פתרונות Multi-Cloud Backup

אסטרטגיה של גיבוי רב עננים מפיצה עותקים של הנתונים שלך על פני שני ספקי ענן או יותר, המזרז את הסיכון של הספק מנעול-אין ותרחישים חד-צדדיים של נקודות-תזונה שלך על ידי שילוב של Microsoft Azure עם ספקים כגון Amazon Web Services (AWS), Google Cloud Platform (GCP), או חלופות יעילות כמו Backblaze B2 ו- Wasabi, ארגונים יכולים להשיג אדמומיות גיאוגרפית, תאימות, ואופטימיזציה זו היא גישה יעילה במיוחד עבור יישומים ייחודיים של Azure, כולל תמיכה של ניהול נתונים, כולל תמיכה ב-AWS, או תמיכה ב-AWS, כולל תמיכה ב-AWS, כולל תמיכה ב-AWS, או יישומים קריטיים, כולל תמיכה ב-AWS, או יישומים קריטיים, או יישומים קריטיים, או יישומים קריטיים, או ניהול הצפנה יעילה, או ניהול יישומים קריטיים, כמו Backblaze B2 ו-AWS, כולל תמיכה ב-AWS, כולל תמיכה ב-AWS, כולל תמיכה ב-AWS, או יישומים קריטיים, כמו Backblaze B2 ו-AWS, כולל תמיכה ב-AWS, כולל תמיכה ב-APTIOS, או יישומים קריטיים, או יישומים קריטיים, או יישומים קריטיים, או יישומים קריטיים,

גיבוי רב עננים אינו רק על אחסון עותקים; הוא דורש שכבת תזמורת קוהרסטיבית לניהול שכפול, מפתחות הצפנה, בקרת גישה ומדיניות שימור על פני פלטפורמות נפרדות.כלי כגון Azure Backup, Veeam, Commvault, או הקוד הפתוח של אחסון בלוק יכול למרכז ניהול תוך כדי ניהול אבחוני ספציפי של ספק.כאשר עיצוב אסטרטגיה כזו, עליך איזון, עלות, אבטחה, ומטרות לטווח ארוך (לדוגמה, אופטימיזציה) עבור מטרות מהירות אחסון מהירה יותר (RTO) עבור מטרות מהירות גבוהה יותר (לדוגמה, אחסון מוקדם יותר) עבור מטרות מהירות (לדוגמה, אחסון מהירה יותר) עבור מטרות אבטחה ואבטחה (RTO) עבור עלויות שבועית (לדוגמה, אוטומציה מהירה יותר).

המונחים: a Secure Backup Solution

בניית פתרון גיבוי רב עננים מאובטח כרוך יותר מאשר רק העתקת נתונים.כל רכיב חייב להיות קשה לעמוד בפני התקפות סייבר, עיוות מקרי וכשלונות תשתיות.

נתונים הצפנה

הצפנה חייבת לכסות נתונים במנוחה ובמעבר. ב- Azure, אחסון של שירות הצפנה (SSE) באמצעות AES-256 מצפין נתונים ב-AWSK על ידי ברירת מחדל, באפשרותך להשתמש ב- Azure Key Vault כדי לנהל את המפתחות של לקוחות (CMK) או לשלב עם מודולי אבטחה (HSM) (HSM) בעת שליחת נתונים לספקים אחרים כגון AWS, לאכוף את TLS 1.2 או יותר גבוה עבור כל העברות הלקוחות - במקום זאת, חסינה של Microsoft) או חסינה קבצים לפני שברשותך גישה ל-S3.

בקרת גישה

יישום העיקרון של לפחות פריבילגיה באמצעות ניהול זהות וגישה (IAM) ב- Azure, השתמש ב- Azure Role- Based Access Control (RBAC) כדי להקצות רק הרשאות הדרושות למפעילי גיבוי, או לחשבונות אוטומציה.לדוגמה, ליצור תפקיד מותאם המאפשרת לקרוא נתוני גיבוי אך למנוע את הפעלתם של משאבי אנוש (AWS) ל-AOFICA (כלומר, שימוש ב-A2) ב-AOFICV, שימוש ב-AOFICV, שימוש ב-AOFICOFICITION עם דרישות שימוש ב-AWS, שימוש ב-AWS, שימוש ב-AOFICOFICV, או ב-ACTIFICOS, דורשות מוגבלת ל-AOFICACTIFICAWS).

גיבויים קבועים ושכפול אוטומטי

לוח זמנים של גיבוי Define מבוסס על דרישות RPO. מסדי נתונים קריטיים עשויים להיות גיבויים שעה, בעוד ארכיון יכול להיות שבועי. Azure Backup מספק תזמון מבוסס מדיניות עבור Azure VMs, SQL Server, SAP HANA ו- Azure Files.עבור שכפול חוצה עננים, השתמש ב- Azure Site Recovery או בכלים של צד שלישי כמו Veeam כדי להעתיק גיבוי ל-AWS S3 או אחסון ב-GCP, לאחר מכן, הוא כולל את ה-AAPI.

מעקב ואזהרות

הגדר מעקב כדי לזהות כישלונות, חריגות, וניסיונות גישה לא מורשים.ב Azure, השתמש ב- Azure Monitor ו- Log Analytics כדי לעקוב אחר מצבי עבודה של גיבוי, שימוש באחסון, ושינויים במדיניות. צור כללים מזהירים להודיע לצוות התפעול אם גיבוי נכשל או אם כמות יוצאת דופן של נתונים נמחקת.עבור גיבויים קריטיים של אחסון בענן, או GCPt Audi Logs והזנת אותם לתוך כלי רכב של SIEM כמו Azureelware לא צריך למנוע בדיקות אבטחה קבועות (או תוכנות הגנה).

צעדים לבניית פתרון הגיבוי הרב-ענן שלך

בצע את מפת הדרכים הרחבה, פעולה לתכנון ולפרוס ארכיטקטורת גיבוי רב עננים בטוחה.

1.הסמכת על הנתונים שלך ומטרות Define

קטלוג כל מקורות הנתונים: מכונות וירטואליות, מסדי נתונים (SQL, NoSQL), מניות קבצים, מדינת יישומים ונתוני SaaS (לדוגמה, Office 365) מסווגים נתונים על ידי ביקורתיות; לא כל הנתונים זקוקים לאותו RPO או RTO. לדוגמה, מסדי נתונים של עסקאות עשויים לדרוש RPO של 15 דקות ו- RTO של שעה אחת, בעוד יומני קשת יכולים לסבול 24 שעות גם שיקולים משפטיים - דרישות מסוימות עבור יישומים נבחרים.

2.בחרי עננים ואזורים

(הספקים שנבחרו על בסיס אישורי אבטחה, נוכחות אזורית, עלות והתאמה עם התשתית הקיימת שלך.זוג משותף הוא Azure (מטרות גיבוי ראשוניות) ו-AWS (העתק משני) בשל תיקוני השירות הרחב שלהם והתאמה ל- 3.עבור אחסון קר בעלות נמוכה יותר, לשקול Backblaze B2 או Wasabi.לוודא שכל ספק עומד בסטנדרטים רגולטוריים (GDPR, HIP, SOC 2001 לשימוש פנימי של אזור זהה-A) עבור 2V2F) ו-ALT2 לשימוש פנימי, 2V2F) עבור אזורים: 2LT2AV2, 2LT2, 2V2, לדוגמה, 2LTF) עבור אזורי שימוש כולל: ALT2, 2V2, כולל אזורי שימוש כולל אזורי שימוש כולל: ALT2, 2V3, 2V3, 2LTF1F1F1, 2V1F) עבור שימוש ב-ALT2, כולל שימוש ב-ALT2, 2LT2, כולל שימוש ב-ALT2, כולל שימוש אזורי שימוש כולל שימוש כולל שימוש ב-ALT2, 2V2, כולל:2, 2.

קידוד וניהול מפתח

הצפנה אפשרית על כל נקודות קצה האחסון.עבור Azure: להבטיח את מוצפנת שירות האחסון (זה כברירת מחדל, אבל לאמת) עבור AWS: לאכוף הצפנה S3 דלי ברירת מחדל עם SSE-S3 או SSE-KMS. עבור שכפול חוצה עננים, להשתמש הצפנה בצד הלקוח כדי ליצור מפתח הצפנה וניהול זה ב- Azure Key Vault; יצוא ל-AWS KMS כמפתח סימטרי, או שימוש ב-APIOS.

יישום מדיניות IAM ו- MFA

יצירת ראשי שירות ייעודיים או IAM משתמשים עבור פעולות גיבוי.In Azure, להקצות את התפקיד "Backup Operator" מובנה לחשבון האוטומציה, ולהשתמש בתפקידים מותאמים אישית כדי להגביל את המחיקה. for AWS, לצרף מדיניות המאפשרת רק PutObject, GetObject, ו-"Sbucket" על דלי הגיבוי-Ali-RLTSbject.

5.הגדירו גיבוי ושכפול

השתמש ב- Azure Backup for Native VM, שיתוף קבצים וגיבוי SQL עם לוח זמנים מבוסס מדיניות.עבור מסדי נתונים שאינם מכוסים על ידי Azure Backup (למשל, MongoDB), להגדיר גיבויים מבוססי הסוכן עם תסריטים מותאמים אישית.עבור שכפול עננים, פריסת תזמורת גיבוי כמו Veeam Backup & Replication או בניית צינור באמצעות Azure Logic Apps ו-AWS Lambda עבודה: אפליקציה מפעילה עדכון עבור עדכון מיידי של Azure.

6.התאוששות של הניסוי ואסון

גיבויים הם חסרי ערך אם הם לא יכולים לשחזר.לזמן לשחזר תרגילים כי סימולציה הן חד-פרופיל שחזורים מערכת מלאה לשחזר.מבחן הן עותק הראשי של Azure ואת עותק השני של AWS. Measure בפועל RTO ולהשוות נגד מטרות.בדוק שלמות נתונים על ידי השוואת בדיקות (MD5, SHA256) של קבצים משוחזרים נגד מקור.

הפרקטיקה הטובה ביותר לביטחון ולביטוח

שמירה על יציבה חזקה של אבטחה על פני עננים מרובים דורשות מעקב מתמשך.למטה הם מרחיבים את השיטות הטובות ביותר מעבר לבסיסים.

הצפנה מקצה לקצה עם הפרדה מפתח

נתונים מוצפנים לצד הלקוח לפני שהוא עוזב את שרת המקור.זה מבטיח שגם אם ספק ענן נפגע, הנתונים נותרים ללא מפתח הלקוח.חנות מפתחות בסביבה נפרדת מהנתונים הגיבוי - לדוגמה, לשמור על המפתחות ב- Azure Key Vault בעוד גיבויים שוכנים ב-AWS. יישום מפתח escrow דרך צד שלישי מהימן או חומרה HSM. השתמש הצפנה: להצפין נתונים עם מפתח הצפנה (R) ולאחר מכן הצפנה של קוד פתוח עם כל אחד) עם נתונים.

מודל גישה אפס אמון

נניח שכל פלח רשת וזהות יכולים להיות נפגע.התקטע של רשת יישום - אחסון גיבוי בתוך תת-נטנים פרטיים (אזור VNet, AWS VPC) ולהשתמש בנקודות קצה שירות או נקודות קצה VPC כדי לגשת לאחסון. השתמש רק בזמן (JIT) גישה לקונסולות ניהול ניהול זהות אדמיניסטרטיבית; Azure ADileged Identity Management (PIM) יכול להעניק זמן-Res עבור מסד נתונים של Azure.

מקור: Data Residence

דרישות תושבות נתונים לתחומים ספציפיים של ענן.לדוגמה, תאימות ל-GDPR עשויה לדרוש נתונים להישאר באיחוד האירופי. Azure מציעה אזורים בצרפת, בגרמניה, בהולנד, ולאחרים.אם אתה משכפל לספק אחר, לבחור אזור בתוך אותו סמכות שיפוטית משפטית או להבטיח שהספק השני מציע ריבונות נתונים חוזית.Wetube להשתמש במדיניות Azure כדי לאכוף את הסימון וההגבלות של HIPAA, להבטיח את שני ההסכמים העסקיים של החברות (BA) ל- AzureFREFRE (להלן: שמירה על ידי Microsoft למשך שבע שנים).

חסינות והרתעה והגנה

התקפות אחסון רנסמוware לעיתים קרובות לכוון את ה-Repositories. השתמש באחסון לא ניתן לשנות או למחוק לתקופה מוגדרת. Azure Blob Storage תומך במדיניות בלתי-מאפשרת עם מנעול המונע הסרת.AWS S3 Object מספק את אותה יכולת.בנוסף, ליישם גיבויים המופעלים על ידי Air-gapped: לאחסן עותק על גבי פרסומות או על ספק אשר תומך בפירוק אוויר וירטואלי (remepreation) כדי למחוק את מקשי תיבות של Azure.

עדכונים קבועים ופטריג'

שמור על כל סוכני הגיבוי, התזמורת ומערכות ההפעלה מעודכנים. Vulnerabilities בתוכנות גיבוי מנוצלים בהתקפות כמו ה-SurWinds ו- Kaseya תקריות מנוי ליועצים ביטחוניים מ- Microsoft (Rovere Backup) וספקי צד שלישי. השתמש ב- Azure Update Management כדי להתאים אוטומטית לשרתי גיבוי.עבור שירותי ענן-native (e Backup, Backup, Backup), עדכונים מנוהלים על ידי הספק, אך עדיין צריך לשבור הערות ל-rereview.

כל מסמך

יצירת חוברת הפעלה המכסה הגדרות גיבוי, נהלי שחזור מרכזיים הצפנה, מידע ליצירת קשר עבור כל תמיכה של הספק, וצעד אחר צעד לשחזר הוראות.אחסן את חוברת העבודה במיקום מאובטח בנפרד מהנתונים הגיבוי - אולי במנהל סיסמאות מוצפן או על הנייר בתיעוד מאובטח.עדכון בכל פעם השינויים האדריכלות.תתתחול תרגילים עם צוות האירוע כדי להפעיל שירותים מגיבוי רב עננים.

מסקנה

בניית פתרון גיבוי רב עננים מאובטח עם Azure וספקים אחרים היא השקעה אסטרטגית שמבטיחה את הנתונים של הארגון שלך נגד מגוון רחב של איומים: תקלות חומרה, אסונות טבע, התקפות סייבר, ואפילו הספקים החוצה. על ידי שכבת הצפנה, בקרת גישה קפדנית, שכפול אוטומטי, ובדיקה רציפה, אתה יוצר ארכיטקטורת הגנה נתונים גמישה העומדת בציות תוך שמירה על עלויות קטנות, החלת כאן - העתקה של כלי עבודה קריטיים, כדי הפעלת לחץ דם אחד.