Blog

security

Jakie dane zabezpieczyć i jak to ustawić

Opselis

Proxmox Backup Server, datastore, retencja i zadania kopii

Klienci, sekrety, kopia, staging i logi. Klasyfikacja zbioru, szyfrowanie, IAM, retencja i restore. Co wpisać na listę i jak włączyć LUKS, TLS, PBS i maskowanie dumpa.

Ochrona danych to lista zbiorów i kontroli: szyfrowanie, kto czyta, jak długo trzymać, jak skasować, jak odtworzyć. Narzędzia: klasyfikacja (arkusz albo CMDB), LUKS albo KMS na dysku, TLS do bazy, menedżer sekretów, Proxmox Backup Server albo drugi tor w chmurze, maskowanie dumpa, FIM, IAM z MFA. Bez listy szyfrujesz dysk i zostawiasz produkcyjny dump na stagingu.

Do czego służy klasyfikacja

Spisujesz zbiory, żeby wiedzieć, co jest tajemnicą, co jest PII, co jest kopią PII. Tożsamość: hasła, sesje, klucze API, certyfikaty, tokeny bramek. Klienci: konto, adres, telefon, treść zgłoszeń. Płatność: tokeny, nie pełny PAN, jeśli nie jesteście agentem PCI. Kopie: VM, baza, object storage. Logi: czy niosą email i IP. Staging i laptop. Panel admina i dostęp agencji. GDPR wymaga tej listy przy zgłoszeniu wycieku. Robisz ją wcześniej, bo przy incydencie nie ma czasu na inwentaryzację.

Jak działa ochrona zbioru

Szyfrowanie w spoczynku (LUKS na wolumenie, KMS na buckecie) chroni dysk skradziony z szafy. TLS (baza, Redis, HTTPS) chroni sieć. IAM: konto imienne, MFA, krótka sesja, brak wspólnego „sklep”. Retencja: log 90 dni, kopia 30/90/365 według prune. Kasowanie: konto klienta i backup, który nadal trzyma wiersz. FIM wykrywa zmianę `env.php`. Restore bez testu nie jest ochroną: nie wiesz czy kopia wstaje.

Jak ustawić

Arkusz: kolumny zbiór, miejsce, właściciel, szyfrowanie rest/transit, kto ma dostęp, retencja, procedura skasowania. Dla sklepu zacznij od bazy Magento (`customer_entity`, `sales_order`), Redis sesji, `env.php`, bucketa mediów, datastore PBS.

Dysk VM: LUKS albo szyfrowanie ZFS. MariaDB: `require SSL` na koncie aplikacji, użytkownik z uprawnieniem tylko do schematu sklepu. Redis: bind na VLAN wewnętrzny, hasło, nie 0.0.0.0. Sekrety: Git nie trzyma `env.php`. Magento `bin/magento setup:config:set` w deployu z CI. PBS: job VM sklepu i bazy, prune, restore test na VLAN izolowany, dump stagingu z maskowaniem (email, nazwisko, adres zamienione skryptem). Panele: Cloudflare Access na Grafana, Proxmox 8006, adminhtml. MFA wszędzie. FIM Wazuh na ścieżkach konfiguracji.

Po ustawieniu: raz na kwartał przegląd arkusza i test restore. Usługa: bezpieczeństwo danych.