定期的なオンサイトバックアップ(耐火金庫に保管)に加えて、AESで暗号化されたテープを月に一度オフサイトに送信します。したがって、ある日、エイリアンの熱線によって気化した場合、少なくとも1つの最近のバックアップから回復する必要があります。
128ビットの暗号化キーはオンサイトでのみ保存されることを除きます。したがって、真の災害の場合、実際には1つの暗号化されたバックアップが残され、それを復号化する方法はありません。
質問:暗号化キーをオフサイトに保存するための最良のポリシーは何ですか?
どの方法を選択してもセキュリティ監査に合格する必要があるため、「自宅にコピーを保管する」ことは適切ではなく、「オフサイトテープに保管する」ことは、そもそもそれらを暗号化する目的に反します。検討中のオプションには、次のものがあります。
- 銀行のセーフティボックス
- パスワードで保護された形式でクラウドまたは地理的に離れたネットワークに保存されます(たとえば、KeepassやPassword Safeなどのソフトウェアを使用)
もちろん、2番目のオプションには別の疑問があります。そのパスワードをどのように安全に保つかです。