Baza wiedzy

Porównanie architektury StateWarden

Porównanie architektury StateWarden

StateWarden traktuje odporność danych jako zadanie inżynierii systemowej. Platforma jest zbudowana w języku Rust w celu optymalizacji wydajności i ograniczenia narzutu systemowego. Poniższe sekcje opisują różnice architektoniczne między StateWarden a tradycyjnymi korporacyjnymi rozwiązaniami do kopii zapasowych.


1. Lokalny Instant Mount (iSCSI/NBD) a odtwarzanie w chmurze

Podejście tradycyjne: Wiele rozwiązań wymaga przeniesienia danych z kopii zapasowych do autorskiej infrastruktury chmurowej w celu odtworzenia lub skanowania antymalware. Proces ten wprowadza opóźnienia i wiąże się z eksfiltracją danych do środowisk zewnętrznych.

Podejście StateWarden: StateWarden zapewnia możliwości odtwarzania w całości w lokalnej infrastrukturze (on-premises).

  • Lokalne udostępnianie bloków: Technologia Instant Mount wykorzystuje natywny iSCSI Target wbudowany w lokalnego Agenta. Administratorzy mogą zamontować zdeduplikowaną kopię zapasową jako natywny dysk tylko do odczytu na izolowanej maszynie analitycznej.
  • Lokalna analiza zagrożeń: Podsystem Vigil skanuje zamontowany dysk lokalnie przy użyciu filtrów Blooma rezydujących w pamięci RAM, bez potrzeby korzystania z chmurowych interfejsów API antywirusowych i przesyłania danych na zewnątrz.
  • Rezultat: Dane pozostają w lokalnej infrastrukturze, a odtwarzanie odbywa się lokalnie, bez zależności od zewnętrznej mocy obliczeniowej.

2. Smart CBT zintegrowany z jądrem a przeglądanie systemu plików

Podejście tradycyjne: Wiele narzędzi kopii zapasowych opiera się na tworzeniu kopii w tle wolumenów (VSS) na poziomie systemu operacyjnego i przeglądaniu systemu plików w przestrzeni użytkownika w celu identyfikacji zmienionych plików. Może to zwiększać obciążenie I/O produkcyjnych baz danych i generować większe kopie przyrostowe.

Podejście StateWarden: StateWarden wykorzystuje silnik Smart CBT (Changed Block Tracking), który integruje się z jądrem hosta i stosem pamięci masowej, aby śledzić zmiany na poziomie bloków.

  • Architektura Windows: StateWarden analizuje surowy dziennik USN systemu NTFS i mapuje zmiany na fizyczne numery klastrów logicznych (LCN) za pomocą FSCTL_GET_RETRIEVAL_POINTERS, omijając standardowe interfejsy API plików.
  • Architektura Linux: Operacje zapisu są przechwytywane na poziomie urządzenia blokowego przy użyciu natywnego dm-era i rejestrów jądra opartych na epokach.
  • Rezultat: Zmienione sektory są identyfikowane przy minimalnym narzucie IOPS, co pozwala osiągać założone cele punktu odtworzenia (Recovery Point Objective, RPO) bez istotnego wpływu na wydajność baz danych.

3. Deterministyczne odtwarzanie Bare Metal Recovery (BMR)

Podejście tradycyjne: Odtwarzanie Bare Metal Recovery (BMR), na przykład migracja fizycznego serwera Linux do maszyny wirtualnej Proxmox (P2V), może kończyć się błędami rozruchu z powodu niezgodnych zmiennych EFI (NVRAM) i konfliktujących programów rozruchowych.

Podejście StateWarden: Architektura BMR w StateWarden rekonstruuje geometrię dysku bezpośrednio w trakcie procesu odtwarzania.

  • Rekonstrukcja na poziomie bloków: Podczas odtwarzania na czysty sprzęt z użyciem Kiosk ISO Agent rekonstruuje geometrię dysku na podstawie metadanych układu dysków zapisanych w kopii zapasowej, zachowując podstawowy i zapasowy nagłówek GPT.
  • Odtwarzanie z pomijaniem pustych bloków (Zero-Skip): Proces wykorzystuje FSCTL_SET_ZERO_DATA (Windows) oraz BLKDISCARD/PUNCH_HOLE (Linux), aby pomijać zapis pustych sektorów, co przyspiesza odtwarzanie i zmniejsza zużycie zapisu dysków SSD.
  • Poprawki EFI: Agent podczas odtwarzania koryguje ścieżki programu rozruchowego i identyfikatory UUID partycji, aby umożliwić prawidłowy rozruch w różnych topologiach sprzętowych lub zagnieżdżonych konfiguracjach LVM.

4. Architektura kryptograficzna Zero-Knowledge

Podejście tradycyjne: W niektórych systemach centralny serwer zarządzania przechowuje klucze szyfrujące, aby umożliwić globalną deduplikację. W przypadku przejęcia serwera centralnego atakujący może uzyskać dostęp zarówno do macierzy dyskowych, jak i kluczy.

Podejście StateWarden: StateWarden wymusza architekturę Zero-Knowledge.

  • Cascade Cryptography: StateWarden wykorzystuje silnik PrimeKEM. Parowanie urządzeń jest zabezpieczone kryptografią postkwantową ML-KEM (Kyber). Dane w spoczynku są szyfrowane algorytmem AES-256-GCM i poddawane wielu przekształceniom kryptograficznym.
  • Ochrona pamięci: Klucz główny istnieje w pamięci ulotnej lokalnego Agenta wyłącznie podczas szyfrowania, a następnie jest jawnie nadpisywany w pamięci RAM programową zeroizacją.
  • Izolacja warstwy sterowania: Warstwa sterowania Artemis orkiestruje zadania, ale nie ma dostępu do bloków danych ani kluczy odszyfrowujących. Przejęcie warstwy sterowania nie ujawnia danych użytkownika.

Czy ten artykuł był pomocny?