본문으로 건너뛰기

1.3 Backup policy와 보안

Backup에는 production data가 그대로 들어 있으므로 availability와 confidentiality를 함께 설계합니다.

Policy 항목

  • Full, incremental, logical backup schedule
  • WAL 보존과 최대 archive 지연
  • 일, 주, 월 단위 retention
  • 서로 다른 failure domain과 off-site copy
  • 암호화 방식과 key owner
  • 삭제와 expire 권한 분리
  • 정기 restore drill과 증거 보존 기간

3-2-1은 출발점입니다. 세 개 copy, 두 종류 media, 한 개 off-site를 두더라도 동일 credential로 모두 삭제할 수 있다면 ransomware에 취약합니다. Repository immutability, object lock, 별도 계정, MFA와 감사 log를 검토합니다.

최소 권한

Backup agent가 필요한 PostgreSQL 권한, repository write 권한, restore operator의 read 권한을 분리합니다. Production server가 off-site repository의 기존 object를 삭제할 수 없도록 설계하면 침해 범위를 줄일 수 있습니다.

Encryption key는 backup과 같은 위치에만 보관하지 않습니다. Key rotation과 과거 backup decrypt test를 포함합니다. 암호화된 backup이 있어도 key를 잃으면 복구할 수 없습니다.

Policy 위반은 job 실패 외에도 다음으로 탐지합니다.

  • 마지막 성공 backup age
  • 마지막 archived WAL age
  • Repository growth와 예상 retention
  • Verification 실패
  • Restore drill RTO와 RPO 초과