forumСоздать тему

Загружаю бэкапы базы данных в облако без шифрования — может ли утечь клиентская база?

MMehmet A***в прошлом году·39 сообщений·23,3 тыс. просмотров#шифрование#данные#бэкап
MMehmet A***Участник
Должность
Коммерческий директор
Отрасль
Страхование
Тип организации
компания с двумя филиалами
Дата регистрации
март 2026 г.
Сообщение
251
#1

Делаю ежедневный бэкап через mysqldump и загружаю в AWS S3. Но не шифрую, SQL-файл лежит в S3 в открытом виде. В бэкапе все данные клиентов: имя, фамилия, телефон, email, адрес, даже некоторые номера кредитных карт. Если у кого-то будет мой AWS access key, они смогут всё это увидеть?

Как правильно шифровать? Шифровать вывод mysqldump через OpenSSL или есть другой способ? Можно ли автоматически шифровать файлы при загрузке в S3?

Что делать, если наши бэкапы украдут? Обязательно ли уведомлять клиентов? В течение скольких часов нужно сообщить?

DDilara A***Участник
Должность
Оператор ввода данных
Отрасль
Страхование
Тип организации
компания в составе холдинга
Дата регистрации
окт. 2024 г.
Сообщение
99
Самый полезный#2

Шифрование бэкапов — это юридическое и техническое требование. Шаги: 1) Шифрование mysqldump: mysqldump database | openssl enc -aes-256-cbc -salt -out backup.sql.enc (шифрование на стороне клиента), 2) Шифрование в AWS S3: серверное шифрование (SSE-S3 или SSE-KMS), проверяй статус шифрования в метаданных объекта, 3) Также: контроль доступа (политика бакета, роли IAM), включенное версионирование, политики жизненного цикла (удаление старых бэкапов). В случае утечки данных: GDPR, KVKK и турецкие законы предусматривают срок уведомления 72 часа. Клиентам, регуляторам и СМИ (если утечка серьезная) нужно сообщать быстро. Логи доступа к бэкапам: включи S3 server access logging и AWS CloudTrail (чтобы знать, кто и когда скачивал). Восстановление и управление ключами: храни ключи шифрования в отдельной среде, применяй ротацию ключей.

NNuri U***ВетеранУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
325
#3

обязательно шифруй в S3 а ключ дешифровки храни в другом месте. шифруй через openssl и грузи в S3... если утечет access key, кто-нибудь скачает данные, поэтому шифрование критично.. но а если утечка произошла, обязателььно уведомляй KVKK точно...

OOrhanУчастник
Должность
IT-компания
Дата регистрации
окт. 2023 г.
Сообщение
132

Doki · Сканирование уязвимостей · 2026

#4

Подходы к шифрованию: 1) на стороне клиента (до загрузки): openssl, GPG, зашифрованный 7zip; 2) на стороне сервера (S3): SSE-S3 (ключ по умолчанию), SSE-KMS (ключ клиента), SSE-C (ключ, предоставленный клиентом). Рекомендация: клиентское AES-256 + серверный KMS. Управление ключами: ротация ключей AWS KMS раз в год, отдельные ключи для бэкапов. Соответствие GDPR/KVKK: шифрование обязательно, уведомление об утечке в течение 72 часов (срок верный), но при смешивании носителей — раньше. Восстановление из зашифрованного бэкапа: нужен ключ дешифровки, потеря ключа = риск безвозвратной потери данных.

OOzan M***Новый участник
Должность
Музыкальный педагог
Дата регистрации
авг. 2024 г.
Сообщение
34
#5

оставлять данные клиентов незашифрованными — это самое худшее чувак... зашифруй через OpenSSL храни ключ в другом месте, грузи на S3 и всё ок потом если данные утекут, KVKK впишет огромный штраф, фирму могут вообще закрыть. срочно шфруй старые бэкапы если есть удали...

EEmre G***УчастникУчастник сообщества
Дата регистрации
дек. 2022 г.
Сообщение
198
#6

Стратегия шифрования бэкапов: 1) Классификация данных (что чувствительное), 2) Алгоритм шифрования (AES-256 идеально), 3) Управление ключами (отдельное хранение, ротация), 4) Безопасность передачи (HTTPS), 5) Контроль доступа (IAM, SSM). Автоматизация: bash скрипт с mysqldump | openssl | aws s3 cp --sse-aws:kms. Аудит: логи доступа S3, CloudTrail, алерты на аномальный доступ. Реагирование на инциденты: сдерживание, расследование, уведомление (сроки KVKK/GDPR).

ZZübeyde K***Участник
Должность
Руководитель отдела закупок
Отрасль
Спорт и фитнес
Тип организации
семейный бизнес
Дата регистрации
февр. 2025 г.
Сообщение
165

Doki · Корпоративный сайт · 2026

#7

шифрование = щит на щите 😂 Оставить бэкап открытым = подарить свои данные... сделай и OpenSSL, и шифрование S3, и спи спокойно.

SSinan B***ВетеранУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
48
#8

Мне тоже интересно.

ZZafer Y***Эксперт
Должность
Тимлид разработки
Отрасль
Ювелирные изделия
Тип организации
команда из 8 человек
Дата регистрации
июнь 2023 г.
Сообщение
214
#9

Ответ выше точно передал суть вопроса. Ошибка, сделанная на стороне шифрование бэкапа базы данных, обычно исправима, но дорого.

Это мое мнение, не утверждаю, что оно единственно верное.

TTarık D***Эксперт
Должность
Экспортер
Дата регистрации
сент. 2023 г.
Сообщение
156
#10

Позвольте подвести итог сказанному выше. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной. На этом всё, извините, если затянул.

CCaner T***Участник
Должность
Генеральный директор
Отрасль
кожа
Тип организации
индивидуальный предприниматель
Дата регистрации
июль 2024 г.
Сообщение
1
#11

Спасибо за ваш пост.

PPınar K***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
17
#12

Мои сомнения развеялись, спасибо. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Удачи.

MMetin A***Эксперт
Должность
Бизнес-консультант
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2023 г.
Сообщение
186
#13

Слежу за темой.

MMustafa C***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
96
#14

Именно так. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Оставлю как заметку, пригодится.

HHande Ş***Участник
Должность
Секретарь
Отрасль
Клининговые услуги
Тип организации
стартап на ранней стадии
Дата регистрации
дек. 2024 г.
Сообщение
163
#15

Посмотрю с другой стороны, я на стороне поставщика. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

İİbrahim A***ЭкспертУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
1
#16

Спасибо, что написали об этом, это действительно так. Меры, принятые без инвентаризации оставляют открытыми двери, о которых вы не знаете.

Я бы пошел этим путем.

YYasemin Ç***Эксперт
Должность
Директор по качеству
Отрасль
Клининговые услуги
Тип организации
сеть магазинов
Дата регистрации
февр. 2024 г.
Сообщение
3

Doki · перенос инфраструктуры · 2026

#17

Спасибо очень помогло. кстати больше всего времени у нас уходило на то, что было непонятно кто принимает решения.

Пишите если есть вопросы, отвечу по мере возможности.

BBerkУчастник
Должность
Риелтор
Дата регистрации
апр. 2024 г.
Сообщение
102

Doki · Поддержка реагирования на инциденты · 2026

#18

Краткое резюме для новичков: Не полагайтесь на одну меру защиты; действуйте слоями.

Непроверенная резервная копия — не резервная копия. Надеюсь, это будет полезно.

MMustafa E***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
83
#19

Давайте немного раскрою техническую сторону. Начните с небольшого эксперимента, не привязывайте всё сразу.

Я бы пошел этим путем.

KKader G***Участник
Должность
Руководитель клиники
Отрасль
Розница
Тип организации
сеть магазинов
Дата регистрации
март 2024 г.
Сообщение
93

Doki · Настройка резервного копирования · 2023

#20

Позвольте подвести итог сказанному выше. Все, кто торопится с шифрование бэкапа базы данных, спотыкаются на одном и том же.

Надеюсь, это будет полезно.

Написать ответ