Sikkerhed hos lionbackup
Sådan beskytter vi dine data – forklaret forståeligt for beslutningstagere og dokumenteret i detaljer for teknik og revision.
På denne side
Ledelsesoverblik
lionbackup er bygget fra bunden, så ingen andre end dig kan læse dit indhold – heller ikke vi som operatør. Det sikrer et gennemgående sikkerhedskoncept af klientsidig kryptering, uforanderligt lager, strengt adskilte zoner og fuld sporbarhed.
Dine nøgler, dine data
Krypteringen sker på dit system, før data forlader huset. Nøglerne bliver hos dig – vi har ingen adgang til klartekst.
Uforanderligt (WORN)
I den valgte opbevaringsperiode kan backups hverken overskrives eller slettes – en effektiv beskyttelse mod ransomware.
Adskilte skrive-/læsetokens
Et adgangstoken har enten skrive- eller læserettigheder. Et skrivetoken kan kun sikkerhedskopiere, aldrig gendanne – det kræver et separat token med læserettigheder.
Placeret i Europa
Lagring udelukkende i kontrollerede europæiske datacentre, geografisk adskilt fra administrationszonen.
SSO & 2FA/TOTP
Login kun via single sign-on med obligatorisk tofaktorautentificering (TOTP). Ingen svage password-logins.
Fuldstændig logning
Sikkerhedsrelevante hændelser logges og analyseres centralt og manipulationssikkert.
Anomalidetektion
Mistænkelige uploadmønstre registreres og rapporteres automatisk – f.eks. utilstrækkeligt krypterede data.
Derudover dokumenterer de tekniske og organisatoriske foranstaltninger (TOM), servicebeskrivelsen og databehandleraftalen (AVV/DPA) beskyttelsesforanstaltningerne kontraktligt (på tysk).
Tekniske detaljer
1. Klientsidig end-to-end-kryptering
Krypteringen sker fuldstændigt i den open source lionbackup-klient, før data overføres. Hver fil får en frisk, tilfældig datanøgle (DEK); nyttedataene krypteres autentificeret i blokke med XChaCha20-Poly1305. DEK’en indkapsles hybridt – klassisk via X25519 og post-quantum-sikkert via ML-KEM-768 (age-hybridskema). De private nøgler forlader aldrig dit system og gemmes lokalt med restriktive filrettigheder. Konsekvens: serveren ser udelukkende chiffertekst. Mister du din nøgle, er gendannelse teknisk udelukket – det er tilsigtet.
2. Uforanderligt lager (WORN) med opbevaringsperiode
Backups lander i et hærdet, redundant lagersystem. For uforanderlige projekter sikrer platformen selv, at hvert objekt hverken kan overskrives eller slettes i den kundekonfigurerede opbevaringsperiode (Write Once, Read Never) – uafhængigt af enkelte lagerkomponenter. Dine sikkerhedskopier forbliver intakte, selv hvis et kompromitteret system forsøger at ødelægge dem.
3. Adskilte zoner & gennemgående krypteret trafik
Platformen er opdelt i en central backupzone (administration, portal, styring) og flere geografisk adskilte lagerzoner. Kundeuploads går direkte til lagerendepunktet (“Citadel”) i den valgte lagerzone – ikke gennem administrationszonen. Styrings- og metadatatrafik på tværs af zoner (f.eks. synkronisering, audit-videresendelse) kører udelukkende over et stærkt krypteret, gensidigt autentificeret koblingsnet med separat forbindelse pr. zone. Hver zone er netværksmæssigt isoleret.
4. Central single sign-on & obligatorisk multifaktorautentificering
Den eneste loginmetode er single sign-on via en central, dedikeret identitetsplatform. Der findes ingen lokale adgangskoder i portalen. Tofaktorautentificering via TOTP er obligatorisk og kan ikke omgås. Brugere og grupper administreres centralt; portalen evaluerer udelukkende kryptografisk signerede autorisationsbeviser.
5. Least-privilege databaseadgang
Applikationen forbinder med en dedikeret, ikke-privilegeret databasebruger (ingen superuser), hvis rettigheder er begrænset til applikationsskemaet. Læseforespørgsler dirigeres om muligt til en replika; skrivninger går til den primære database. Adgangsdataene ligger ikke i koden, men hentes ved runtime fra et beskyttet hemmelighedslager og kan roteres.
6. Central auditlogning & anomalidetektion
Sikkerheds- og applikationshændelser (logins, auditposter, afsluttede uploads) sendes som strukturerede poster til et centralt, adgangsbeskyttet analysesystem og kan analyseres dér. Derudover kontrollerer lagerendepunktet hvert upload heuristisk: en entropimåling (Shannon, bit/byte) afslører, om uploadede data faktisk er krypteret. Falder den målte entropi under en tærskel (mistanke om ukrypterede eller svagt krypterede data), udløses en anomalihændelse. Andre uregelmæssigheder som usædvanlige størrelser eller tokenmisbrug indgår i samme analyse.
7. Netværkssegmentering & kontrolleret egress
Zonerne er opdelt i adskilte, private netværkssegmenter. Udgående trafik er stramt kontrolleret: nødvendige eksterne kilder stilles kun til rådighed via en kontrolleret mellemstation bundet til zonens private net, og internet-egress kører over en dedikeret udgangsnode. Angrebsfladen udadtil forbliver minimal.
8. Krypteret transport & replikering
Al transport er krypteret: overførslen mellem klient og lagerendepunkt sker via HTTPS/TLS, styringstrafikken på tværs af zoner via stærkt krypterede, gensidigt autentificerede forbindelser. I lagersystemet ombrydes den pr. fil indkapslede datanøgle desuden serverside – dit indhold forbliver under alle omstændigheder ulæseligt takket være den klientsidige kryptering.
| Beskyttelsesmål | Foranstaltning |
|---|---|
| Fortrolighed | Klientsidig E2E-kryptering (XChaCha20-Poly1305, X25519 + ML-KEM-768); nøglerne bliver hos kunden |
| Integritet & manipulationsbeskyttelse | Autentificeret kryptering (Poly1305), uforanderligt WORN-lager med opbevaring |
| Tilgængelighed | Geografisk adskilte lagerzoner, isolerede netværkssegmenter |
| Adgangskontrol | Central SSO, obligatorisk TOTP-MFA, least-privilege databaseadgang |
| Sporbarhed | Central auditlogning, anomali- og entropidetektion |
| Transportsikkerhed | HTTPS/TLS til uploads, stærkt krypterede forbindelser til styringstrafik mellem zonerne |
Denne side beskriver den aktuelle arkitekturtilstand. Bindende, kontraktligt garanterede udsagn følger af TOM’erne, servicebeskrivelsen og den respektive kontrakt (på tysk).