Przewodnik przywracania: zaszyfrowane dyski (BitLocker i LUKS)

Przewodnik przywracania: zaszyfrowane dyski (BitLocker i LUKS)

Niniejszy dokument opisuje, jak StateWarden tworzy i przywraca kopie zapasowe woluminów chronionych szyfrowaniem całego dysku: Microsoft BitLocker w systemie Windows oraz LUKS w systemie Linux.

1. Jak StateWarden obsługuje zaszyfrowane woluminy

StateWarden tworzy kopie zapasowe zaszyfrowanych woluminów jako surowych zaszyfrowanych kontenerów, na poziomie bloków. Agent odczytuje partycję przechowującą zaszyfrowane dane (np. partycję C: chronioną przez BitLocker lub partycję crypto_LUKS), a nie odszyfrowany widok udostępniany przez system operacyjny.

Panel identyfikuje takie woluminy znacznikiem ostrzeżenia (BitLocker / crypto_LUKS) oraz komunikatem „Wykryto szyfrowany wolumin".

Konsekwencje dla kopii zapasowych

Surowe zaszyfrowane dane mają wysoką entropię, co pociąga za sobą bezpośrednie konsekwencje mechaniczne:

  • Brak deduplikacji i minimalna kompresja: zaszyfrowane bloki nie zawierają rozpoznawalnych wzorców, więc deduplikacja nie jest w stanie ich zredukować.
  • Brak przyrostowych kopii zapasowych (CBT nieskuteczne): zmiana pojedynczego pliku powoduje przepisanie całego obszaru zaszyfrowanych bloków w sposób nieprzewidywalny. Kopie zapasowe zaszyfrowanych woluminów są zatem traktowane jako kopie syntetyczne pełne (Synthetic Full) - każde wykonanie odczytuje cały wolumin.

Zaplanuj okna kopii zapasowych, retencję i limity przestrzeni z uwzględnieniem tych zależności.

Właściwości bezpieczeństwa

Kopia zapasowa przechowywana w sejfie pozostaje chroniona przez dwie niezależne warstwy:

  1. Warstwa wewnętrzna: oryginalne szyfrowanie woluminu BitLocker/LUKS.
  2. Warstwa zewnętrzna: standardowe szyfrowanie kopii zapasowych StateWarden (architektura Zero-Knowledge), stosowane do każdej kopii niezależnie od źródła.

Kopia zapasowa jest bezużyteczna bez oryginalnego hasła woluminu, protektora TPM lub klucza odzyskiwania.

Uwaga: StateWarden celowo tworzy kopię zaszyfrowanego kontenera, a nie odszyfrowanego widoku mapowania (np. /dev/mapper/cryptroot). Kopia wykonana z odszyfrowanego widoku zostałaby przywrócona jako wolumin nieszyfrowany, po cichu usuwając szyfrowanie całego dysku. Nie jest to obsługiwana procedura.

2. Zasady przywracania

Ponieważ kopie zapasowe zawierają surowy zaszyfrowany kontener, przywracanie polega na skopiowaniu blok po bloku. Podczas zapisu nie występuje konflikt deszyfrowania i ponownego szyfrowania:

  • Przywrócony wolumin wraca dokładnie w takim stanie, w jakim był w chwili wykonania kopii - nadal zaszyfrowany, z nienaruszonym oryginalnym nagłówkiem LUKS lub metadanymi BitLocker.
  • Nie jest wymagane żadne specjalne przygotowanie stanu szyfrowania dysku docelowego. W szczególności nie trzeba wyłączać ani usuwać szyfrowania na urządzeniu docelowym przed przywróceniem; proces przywracania nadpisuje cel oryginalnymi zaszyfrowanymi blokami.
  • Po przywróceniu odblokuj wolumin za pomocą jego oryginalnych poświadczeń: hasła LUKS albo protektora BitLocker (TPM, hasła lub klucza odzyskiwania), który obowiązywał w chwili wykonania kopii zapasowej.

Zmiany sprzętowe a BitLocker związany z TPM

Jeśli przywracasz na inny sprzęt (wymieniona płyta główna lub nowa maszyna), wolumin BitLocker związany z TPM nie zostanie automatycznie odblokowany, ponieważ nowy TPM nie przechowuje oryginalnych kluczy. Miej pod ręką klucz odzyskiwania BitLocker dla tego woluminu; system Windows poprosi o niego przy pierwszym rozruchu. Woluminy LUKS nie są wrażliwe na zmiany sprzętowe, ponieważ odblokowuje je wyłącznie hasło lub plik klucza.

3. Procedura krok po kroku

  1. Przygotuj cel: w przypadku Bare Metal Recovery uruchom czystą maszynę z Recovery ISO (zobacz Bare Metal Recovery: przewodnik krok po kroku). W przypadku przywracania w miejscu upewnij się, że docelowy dysk lub partycja jest co najmniej tak duży jak źródło. Nie trzeba wprowadzać żadnych zmian w konfiguracji szyfrowania celu.
  2. Zainicjuj przywracanie: otwórz stronę Przywracanie danych (/restore) w panelu, znajdź kopię zapasową zaszyfrowanego woluminu i uruchom przywracanie tak jak przy każdej innej kopii. W przypadku BMR wygeneruj token BMR i uwierzytelnij nim Recovery ISO.
  3. Poczekaj na zakończenie: agent zapisuje surowe bloki z powrotem na dysk (w miarę możliwości pomijając nieprzydzieloną przestrzeń).
  4. Odblokuj i zweryfikuj: w razie potrzeby uruchom ponownie, a następnie odblokuj wolumin jego oryginalnymi poświadczeniami. Jeśli cel przywracania ma inny TPM, użyj klucza odzyskiwania BitLocker. Sprawdź dostęp do systemu plików, zanim zwrócisz maszynę do środowiska produkcyjnego.

4. Podsumowanie

  • Zaszyfrowane woluminy są zabezpieczane jako surowe zaszyfrowane kontenery; przywracanie zwraca je w oryginalnym stanie zaszyfrowanym.
  • Na każdym zaszyfrowanym woluminie spodziewaj się syntetycznych pełnych kopii zapasowych z minimalną deduplikacją - odpowiednio zaplanuj okna kopii i przestrzeń dyskową.
  • Przechowuj poświadczenia woluminów (hasła LUKS, klucze odzyskiwania BitLocker) niezależnie od maszyny; są wymagane po każdym przywróceniu zaszyfrowanego woluminu, a przy zmianie sprzętu - obowiązkowe.

StateWarden: Resilience Engineered.

Czy ten artykuł był pomocny?