Beveiliging bij lionbackup
Hoe wij uw data beschermen – begrijpelijk uitgelegd voor beslissers en in detail gedocumenteerd voor techniek en audit.
Op deze pagina
Managementoverzicht
lionbackup is van de grond af zo gebouwd dat niemand behalve u uw inhoud kan lezen – ook wij als beheerder niet. Daarvoor zorgt een sluitend beveiligingsconcept van client-side encryptie, onveranderbare opslag, strikt gescheiden zones en volledige controleerbaarheid.
Uw sleutels, uw data
Versleuteling gebeurt op uw systeem, voordat data uw pand verlaat. De sleutels blijven bij u – wij hebben geen toegang tot platte tekst.
Onveranderbaar (WORN)
Tijdens de gekozen bewaartermijn kunnen back-ups niet worden overschreven of verwijderd – een effectieve bescherming tegen ransomware.
Gescheiden schrijf-/leestokens
Een toegangstoken heeft schrijf- of leesrechten. Een schrijftoken kan alleen back-uppen, nooit herstellen – daarvoor is een apart token met leesrechten nodig.
Locatie in Europa
Opslag uitsluitend in gecontroleerde Europese datacenters, geografisch gescheiden van de beheerzone.
SSO & 2FA/TOTP
Aanmelden alleen via single sign-on met verplichte tweefactorauthenticatie (TOTP). Geen zwakke wachtwoord-logins.
Volledige logging
Beveiligingsrelevante gebeurtenissen worden centraal en manipulatiebestendig gelogd en geanalyseerd.
Anomaliedetectie
Opvallende uploadpatronen worden automatisch herkend en gemeld – bijvoorbeeld onvoldoende versleutelde data.
Aanvullend documenteren de technische en organisatorische maatregelen (TOM’s), de servicebeschrijving en de verwerkersovereenkomst (AVV/DPA) de beschermingsmaatregelen contractueel (Duits).
Technische details
1. Client-side end-to-end-encryptie
De versleuteling gebeurt volledig in de open source lionbackup-client, voordat data wordt overgedragen. Elk bestand krijgt een verse, willekeurige datasleutel (DEK); de nuttige data wordt in blokken geauthenticeerd versleuteld met XChaCha20-Poly1305. De DEK wordt hybride ingekapseld – klassiek via X25519 en post-quantum-veilig via ML-KEM-768 (age-hybride). Privésleutels verlaten nooit uw systeem en worden lokaal met restrictieve bestandsrechten opgeslagen. Gevolg: de server ziet uitsluitend cijfertekst. Raakt uw sleutel kwijt, dan is herstel technisch uitgesloten – bewust.
2. Onveranderbare opslag (WORN) met bewaartermijn
Back-ups belanden in een gehard, redundant opslagsysteem. Voor onveranderbare projecten garandeert het platform zelf dat elk object gedurende de door de klant geconfigureerde bewaartermijn niet kan worden overschreven of verwijderd (Write Once, Read Never) – onafhankelijk van afzonderlijke opslagcomponenten. Zo blijven uw back-ups intact, ook als een gecompromitteerd systeem ze probeert te vernietigen.
3. Gescheiden zones & volledig versleuteld verkeer
Het platform is opgedeeld in een centrale backupzone (beheer, portaal, besturing) en meerdere geografisch gescheiden storagezones. Klantuploads gaan rechtstreeks naar het opslag-endpoint (“Citadel”) van de gekozen storagezone – niet via de beheerzone. Zone-overschrijdend besturings- en metadataverkeer (bijv. synchronisatie, audit-doorsturing) loopt uitsluitend over een sterk versleuteld, wederzijds geauthenticeerd koppelnet met per zone een aparte verbinding. Elke zone is netwerkmatig geïsoleerd.
4. Centrale single sign-on & verplichte meerfactorauthenticatie
De enige manier van aanmelden is single sign-on via een centraal, toegewijd identiteitsplatform. Er zijn geen lokale wachtwoorden in het portaal. Tweefactorauthenticatie via TOTP is verplicht ingericht en niet te omzeilen. Gebruikers en groepen worden centraal beheerd; het portaal evalueert uitsluitend cryptografisch ondertekende autorisatiebewijzen.
5. Least-privilege databasetoegang
De applicatie verbindt met een toegewijde, niet-geprivilegieerde databasegebruiker (geen superuser), wiens rechten beperkt zijn tot het applicatieschema. Leesquery’s gaan waar mogelijk naar een replica; schrijfacties naar de primaire database. De inloggegevens staan niet in de code maar worden tijdens runtime uit een beschermde geheimenopslag gehaald en kunnen worden geroteerd.
6. Centrale auditlogging & anomaliedetectie
Beveiligings- en applicatiegebeurtenissen (aanmeldingen, auditregels, voltooide uploads) worden als gestructureerde records naar een centraal, toegangsbeschermd analysesysteem gestuurd en zijn daar te analyseren. Daarnaast controleert het opslag-endpoint elke upload heuristisch: via een entropiemeting (Shannon, bits/byte) wordt herkend of geüploade data daadwerkelijk versleuteld is. Zakt de gemeten entropie onder een drempel (vermoeden van onversleutelde of zwak versleutelde data), dan wordt een anomaliegebeurtenis geactiveerd. Andere afwijkingen zoals ongebruikelijke groottes of tokenmisbruik vloeien in dezelfde analyse.
7. Netwerksegmentatie & gecontroleerde egress
De zones zijn verdeeld in gescheiden, private netwerksegmenten. Uitgaand verkeer is strak gecontroleerd: benodigde externe bronnen worden alleen via een gecontroleerd tussenstation aangeboden dat aan het zone-private netwerk is gebonden, en internet-egress loopt via een toegewijde uitgangsnode. Het aanvalsoppervlak naar buiten blijft minimaal.
8. Versleuteld transport & replicatie
Al het transport is versleuteld: de overdracht tussen client en opslag-endpoint verloopt via HTTPS/TLS, het besturingsverkeer tussen zones via sterk versleutelde, wederzijds geauthenticeerde verbindingen. In het opslagsysteem wordt de per bestand ingekapselde datasleutel bovendien server-side omhuld – uw inhoud zelf blijft door de client-side encryptie hoe dan ook onleesbaar.
| Beschermingsdoel | Maatregel |
|---|---|
| Vertrouwelijkheid | Client-side E2E-encryptie (XChaCha20-Poly1305, X25519 + ML-KEM-768); sleutels blijven bij de klant |
| Integriteit & manipulatiebescherming | Geauthenticeerde encryptie (Poly1305), onveranderbare WORN-opslag met bewaartermijn |
| Beschikbaarheid | Geografisch gescheiden storagezones, geïsoleerde netwerksegmenten |
| Toegangscontrole | Centrale SSO, verplichte TOTP-MFA, least-privilege databasetoegang |
| Controleerbaarheid | Centrale auditlogging, anomalie- en entropiedetectie |
| Transportbeveiliging | HTTPS/TLS voor uploads, sterk versleutelde verbindingen voor het besturingsverkeer tussen zones |
Deze pagina beschrijft de actuele architectuurstand. Bindende, contractueel gegarandeerde uitspraken volgen uit de TOM’s, de servicebeschrijving en het betreffende contract (Duits).