Безопасность резервного копирования и восстановления
Защищайте резервные копии
«Безопасность резервного копирования и восстановления» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Зачем защищать резервные копии
Резервные копии защищают от сбоев, программ-вымогателей и ошибок. Но незащищённая резервная копия — это полная копия ваших данных, находящаяся за пределами основных средств защиты. Защита резервных копий так же важна, как и защита рабочей базы данных.
Правило 3-2-1
Проверенная стратегия резервного копирования: храните 3 копии данных на 2 разных типах носителей, при этом 1 копию храните вне основной площадки.
Это защищает от отказа оборудования, аварий на площадке и потери единственной копии. Для повышения устойчивости к программам-вымогателям добавьте изолированную от сети или неизменяемую копию.
Шифрование резервных копий
Украденная резервная копия должна быть бесполезной. Всегда шифруйте резервные копии — как при передаче в хранилище, так и во время хранения.
# encrypted pg_dump piped through gpg
pg_dump appdb | gpg --symmetric --cipher-algo AES256 \
-o appdb-2026-05-30.sql.gpgЗащита ключей резервного копирования
Если ключ расшифрования хранится рядом с резервной копией, шифрование не обеспечивает защиты. Храните ключи отдельно.
- Храните ключи в KMS или HSM, а не на сервере резервного копирования.
- Ограничьте круг лиц, которые могут получить access к ключам.
- Регулярно меняйте ключи и повторно шифруйте данные.
Контроль access в резервных копиях
Защитите места хранения резервных копий. Считайте хранилище резервных копий таким же чувствительным объектом, как и базу данных.
- Предоставляйте разрешения на контейнеры и папки только отдельной учётной записи резервного копирования.
- Заблокируйте публичный access в облачных контейнерах.
- Журналируйте каждое чтение и скачивание резервной копии.
# AWS S3: block public access on the backup bucket
aws s3api put-public-access-block \
--bucket appdb-backups \
--public-access-block-configuration \
BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=trueНеизменяемость против программ-вымогателей
Программы-вымогатели часто удаляют или шифруют резервные копии перед запуском атаки. Неизменяемое хранилище (WORM, однократная запись и многократное чтение) или хранилище с блокировкой объектов не позволяет удалять данные в течение заданного периода.
# S3 Object Lock retention concept
aws s3api put-object-retention --bucket appdb-backups \
--key dump.gpg \
--retention 'Mode=COMPLIANCE,RetainUntilDate=2026-12-31T00:00:00Z'Копии вне площадки и в изолированной сети
Храните как минимум одну копию отдельно от рабочей сети. Изолированная от сети или логически отделённая копия сохранится даже в случае, если атакующий скомпрометирует основную среду и попытается уничтожить всё.
Проверка восстановления
Резервная копия, из которой вы ни разу не выполняли восстановление, — это лишь надежда. Регулярно выполняйте тестовые восстановления в чистой среде, чтобы проверить целостность данных и убедиться, что процесс работает в условиях давления.
- Проверяйте полноту данных.
- Измеряйте время восстановления.
- Документируйте эксплуатационный регламент.
RPO и RTO
Два показателя определяют планирование восстановления:
- RPO (целевая точка восстановления): какой объём потери данных допустим; этот показатель определяет частоту создания резервных копий.
- RTO (целевое время восстановления): как быстро необходимо восстановить работу; этот показатель определяет проектирование восстановления.
Восстановление на определённый момент времени
Сочетайте периодические полные резервные копии с непрерывной передачей журналов транзакций, чтобы обеспечить восстановление на определённый момент времени (PITR). Вы сможете откатить базу данных к состоянию непосредственно перед повреждением или вредоносным изменением.
# PostgreSQL PITR concept: archive WAL
archive_mode = on
archive_command = 'gzip < %p | gpg -e -r backup@corp > /wal/%f.gpg'Контрольный список безопасности резервных копий
Соберите всё воедино:
- Следуйте правилу 3-2-1 и храните неизменяемую копию вне основной площадки.
- Шифруйте резервные копии и храните ключи отдельно.
- Ограничьте access к хранилищу резервных копий и журналируйте его.
- Определите RPO/RTO и включите PITR.
- Регулярно проверяйте восстановление.
Быстрая проверка
Примените принципы безопасности резервных копий.
Итоги
Защищённые резервные копии дополняют устойчивую стратегию работы с данными:
- Используйте правило 3-2-1 с неизменяемыми копиями вне основной площадки.
- Шифруйте резервные копии и храните ключи отдельно.
- Ограничивайте и проверяйте access к хранилищу резервных копий.
- Определяйте RPO/RTO, включайте PITR и регулярно проверяйте восстановление.
Часто задаваемые вопросы
Урок «Безопасность резервного копирования и восстановления» бесплатный?
Да — полный текст урока «Безопасность резервного копирования и восстановления» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Безопасность резервного копирования и восстановления»?
Защищайте резервные копии Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Безопасность резервного копирования и восстановления»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Защита от SQL-инъекций
- Контроль доступа и шифрование
- Аудит и мониторинг
- Безопасность резервного копирования и восстановления