L lionbackup CLOUD
REGISTREREN LOGIN

Beveiliging bij lionbackup

Hoe wij uw data beschermen – begrijpelijk uitgelegd voor beslissers en in detail gedocumenteerd voor techniek en audit.

Managementoverzicht

lionbackup is van de grond af zo gebouwd dat niemand behalve u uw inhoud kan lezen – ook wij als beheerder niet. Daarvoor zorgt een sluitend beveiligingsconcept van client-side encryptie, onveranderbare opslag, strikt gescheiden zones en volledige controleerbaarheid.

Uw sleutels, uw data

Versleuteling gebeurt op uw systeem, voordat data uw pand verlaat. De sleutels blijven bij u – wij hebben geen toegang tot platte tekst.

Onveranderbaar (WORN)

Tijdens de gekozen bewaartermijn kunnen back-ups niet worden overschreven of verwijderd – een effectieve bescherming tegen ransomware.

Gescheiden schrijf-/leestokens

Een toegangstoken heeft schrijf- of leesrechten. Een schrijftoken kan alleen back-uppen, nooit herstellen – daarvoor is een apart token met leesrechten nodig.

Locatie in Europa

Opslag uitsluitend in gecontroleerde Europese datacenters, geografisch gescheiden van de beheerzone.

SSO & 2FA/TOTP

Aanmelden alleen via single sign-on met verplichte tweefactorauthenticatie (TOTP). Geen zwakke wachtwoord-logins.

Volledige logging

Beveiligingsrelevante gebeurtenissen worden centraal en manipulatiebestendig gelogd en geanalyseerd.

Anomaliedetectie

Opvallende uploadpatronen worden automatisch herkend en gemeld – bijvoorbeeld onvoldoende versleutelde data.

Aanvullend documenteren de technische en organisatorische maatregelen (TOM’s), de servicebeschrijving en de verwerkersovereenkomst (AVV/DPA) de beschermingsmaatregelen contractueel (Duits).

Technische details

1. Client-side end-to-end-encryptie

De versleuteling gebeurt volledig in de open source lionbackup-client, voordat data wordt overgedragen. Elk bestand krijgt een verse, willekeurige datasleutel (DEK); de nuttige data wordt in blokken geauthenticeerd versleuteld met XChaCha20-Poly1305. De DEK wordt hybride ingekapseld – klassiek via X25519 en post-quantum-veilig via ML-KEM-768 (age-hybride). Privésleutels verlaten nooit uw systeem en worden lokaal met restrictieve bestandsrechten opgeslagen. Gevolg: de server ziet uitsluitend cijfertekst. Raakt uw sleutel kwijt, dan is herstel technisch uitgesloten – bewust.

2. Onveranderbare opslag (WORN) met bewaartermijn

Back-ups belanden in een gehard, redundant opslagsysteem. Voor onveranderbare projecten garandeert het platform zelf dat elk object gedurende de door de klant geconfigureerde bewaartermijn niet kan worden overschreven of verwijderd (Write Once, Read Never) – onafhankelijk van afzonderlijke opslagcomponenten. Zo blijven uw back-ups intact, ook als een gecompromitteerd systeem ze probeert te vernietigen.

3. Gescheiden zones & volledig versleuteld verkeer

Het platform is opgedeeld in een centrale backupzone (beheer, portaal, besturing) en meerdere geografisch gescheiden storagezones. Klantuploads gaan rechtstreeks naar het opslag-endpoint (“Citadel”) van de gekozen storagezone – niet via de beheerzone. Zone-overschrijdend besturings- en metadataverkeer (bijv. synchronisatie, audit-doorsturing) loopt uitsluitend over een sterk versleuteld, wederzijds geauthenticeerd koppelnet met per zone een aparte verbinding. Elke zone is netwerkmatig geïsoleerd.

4. Centrale single sign-on & verplichte meerfactorauthenticatie

De enige manier van aanmelden is single sign-on via een centraal, toegewijd identiteitsplatform. Er zijn geen lokale wachtwoorden in het portaal. Tweefactorauthenticatie via TOTP is verplicht ingericht en niet te omzeilen. Gebruikers en groepen worden centraal beheerd; het portaal evalueert uitsluitend cryptografisch ondertekende autorisatiebewijzen.

5. Least-privilege databasetoegang

De applicatie verbindt met een toegewijde, niet-geprivilegieerde databasegebruiker (geen superuser), wiens rechten beperkt zijn tot het applicatieschema. Leesquery’s gaan waar mogelijk naar een replica; schrijfacties naar de primaire database. De inloggegevens staan niet in de code maar worden tijdens runtime uit een beschermde geheimenopslag gehaald en kunnen worden geroteerd.

6. Centrale auditlogging & anomaliedetectie

Beveiligings- en applicatiegebeurtenissen (aanmeldingen, auditregels, voltooide uploads) worden als gestructureerde records naar een centraal, toegangsbeschermd analysesysteem gestuurd en zijn daar te analyseren. Daarnaast controleert het opslag-endpoint elke upload heuristisch: via een entropiemeting (Shannon, bits/byte) wordt herkend of geüploade data daadwerkelijk versleuteld is. Zakt de gemeten entropie onder een drempel (vermoeden van onversleutelde of zwak versleutelde data), dan wordt een anomaliegebeurtenis geactiveerd. Andere afwijkingen zoals ongebruikelijke groottes of tokenmisbruik vloeien in dezelfde analyse.

7. Netwerksegmentatie & gecontroleerde egress

De zones zijn verdeeld in gescheiden, private netwerksegmenten. Uitgaand verkeer is strak gecontroleerd: benodigde externe bronnen worden alleen via een gecontroleerd tussenstation aangeboden dat aan het zone-private netwerk is gebonden, en internet-egress loopt via een toegewijde uitgangsnode. Het aanvalsoppervlak naar buiten blijft minimaal.

8. Versleuteld transport & replicatie

Al het transport is versleuteld: de overdracht tussen client en opslag-endpoint verloopt via HTTPS/TLS, het besturingsverkeer tussen zones via sterk versleutelde, wederzijds geauthenticeerde verbindingen. In het opslagsysteem wordt de per bestand ingekapselde datasleutel bovendien server-side omhuld – uw inhoud zelf blijft door de client-side encryptie hoe dan ook onleesbaar.

BeschermingsdoelMaatregel
VertrouwelijkheidClient-side E2E-encryptie (XChaCha20-Poly1305, X25519 + ML-KEM-768); sleutels blijven bij de klant
Integriteit & manipulatiebeschermingGeauthenticeerde encryptie (Poly1305), onveranderbare WORN-opslag met bewaartermijn
BeschikbaarheidGeografisch gescheiden storagezones, geïsoleerde netwerksegmenten
ToegangscontroleCentrale SSO, verplichte TOTP-MFA, least-privilege databasetoegang
ControleerbaarheidCentrale auditlogging, anomalie- en entropiedetectie
TransportbeveiligingHTTPS/TLS voor uploads, sterk versleutelde verbindingen voor het besturingsverkeer tussen zones

Deze pagina beschrijft de actuele architectuurstand. Bindende, contractueel gegarandeerde uitspraken volgen uit de TOM’s, de servicebeschrijving en het betreffende contract (Duits).