Digitální informace se staly klíčovým aktivem prakticky každé organizace, od malých podniků až po velké korporace a veřejnou správu. Selhání hardwaru, útok ransomwaru, nechtěné smazání nebo požár kanceláře vás mohou doslova vyřadit z provozu, pokud nemáte robustní a osvědčenou strategii zálohování, která je zároveň dobře chráněna šifrováním.
Mít zálohy je skvělé, ale v dnešní době to nestačí: musíte tyto kopie také zabezpečit , aby se nestaly slabým článkem v řetězci. Kyberzločinci se stále častěji zaměřují na úložiště záloh a pokud se jim podaří k nim získat přístup nebo je zašifrovat, nechají vás bez plánu B. Proto jsou šifrované zálohy, metody ochrany a správné nástroje klíčovou součástí každé strategie kybernetické bezpečnosti a kontinuity podnikání.
Proč jsou zálohy ve firmě nevyjednatelné
Než se budeme zabývat šifrováním, je důležité si uvědomit, že samotné zálohy jsou nezbytným preventivním opatřením k zajištění kontinuity podnikání a v případě potřeby k automatizaci záloh pomocí nástroje rsync . Bez aktuálních záloh může jakýkoli incident ovlivňující servery, notebooky nebo cloudové systémy vést k úplné ztrátě dat.
Když společnost utrpí nevratnou ztrátu dat , dopad není jen technický: systémy se vypnou, zaměstnanci nemohou pracovat, dochází ke ztrátě prodeje, porušení smluv a vážnému poškození image značky. Obnova provozu bez kvalitní zálohy zahrnuje nákladné manuální procesy, forenzní rekonstrukce a často i přijetí faktu, že některé informace jsou ztraceny navždy.
Zálohy proto nejsou technologickým „příplatkem “, ale základním požadavkem srovnatelným s internetovým připojením nebo elektřinou. Dobře navržené zálohy minimalizují finanční ztráty, drasticky zkracují prostoje a fungují jako záchranné lano proti incidentům všeho druhu, od ransomwaru až po prostou lidskou chybu.
Navíc v mnoha regulovaných odvětvích je robustní a zdokumentovaný zálohovací systém součástí povinností v oblasti dodržování předpisů . Není to jen osvědčený postup; je to něco, co může vyžadovat auditor, klient nebo dokonce úřad pro ochranu osobních údajů.
Typy záloh a jejich role v šifrovací strategii
Pro návrh účinné strategie ochrany je nezbytné porozumět různým typům záloh a tomu, jak je kombinovat . Každý přístup má své výhody, náklady a důsledky, pokud jde o šifrování.
Úplná záloha je nejsnadněji pochopitelná: při každém spuštění zálohuje celou vybranou datovou sadu. Zabírá nejvíce místa a času, ale výrazně zjednodušuje obnovu, protože pro návrat k předchozímu bodu zálohy stačí obnovit pouze poslední úplnou zálohu.
Přírůstkové zálohy ukládají pouze data, která se změnila od poslední zálohy, ať už úplné nebo přírůstkové. Tato strategie snižuje spotřebu úložiště a zrychluje dobu zálohování, ale obnovení vyžaduje nejnovější plnou zálohu a všechny následné přírůstkové zálohy , což ji činí náchylnější k chybám integrity v řetězci záloh.
Rozdílové zálohy fungují jako střední cesta: ukládají pouze změny provedené od poslední plné zálohy a ignorují přírůstkové zálohy. Spotřebovávají o něco více místa než přírůstkové zálohy, ale výrazně zjednodušují obnovu, protože potřebujete pouze poslední plnou zálohu a poslední rozdílovou zálohu.
A konečně existuje cloudové zálohování , které přesouvá zálohovaná data do externí infrastruktury spravované poskytovatelem. Tento přístup nabízí geografickou redundanci, vzdálený přístup a ochranu před lokálními katastrofami, ale vyžaduje důkladnou analýzu zabezpečení, šifrování a záruk dodržování předpisů, které daný poskytovatel nabízí.
Výběr správné kombinace těchto typů závisí na kritičnosti dat, cílovém RPO/RTO (jak často si můžete dovolit ztratit data a jak rychle je potřebujete obnovit) a dostupných finančních a technických zdrojích. Často to vyžaduje použití technik pro optimalizaci velkých přenosů bez narušení doby zálohování nebo scénářů obnovy. Šifrování se musí do této skládačky začlenit, aniž by narušilo dobu zálohování nebo scénáře obnovy.

Co přesně je šifrování záloh?
Když mluvíme o šifrování záloh, máme na mysli aplikaci kryptografického algoritmu na data, která budou uložena jako záloha, aby se z čitelných dat stala nesrozumitelná pro každého, kdo nemá příslušný klíč nebo heslo.
Tento proces převádí informace v prostém textu na šifrovaný text , který je navržen tak, aby byl nepoužitelný v případě krádeže, ztráty média nebo neoprávněného přístupu k úložišti. I když se někomu podaří zkopírovat záložní soubor, odebrat disk ze serveru nebo zachytit síťový provoz, bez klíče nebude schopen rekonstruovat původní data.
Lze použít jak symetrické (pro šifrování i dešifrování se používá jeden klíč), tak asymetrické (dvojice veřejného a soukromého klíče) algoritmy . V praxi se běžně používá symetrické šifrování na vysoké úrovni, jako je AES v jeho 128, 192 nebo 256bitových variantách, a to díky dobré rovnováze mezi zabezpečením a výkonem.
Ve složitějších prostředích vstupují do hry koncepty jako šifrovací klíče dat (DEK) , které chrání samotné zálohy, a šifrovací klíče klíčů (KEK) , které slouží k ochraně těchto DEK a jsou obvykle uloženy v zabezpečených modulech nebo specifických službách správy klíčů.
Výhody a nevýhody šifrovaného zálohování
Šifrování záloh má velmi jasné výhody, ale také přináší určitou provozní složitost a další rizika, pokud není klíčový aspekt spravován správně.
Mezi nejzřejmější výhody patří ochrana před neoprávněným přístupem : pokud někdo ukradne externí pevný disk, páskovou kazetu nebo naruší cloudový účet, skončí s nečitelnými daty. To drasticky snižuje riziko úniků informací, krádeže duševního vlastnictví, firemní špionáže nebo zveřejnění osobních údajů.
Další výhodou je ochrana před ransomwarem a malwarem , které se pokoušejí kopírovat zálohy a vydírat společnost hrozbou zveřejnění ukradených dat. Pokud jsou vaše zálohy již šifrovány silným algoritmem a klíče jsou dobře chráněny, jsou tyto ukradené kopie k vydírání nepoužitelné.
Šifrování dále pomáhá splňovat předpisy o ochraně osobních údajů, jako jsou GDPR, PCI DSS, HIPAA a CCPA, které vyžadují vhodná technická opatření k ochraně osobních a finančních informací, a to jak při přenosu, tak i v uchovávání. Mnoho příruček osvědčených postupů výslovně zmiňuje šifrování jako doporučené nebo téměř povinné ochranné opatření.
Na druhou stranu šifrování přináší určitou ztrátu výkonu : šifrování a dešifrování bloků dat spotřebovává CPU a ve velkých objemech může prodloužit dobu zálohování a obnovy. Navíc vyžaduje pečlivou správu klíčů: pokud se klíče ztratí nebo se stanou nepřístupnými, zálohy se stanou pouhými neprůhlednými soubory bez možnosti obnovení.
A konečně je tu ještě další provozní složitost : stanovení zásad rotace klíčů, definování toho, kdo k nim má přístup, synchronizace systémů správy klíčů se zálohovacími řešeními atd. Nic nepřekonatelného, ale vyžaduje to důslednost a jasné procesy.
Šifrování v klidovém stavu a při přenosu: dvě fronty, na které je třeba zaměřit pozornost
Zralý přístup k zabezpečení se neomezuje pouze na šifrování finálního souboru v úložišti, ale pokrývá celý životní cyklus záložních dat , od okamžiku, kdy opustí zdrojový systém, až po jejich uložení a následnou obnovu v případě potřeby.
Šifrování při přenosu chrání informace při jejich přenosu po síti, ať už v rámci lokální sítě LAN, mezi kancelářemi nebo do cloudu. To zahrnuje protokoly jako TLS (základ HTTPS) nebo šifrované kanály VPN, které brání útočníkovi, který je schopen zachytit provoz, v čtení přenášeného obsahu, a dokonce i řešení SFTP pro bezpečné přenosy, jako jsou přenosy SFTP pomocí FileZilla.
Šifrování v klidovém stavu se na druhou stranu používá u dat, která jsou již uložena v úložišti záloh: disky, úložná pole, páskové knihovny, objektová úložiště nebo cloudové služby. V tomto případě se obvykle používá AES-256, který zaručuje velmi vysokou úroveň ochrany po mnoho let.
Mnoho moderních řešení také umožňuje šifrování na straně zdroje , což znamená, že data jsou šifrována na počítači nebo serveru, ze kterého je záloha vytvořena, ještě předtím, než jsou odeslána do úložiště. To zajišťuje, že záloha putuje a je uložena s end-to-end šifrováním, což zjednodušuje návrh zabezpečení.
V ideálním případě by měly být obě vrstvy kombinovány: šifrování při přenosu a šifrování v klidu . Útočník by tak musel současně kompromitovat komunikační kanál a klíče úložiště, aby s daty mohl provést cokoli užitečného.
Šifrovací metody a technologie použitelné pro zálohy
V praxi lze k ochraně záloh použít různé metody šifrování, ať už na úrovni softwaru, hardwaru nebo cloudových služeb , v závislosti na prostředí a požadavcích.
U softwarového šifrování se o šifrování dat stará samotný zálohovací nástroj nebo operační systém, ať už během procesu zálohování nebo na úložném svazku. Mnoho profesionálních produktů obsahuje vestavěné šifrování AES, které lze aktivovat pro každou úlohu, úložiště nebo zásadu.
Existují také řešení integrovaná do operačních systémů, jako je Time Machine v kombinaci s FileVault v macOS nebo šifrování disků ve Windows, která umožňují ukládat inkrementální zálohy na chráněné disky nebo zařízení NAS, případně používat šifrovací nástroje jako VeraCrypt k šifrování souborů a složek . V případě Windows však celý proces obvykle vyžaduje pečlivější konfiguraci, aby se zajistilo, že zdroj i cíl budou správně zašifrovány.
V oblasti hardwarového šifrování některé externí pevné disky, úložná pole a HSM (hardwarové bezpečnostní moduly) obsahují specializované čipy, které provádějí šifrování přímo na zařízení. Klíč je fyzicky uložen v hardwaru a nelze jej snadno extrahovat, což přidává velmi cennou vrstvu zabezpečení pro kritická prostředí.
Na druhou stranu, hlavní poskytovatelé cloudových služeb a moderní zálohovací řešení umožňují použití klíčů spravovaných zákazníky ve službách, jako je Azure Key Vault nebo jiní správci KMS kompatibilní s KMIP. V tomto modelu jsou šifrovací klíče dat (DEK) dále chráněny obalovými klíči (KEK) uloženými v zabezpečené službě, nad kterou má organizace kontrolu.
Typickým příkladem je šifrování dat v trezoru Recovery Services službou Azure Backup pomocí klíčů spravovaných zákazníkem (CMK) namísto klíčů spravovaných platformou (PMK). V takovém případě musí organizace udělit trezoru oprávnění pro přístup ke klíči v Key Vault, povolit ochranu proti odstranění a vyprázdnění a pečlivě spravovat rotace klíčů, aby nedošlo k narušení operací zálohování a obnovy.
Šifrované zálohy proti ransomwaru a pokročilým hrozbám
Moderní ransomware se již nespokojí s šifrováním produkčních systémů: v 96 % závažných incidentů se také pokouší najít a zničit nebo zašifrovat zálohy, aby společnost ztratila možnosti obnovy.
Šifrování záloh samo o sobě nezabrání malwaru v mazání nebo opětovném šifrování těchto souborů pomocí vlastního klíče, čímž vám zabrání v přístupu. K řešení této zranitelnosti potřebujete také strategie, jako je neměnné úložiště, segmentace sítě a offline zálohy.
Šifrování skutečně zásadně ovlivňuje ochranu důvěrnosti . Pokud útočník ukradne vaše zálohovací úložiště a podaří se mu je nahrát do své infrastruktury, ale tyto zálohy jsou chráněny šifrováním AES-256 a klíče jsou v zabezpečeném systému správy, ke kterému nemá přístup, nebude moci získat obchodní tajemství, zákaznická data ani citlivé dokumenty, aby na vás mohl vyvíjet tlak.
Aby organizace zvýšily laťku, kombinují šifrování s pravidlem 3-2-1-1-0 : alespoň tři kopie dat na dvou různých médiích, jedna mimo pracoviště, jedna neměnná nebo offline a nulová chyba ověřená pravidelným testováním. Poslední část – zajištění obnovení záloh bez poškození – je klíčová.
Dalším krokem je přijetí přístupů Zero Trust Data Resilience (ZTDR) , které uplatňují principy Zero Trust na samotnou architekturu zálohování a obnovy: segmentace zálohovacího softwaru a úložiště, používání diferencovaných bezpečnostních domén, vynucování minimálních oprávnění pro přístup k repozitářům a zákaz i root přístupu na neměnných úložných platformách, aby ani kompromitovaný správce nemohl data smazat.
Správa klíčů: Achillova pata šifrování
Dokonalé šifrování je k ničemu, pokud jsou klíče uloženy na lepícím papírku připevněném k monitoru nebo v textovém souboru na ploše. Správa klíčů je pravděpodobně nejdůležitější součástí celého systému.
Používání jediného hlavního klíče pro absolutně všechny zálohy je špatný nápad, protože pokud dojde k úniku tohoto klíče, útočník bude mít volnou ruku k dešifrování dat za roky. Nejlepším přístupem je segmentace: použití různých klíčů pro různé datové sady, prostředí, klienty nebo úrovně citlivosti.
Pro správu celého tohoto životního cyklu (vytváření, bezpečné ukládání, rotace, zrušení a auditování) existují systémy správy klíčů (KMS) a trezory klíčů, a to jak lokálně, tak i v cloudu. Mnohé z nich splňují standard KMIP, což usnadňuje jejich integraci s různými zálohovacími a úložnými řešeními.
Dobře nakonfigurovaný KMS umožňuje definovat zásady, jako je automatická rotace klíčů v nastavených intervalech, ponechání starších verzí povolených po určitou dobu, aby se zabránilo narušení probíhajících úloh, nebo použití podrobných kontrol přístupu (kdo může klíč používat, kdo jej může exportovat, kdo jej může smazat atd.). Pro skromnější potřeby jsou pro bezpečné ukládání přihlašovacích údajů užiteční také správci hesel, jako je KeePassXC.
V některých scénářích, například při šifrování pásek LTO, jsou klíče generovány a ukládány na samotné páskové jednotce a nejsou zapisovány na médium . To sice zvyšuje zabezpečení, ale také to znamená, že pokud je jednotka zničena a na zabezpečeném externím systému není žádná kopie klíče, nebude možné pásky přečíst, a to ani ve specializované laboratoři.
Nejlepší postupy při výběru šifrovaných zálohovacích nástrojů a služeb
Kromě kryptografického algoritmu je při výběru zálohovacího řešení nebo poskytovatele vzdáleného zálohování vhodné zvážit i řadu bezpečnostních a servisních kritérií , která budou rozhodující, pokud budete někdy potřebovat obnovit data v kritické situaci.
Jedním z prvních kroků je ověřit, zda poskytovatel nabízí šifrování u zdroje nebo alespoň u cíle se silnými klíči a robustními hesly, nejlépe s použitím AES-256 nebo minimálně ekvivalentní kryptografické síly. Pokud zásady zmiňují 2048bitové klíče, obvykle se tím myslí asymetrické šifrování typu RSA pro správu klíčů v kombinaci se symetrickým šifrováním pro data.
Důležité je také prostudovat bezpečnost infrastruktury : datová centra s odpovídajícími fyzickými a logickými opatřeními, uznávané certifikace, lokality, které splňují platné předpisy o ochraně osobních údajů (v případě španělských společností, které umožňují dodržování GDPR a místních předpisů) a jasné záruky týkající se datové suverenity.
Stejně důležité je pochopení odpovědnosti poskytovatele v případě ztráty, poškození nebo nemožnosti obnovit zálohy z důvodu problémů souvisejících se službou. Tyto body by měly být jasně uvedeny ve smlouvě nebo dohodách o úrovni služeb (SLA).
V rámci samotné společnosti je vhodné explicitně určit někoho, kdo bude zodpovědný za dohled nad zálohami , kontrolu denních reportů, zajištění správného provádění úkolů a prevenci zastarávání nebo poškození dat. Automatizace je nezbytná, ale někdo musí monitorovat řídicí panel.
Nakonec je nutné ověřit, zda řešení umožňuje automatické a monitorované zálohy s upozorněními na selhání, dostatečnou verzovací kapacitou (historie starých verzí po rozumnou dobu) a dokumentací nebo nepřetržitou podporou, která reaguje na problémy.
Praktické příklady šifrovacích řešení v zálohování
Na trhu existuje mnoho profesionálních zálohovacích nástrojů, které integrují pokročilé funkce šifrování a správy pro fyzická, virtuální i cloudová prostředí. Pochopení toho, jak k tomu některé z nich přistupují, je užitečné, abyste věděli, co byste měli požadovat.
Řešení jako NAKIVO Backup & Replication umožňují víceúrovňové šifrování dat: u zdroje zálohy (před opuštěním serveru), během přenosu mezi agenty a repozitáři a v samotném úložišti záloh. Toho dosahují pomocí šifrování AES-256 a nabízejí možnost chránit úlohy centrálně spravovanými hesly nebo dokonce hesly integrovanými se službami, jako je AWS KMS.
V těchto případech se administrátor může rozhodnout, zda zašifrovat konkrétní úlohu , celé úložiště nebo obojí. Pokud je v systémech Linux povoleno šifrování na úrovni úložiště, data se ukládají do úložišť typu „inkrementální s periodickým plným“ nebo „navždy inkrementální“, s výhradou, že neměnnost je někdy neslučitelná se šifrováním celého úložiště, takže je nutné v každém případě zvážit pro a proti.
V cloudových prostředích scénáře, jako je Azure Backup s klíči spravovanými zákazníkem, dobře ilustrují důsledky: lze je povolit pouze v nových trezorech Recovery Services, které ještě nemají chráněné položky, po aktivaci modelu CMK není možné se vrátit ke klíčům spravovaným platformou a je nutné zajistit, aby byly v Key Vault povoleny klíče RSA s aktivovanou ochranou proti odstranění a vymazání.
Operace obnovy jsou na druhou stranu pro koncového uživatele obvykle transparentní: systém dešifruje data na pozadí, pokud má přístup k potřebným klíčům. Pokud však v cloudovém prostředí změníte předplatné nebo klienty, musíte znovu nakonfigurovat spravované identity, oprávnění RBAC a odkazy na nové klíče, jinak zálohování a obnovy začnou selhávat.
Společným jmenovatelem je v každém případě potřeba pravidelně testovat obnovu ze šifrovaných záloh, včetně simulovaných obnov celých virtuálních počítačů, databází, jednotlivých souborů a scénářů totálních katastrof. Jen tak lze zajistit, že až přijde čas, proces bude rychlý a bez překvapení.
Ochrana vašich záloh robustním šifrováním, dobrou správou klíčů, neměnným úložištěm, zálohami mimo pracoviště a pravidelným testováním obnovy je v konečném důsledku to, co rozhoduje mezi organizací, která se dokáže zotavit během několika hodin po kybernetickém útoku nebo katastrofě, a organizací, která je nucena zastavit provoz, ztratit kritická data, porušovat předpisy, jako je GDPR, a vážně poškodit důvěru zákazníků a partnerů. Investovat čas do správného návrhu šifrovaných záloh je nyní mnohem levnější než improvizovat v den, kdy se všechno selže.