forumAbrir tema

Subo backups de base de datos a la nube sin cifrar — ¿puede filtrarse datos de clientes?

MMehmet A***el año pasado·39 mensajes·23,3 mil visualizaciones#cifrado#datos#backup
MMehmet A***Participante
Cargo
Director de ventas
Sector
Seguros
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2026
Mensaje
251
#1

Hago un backup diario con mysqldump y lo subo a AWS S3. Pero no cifro, el archivo SQL está en texto plano en S3. El backup tiene todos los datos de clientes: nombre, apellido, teléfono, email, dirección, incluso algunos números de tarjeta de crédito. Si alguien tiene mi access key de AWS en S3, ¿puede ver todo?

¿Cómo se cifra? ¿Cifro la salida de mysqldump con OpenSSL o hay otra forma? ¿Puedo cifrar automáticamente los archivos subidos a S3?

Si secuestran nuestros backups, ¿qué debo hacer? ¿Estoy obligado a avisar a mis clientes? ¿En cuántas horas debo informar?

DDilara A***Participante
Cargo
Operador de entrada de datos
Sector
Seguros
Tipo de organización
empresa dentro de un holding
Miembro desde
oct 2024
Mensaje
99
Más útil#2

El cifrado de backups es obligatorio legal y técnicamente. Pasos: 1) Cifrado mysqldump: mysqldump database | openssl enc -aes-256-cbc -salt -out backup.sql.enc (cifrado en cliente), 2) Cifrado AWS S3: Cifrado en servidor (SSE-S3 o SSE-KMS), revisa el estado de cifrado en los metadatos del objeto, 3) Además: control de acceso (bucket policy, roles IAM), versionado habilitado, políticas de ciclo de vida (borrar backups viejos). En caso de brecha de datos: GDPR, KVKK y leyes turcas prevén un plazo de notificación de 72 horas. Clientes, autoridad y si se asume que habrá cobertura mediática en casos de riesgo, la notificación rápida es obligatoria. Logs de acceso a backups: habilita el registro de acceso al servidor S3, habilita AWS CloudTrail (sé quién descargó qué y cuándo). Restauración y gestión de claves: guarda las claves de respaldo en un entorno separado, aplica rotación de claves.

NNuri U***VeteranoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
325
#3

tienes que cifrar en S3 tío, guarda la clave de descifrado en otro sitio. haz cifrado con openssl y súbelo a S3. si se filtra tu access key cualquiera puede bajar los daots por eso el cifrado es crítico. pero si ha habido brecha, tienes que avisar a kvkk, seguro...

OOrhanParticipante
Cargo
Empresa de TI
Miembro desde
oct 2023
Mensaje
132

Doki · Escaneo de vulnerabilidades · 2026

#4

Enfoques de cifrado: 1) Lado cliente (antes de subir): openssl, GPG, 7zip cifrado, 2) Lado servidor (S3): SSE-S3 (clave por defecto), SSE-KMS (clave del cliente), SSE-C (clave proporcionada por el cliente). Recomendado: AES-256 en cliente + KMS en servidor. Gestión de claves: rotación anual de claves AWS KMS, clave separada para backups. Cumplimiento GDPR/KVKK: cifrado obligatorio, notificación de brecha en 72h (el plazo de 72h es correcto), pero si se mezclan medios, antes. Restaurar desde backup cifrado: necesitas la clave de descifrado, perder la clave = riesgo de pérdida permanente de datos.

OOzan M***Nuevo miembro
Cargo
Instructor de música
Miembro desde
ago 2024
Mensaje
34
#5

dejra los datos de clientes sin cifrar es lo peor q puede pasar. cifra con OpenSSL guarda la clave en otro sitio, sube a S3 y listo.. y si se filtran los datos la KVKK te pone una multa brutal, hasta pueden cerrar la empresa... cifra ya, y si tienes backups viejos bórralos...

EEmre G***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
198
#6

Estrategia de cifrado de backups: 1) Clasificación de datos (qué es sensible), 2) Algoritmo de cifrado (AES-256 ideal), 3) Gestión de claves (almacenamiento separado, rotación), 4) Seguridad en tránsito (HTTPS), 5) Control de acceso (IAM, SSM). Automatización: script bash con mysqldump | openssl | aws s3 cp --sse-aws:kms. Auditoría: logs de acceso S3, CloudTrail, alertas ante accesos inusuales. Respuesta a brechas: contención, investigación, notificación (plazos KVKK/GDPR).

ZZübeyde K***Participante
Cargo
Responsable de compras
Sector
Deportes y fitness
Tipo de organización
empresa familiar
Miembro desde
feb 2025
Mensaje
165

Doki · Sitio web corporativo · 2026

#7

cifrar = escudo del escudo 😂 Dejar el backup abierto = regalar tus datos. pues hazlo con OpenSSL y cifrado S3 los dos juntos y duermes tranquilo.

SSinan B***VeteranoMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
48
#8

Yo también tengo curiosidad.

ZZafer Y***Experto
Cargo
Líder de equipo de desarrollo
Sector
Joyería
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2023
Mensaje
214
#9

La respuesta de arriba ha dado en el clavo. El error cometido por cifrado de backup de base de datos suele ser reversible, pero caro.

Esta es mi opinión, no lo escribo como una verdad absoluta.

TTarık D***Experto
Cargo
Exportador
Miembro desde
sept 2023
Mensaje
156
#10

Permíteme resumir lo que se ha dicho hasta ahora. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. Eso es todo, disculpa si me he extendido demasiado.

CCaner T***Participante
Cargo
Director general
Sector
cuero
Tipo de organización
negocio unipersonal
Miembro desde
jul 2024
Mensaje
1
#11

Gracias por escribir.

PPınar K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
17
#12

Me han quedado claras las dudas, gracias. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Ánimo.

MMetin A***Experto
Cargo
Consultor de negocios
Tipo de organización
negocio unipersonal
Miembro desde
ago 2023
Mensaje
186
#13

Estoy siguiendo esto.

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#14

Exactamente así. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Lo dejo como nota, por si sirve.

HHande Ş***Participante
Cargo
Secretaria
Sector
Servicios de limpieza
Tipo de organización
startup recién creada
Miembro desde
dic 2024
Mensaje
163
#15

Hablaré desde el otro lado yo estoy en el lado del proveedor. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

İİbrahim A***ExpertoMiembro de la comunidad
Miembro desde
may 2024
Mensaje
1
#16

Gracias por escribir esto, es lo correcto. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Yo seguiría por ese camino.

YYasemin Ç***Experto
Cargo
Director de aseguramiento de calidad
Sector
Servicios de limpieza
Tipo de organización
cadena de tiendas
Miembro desde
feb 2024
Mensaje
3

Doki · Migración de infraestructura · 2026

#17

Gracias me ha servido de mucha ayuda... Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Si tenéis dudas, escribid os responderé en la medida de lo posible.

BBerkParticipante
Cargo
Agente inmobiliario
Miembro desde
abr 2024
Mensaje
102

Doki · Soporte de respuesta a incidentes · 2026

#18

Resumen breve para nuevos usuarios: No confíes en una sola medida; ve capa por capa.

Una copia de seguridad no probada no es una copia de seguridad. Espero que le sea útil.

MMustafa E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
83
#19

Voy a detallar un poco el aspecto técnico. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Yo seguiría por ese camino.

KKader G***Participante
Cargo
Director de clínica
Sector
Retail
Tipo de organización
cadena de tiendas
Miembro desde
mar 2024
Mensaje
93

Doki · Configuración de copias de seguridad · 2023

#20

Permíteme resumir lo que se ha dicho hasta ahora. Todos los que se apresuran con cifrado de backup de base de datos se atascan en el mismo punto.

Espero que le sea útil.

Responder