强大的备份策略对于网络弹性至关重要。Google Cloud Backup and DR Service 是一项托管式解决方案,用于保护和恢复工作负载。 本文档概述了架构建议和配置最佳实践,可帮助您构建防御机制来抵御未经授权的数据渗漏和勒索软件等网络威胁。
本指南详细介绍了使用 Google Cloud Backup and DR 设计安全可靠的备份策略的最佳实践。
准备工作
- 启用 Google Cloud Backup and DR API。
- 确保您拥有必要的 Identity and Access Management (IAM) 权限,以创建和管理 Backup and DR 资源。
实现集中式备份架构
精心设计的备份环境是限制安全事故程度的第一步。使用集中式模型将备份与生产系统隔离开来。这种模式可限制网络攻击的影响,并简化数据保护管理。
- 创建 hub 项目:为备份保险库创建一个专用且受限的 Google Cloud项目。此项目充当备份的中央管理中心。
- 使用辐条项目:将生产和开发工作负载分别放在不同的项目中。这种隔离可确保遭到入侵的 Spoke 项目不会授予对存储恢复数据的 Hub 项目的固有访问权限。
如需了解详情,请参阅备份保险柜架构。
配置 IAM 权限
保护备份管理凭据并限制访问权限,以防止未经授权删除备份。对备份项目应用最小权限原则。
- 分离角色:确保触发备份的用户与可以删除备份或修改保留政策的用户不是同一用户。
- 限制管理员角色:限制具有 Backup and DR 管理员权限的用户数量。为大多数用户分配足以履行其职责的 Viewer 或操作员角色。
- 管理服务代理权限:确保 Backup and DR Service Agent 在 Spoke 项目中拥有捕获和恢复数据的最低必需权限。
- 审核权限:定期审核服务代理的权限,以防止权限蔓延。
如需了解详情,请参阅使用 IAM 控制访问权限。
配置备份保险柜安全功能
Backup and DR 提供内置功能,可帮助确保备份数据不会被删除或更改。
- 启用不可变性:配置备份保险柜以指定和锁定最短保留期限。此设置可防止任何用户(包括管理员)在保留期限到期之前删除备份数据。
- 使用组织政策强制执行不可变性:使用 Google Cloud组织政策强制在所有项目中使用不可变保险库。
- 启用 CMEK:使用客户管理的加密密钥 (CMEK) 通过 Cloud Key Management Service 管理的加密密钥来保护备份数据。您只能在创建备份保险柜时配置 CMEK。
- 使用多区域保管库:使用多区域保管库在多个地理区域中存储数据。这可提高安全性,并确保在发生地区性中断时备份可用。
- 设置访问权限限制:限制保险柜组织或项目对保险柜的访问权限,以尽可能减少未经授权的访问。您只能在创建保险库期间配置此设置。
与 Security Command Center 集成
将 Backup and DR 与 Security Command Center 和 Google Security Operations 集成。 通过此集成,您可以通过提醒了解高风险活动。
集成这些服务后,您可以执行以下操作:
- 针对关键操作(例如工作负载保护功能被停用)立即接收通知。
- 进行威胁调查,并找出可能受到影响的特定备份资源。
- 将与备份相关的威胁整合到支持请求中,以便高效、有条理地进行缓解。
如需了解详情,请参阅在 Security Command Center 中查看提醒。
应用平台安全措施
使用 Google Cloud 安全功能为备份基础架构添加多层保护。
- 使用项目安全锁:为中央备份中心项目添加项目安全锁。安全锁可防止整个项目被意外或恶意删除。如需了解详情,请参阅使用 Privileged Access Manager 为项目留置权配置多方审批。
- 使用 VPC Service Controls:在备份项目周围定义服务边界,以防止数据渗漏。请参阅配置 VPC Service Controls。
- 限制外部 IP:确保备份/恢复设备没有公共 IP 地址。
后续步骤
- 详细了解 Backup and DR 的自定义限制条件。
- 详细了解客户管理的加密密钥 (CMEK)。
- 详细了解备份保险柜的多区域支持。