Ihre Daten sind für Ihren Dienstleister unlesbar — und für uns
Die Verschlüsselung findet auf dem Arbeitsplatz statt, mit einem Schlüssel, der nie über das Netz geht. Das ist keine Einstellung: es ist die Standardarbeitsweise.
„Und Sie — können Sie unsere Daten lesen?“
Es ist die Frage, die im Gespräch früher oder später kommt. Die Antwort muss überprüfbar sein, nicht beruhigend.
Viele Lösungen verschlüsseln im Ruhezustand, auf Serverseite: die Daten werden auf der Festplatte des Sicherungsservers verschlüsselt. Das schützt gegen den physischen Diebstahl der Festplatte. Es schützt nicht, wenn jemand Zugang zum Server erlangt, denn der Server hält den Schlüssel.
BeBackup verschlüsselt an der Quelle. Die Daten werden auf der gesicherten Maschine verschlüsselt, bevor sie sie verlassen, mit einem Schlüssel, der diese Maschine nie verlässt. Der Server speichert nur unverständliche Blöcke und die Prüfsumme des Schlüssels — genug, um zu prüfen, ob ein Agent den richtigen Schlüssel vorlegt, nie genug zum Entschlüsseln.
Die Kette, Schritt für Schritt
-
1
Auf dem Arbeitsplatz
Jeder Block wird vom Agenten komprimiert (LZO) und dann mit AES-256 verschlüsselt, bevor irgendetwas gesendet wird. Die Kennwörter der Quellen sind ebenfalls verschlüsselt und an die Hardware-Kennung des Arbeitsplatzes gebunden.
-
2
Im Netz
TLS-1.3-Transport zwischen Agent und Server, auf OpenSSL 3.5, mit AES-Verschlüsselung der Pakete. Weder das TLS noch die Paketverschlüsselung lassen sich per Konfiguration abschalten.
-
3
Auf dem Server
Die Blöcke kommen bereits verschlüsselt an und werden so gespeichert, wie sie sind. Der Server hält nur die Prüfsumme des Datenschlüssels, nicht den Schlüssel.
-
4
Bei der Prüfung
Jeder Block trägt seine Prüfsummen, vor und nach der Komprimierung. Der Server prüft die Integrität der Daten also, ohne sie je entschlüsseln zu können.
Der Preis dafür, offen gesagt
Eine Verschlüsselung, deren Schlüssel beim Kunden bleibt, hat eine Folge, die man klar aussprechen muss: der Schlüssel gehört zu genau einem Arbeitsplatz und ist unersetzlich. Niemand kann ihn neu erzeugen — weder Sie noch wir.
Genau das macht die Zusage zur Vertraulichkeit glaubwürdig — und genau das macht die die sichere Aufbewahrung des Wiederherstellungsschlüssels eine Betriebsaufgabe für sich, die vor dem ersten Rollout zu organisieren ist. Für einen Dienstleister mit einem Bestand ist das eine zu schreibende Prozedur, kein Häkchen.
Ein Dienstleister kann sich auch dafür entscheiden,einen Schlüssel serverseitig vorzugeben für die von ihm verwalteten Arbeitsplätze, wenn er diese Verantwortung bündeln möchte, statt sie jeder Maschine zu überlassen. Was ein Dienstleister übernimmt
Nur ein Port zu öffnen
Der Server lauscht auf einem einzigen Port für die Agenten, die Weboberfläche und die Zertifikate. Die Weiterleitung entscheidet sich durch Lesen des ClientHello (SNI und ALPN): der Server erkennt die Art der Verbindung, bevor er sie weiterleitet.
Für den Netzwerkadministrator bedeutet das eine Firewall-Regel statt drei und eine entsprechend kleinere Angriffsfläche. Der Wartungsmodus sperrt den Zugang zudem auf das lokale Netz.
Zertifikate: ausgestellt, importiert, erneuert
- Interne Zertifizierungsstelle: Anlegen der CA und der Zertifikate, Erzeugen von CSR-Anfragen, Import externer Zertifikate und Neuerzeugung des Serverzertifikats — alles über die Oberfläche.
-
Let's Encrypt automatisch: Ausstellung über die Oberfläche mittels ACME v2 (
tls-alpn-01undhttp-01), dann automatische Erneuerung 30 Tage vor Ablauf. Let's Encrypt, Buypass und ZeroSSL stehen zur Wahl, und eine eigene Zertifizierungsstelle lässt sich per URL angeben. - Mindestens TLS 1.2 für Browser, TLS 1.3 für Agenten.
Das Zertifikat, das an einem Sonntagmorgen abläuft, ist ein Klassiker des Betriebs. Hier hängt die Erneuerung weder an einer zu schreibenden geplanten Aufgabe noch an einer Erinnerung im Kalender.
Zugriff auf die Konsole steuern
-
Zwei-Faktor-Authentifizierung per TOTP
Kompatibel mit Google Authenticator und Gleichwertigem, mit einem vom Server erzeugten QR-Code.
-
Geräteregistrierung
Eine Verbindung von einem unbekannten Gerät löst einen Bestätigungscode und eine E-Mail „neues Gerät registriert“ mit IP-Adresse und Browser aus. Jeder Benutzer verwaltet danach seine Geräte: umbenennen, löschen, überall abmelden.
-
Client-Zertifikat kann verlangt werden
Ein Zertifikat kann je Web-Benutzer und für verbundene Server verlangt werden. Die Sitzung wird sowohl über die IP-Adresse als auch über das Zertifikat bestätigt.
-
Bestätigung der E-Mail-Adresse
Per zugesandtem Code, mit Zählung der Anmeldefehler und je Sitzungsschlüssel gesalzenem Kennwort.
Das Modell prüfen lassen
Wir gehen die Verschlüsselungskette gern mit Ihrem Sicherheitsbeauftragten oder Ihrem Prüfer durch, belegt.
Die weiteren Seiten dieser Rubrik Funktionen
- Neu in Version 7 Microsoft 365, BeBackup Drive, Agenten für macOS, Linux, Synology, Android und iPhone…
- Microsoft 365 Postfächer, Kontakte, Kalender, OneDrive und SharePoint werden über Microsoft Graph gesichert…
- System und Virtualisierung SmartImage, Festplattenabbild, VSS für SQL Server und Hyper-V, VMware-VMs agentenlos mit CBT…
- Wiederherstellung und Notbetrieb Datei, Ordner, Partition, ganze Festplatte, physische Maschine auf eine ESXi-VM, Start unter…
- Für Dienstleister Mandantenfähige Konsole, White Label, Rechte pro Techniker, Kontingente und…
- Sie befinden sich hier Sicherheit und Verschlüsselung
Das BeBackup-Team kontaktieren
Möchten Sie mehr über unsere Backup-Lösung BeBackup erfahren?