerem Dockera?
Plex i inny kontener często mogą korzystać z tego samego układu GPU, ale należy przetestować obsługę sterowników, mapowanie urządzeń, obciążenie silnika wideo, pamięć oraz...

Jak ustalić, czy błąd Plex pochodzi od klienta, czy od serwera
Odtwórz ten sam przypadek na innym kliencie, porównaj ścieżkę sesji, a następnie zbierz dowody z serwera dopiero wtedy, gdy zakres analizy wskaże, gdzie faktycznie...

Jak skonfigurować pamięć podręczną Plex i tymczasową pamięć na transkodowane pliki
Chroń trwały stan Plex, umieszczając tymczasowe pliki transkodowania na odpowiedniej pamięci lokalnej, a następnie zweryfikuj czyszczenie, ilość wolnego miejsca i zachowanie podczas ponownego uruchamiania.

