Практикум по защите резервных копий

Срок хранения и изоляция резервных копий

Курс для тех, кто отвечает за сохранность копий: чем срок хранения отличается от права на удаление, что именно защищает WORM, как выбрать режим Object Lock и кто владеет ключами. Задания помогают отделить свойства системы от обещаний в акте приёмки.

Практика → проверка решения30 минут4 модуля8 вопросов
После курса

Что вы сможете сделать

  1. Разделять срок хранения, допустимость удаления и результат очистки.
  2. Проверять форму WORM-защиты и сохранность конкретной версии объекта в Amazon S3.
  3. Выбирать режим Object Lock с учётом полномочий и версионирования.
  4. Описывать управление ключами и проверять доступ к зашифрованной копии.
Модуль 1 из 4

Срок хранения и право удаления

В акте приёмки отделите дату сохранения копии от её фактического удаления. Затем выясните, что ограничивает досрочное удаление.

  • Срок хранения связывает точку восстановления с минимальной или конечной датой сохранения и последующим допустимым удалением.

  • В режимах AWS срок хранения не равен неизменяемости: Governance может допускать обход защиты, а Compliance создаёт более жёсткую границу.

Модуль 2 из 4

Что защищает WORM

Укажите конкретную версию и форму её защиты. Появление новой версии или маркера удаления нужно оценивать отдельно от сохранности исходной версии.

  • Amazon S3 Object Lock реализует WORM для версий объектов: на заданный срок — retention period — или через юридическую блокировку legal hold без заданной конечной даты.

  • Блокировка защищает конкретную версию. Новые версии и маркеры удаления могут появляться, не изменяя защищённую версию.

Модуль 3 из 4

Выбор режима Object Lock

Свяжите требования к удалению с конкретным режимом Amazon S3. При проверке проекта отдельно отметьте версионирование и объект, к которому применяется защита.

  • Governance допускает обход защиты при специальном разрешении. В Compliance до окончания срока защищённую версию нельзя удалить или сократить её срок даже корневому пользователю.

  • S3 Object Lock работает только при включённом версионировании и применяет срок хранения или legal hold к конкретной версии объекта.

Модуль 4 из 4

Ключи и доступ к копии

Уточните управление ключами в проекте, а затем проверьте путь чтения из аварийной учётной записи. Общая отметка о настройке не подменяет этот результат.

  • Логически изолированное хранилище AWS может использовать служебный или отдельно управляемый ключ KMS, создавая явную границу управления ключами.

  • Шифрование защищает конфиденциальность, но для восстановления после атаки вымогателя нужны сама копия, доступный проверенный ключ и необходимые права.

Финишная прямая

Проверьте инженерное мышление

Вопросы проверяют не память на аббревиатуры, а умение не делать лишних выводов.

01В документации хранилища для выбранной точки задан конечный срок сохранения. Проверка очистки ещё не проводилась. Как оформить эту часть приёмки?
02В предложении AWS указан срок хранения копии, но режим защиты и полномочия удаления ещё не описаны. Как оценить заявление о неизменяемости?
03Для версии объекта Amazon S3 нужно оформить защиту WORM без заранее заданной даты завершения. Какой механизм указать в конфигурации?
04Во время испытания Amazon S3 создали новую версию объекта и маркер удаления. Срок защиты исходной версии ещё действует. Других операций не было. Как оценить наблюдение?
05Заказчик принимает Amazon S3 Object Lock с требованием: до окончания срока удаление защищённой версии должно быть недоступно даже корневому пользователю. Какая настройка с её обоснованием выполняет это требование?
06В проекте Amazon S3 Object Lock обозначен как общая блокировка имени объекта, а версионирование выключено. Как исправить эту модель защиты при приёмке?
07Поставщик проектирует логически изолированное хранилище AWS. Раздел о ключах заполнен общей отметкой «настроено». Как уточнить этот раздел при приёмке?
08После атаки резервная копия сохранилась зашифрованной. Для аварийной учётной записи путь чтения ещё не проверен. Что включить в приёмку этой части восстановления?

Следующий шаг

Сформулируйте задачу и уточните требования к своей системе.

Подготовить состав проекта

Откроется черновик вопроса. Отправьте его, когда будете готовы.

Проверяемая база

Источники курса

Ссылки приведены один раз для всего курса, чтобы не мешать чтению каждого тезиса.

  • Официальная документация

    AWS Backup Vault Lock

    Amazon Web Services · AWS Backup Developer Guide, проверено 30 августа 2026 года

    Разделяет governance и compliance lock, grace time и min/max retention; после grace compliance lock нельзя изменить.

    Открыть первоисточник
  • Официальная документация

    Locking objects with Object Lock

    Amazon Web Services · Amazon S3 User Guide, проверено 30 августа 2026 года

    Описывает WORM, version-scoped retention, legal hold и разные полномочия governance/compliance modes.

    Открыть первоисточник
  • Официальная документация

    Logically air-gapped vault

    Amazon Web Services · AWS Backup Developer Guide, проверено 30 августа 2026 года

    Фиксирует service-owned account boundary, compliance Vault Lock, encryption key choices и controlled cross-account restore.

    Открыть первоисточник
  • Официальная документация

    #StopRansomware Guide

    Cybersecurity and Infrastructure Security Agency · официальный guide, проверено 30 августа 2026 года

    Требует offline encrypted backups, регулярной проверки доступности и целостности и учитывает попытки ransomware удалить доступные копии.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие