opsmith / backup-disaster-recovery / Modul

IAM und Schlüssel-Recovery

Identitäten, Schlüssel, Zertifikate und Notfallzugänge als unabhängige Recoveryvoraussetzung betreiben.

Wenn Zugriff selbst Teil des Schadens ist

Einführung · 4 Abschnitte · ~15 Min Lesezeit · Stand

Vertrauen wiederherstellen

Backups helfen nicht, wenn Schlüssel, Administratorkonten, Zertifikate oder Identitätsprovider fehlen oder kompromittiert sind. Recovery braucht getrennte, getestete Zugänge.

Break-glass ist kontrollierter Ausnahmezugang

Ein Emergency Access Account wird nicht breit verteilt. Er braucht begrenzte Berechtigung, sichere Aufbewahrung, Alarmierung jeder Nutzung und einen regelmäßig protokollierten Test.

Schlüsselversionen und Retention

Rotation entzieht Vertrauen, darf aber Recoverypunkte nicht unlesbar machen. Vor Ablauf oder Löschung einer Key-Version wird geprüft, welche Backups sie noch benötigen und ob der Restoreweg mit der vorgesehenen Version funktioniert.

**Rotation**Neue Version für künftige Verschlüsselung und begrenzter Umgang mit kompromittierten Zugängen.
**Retention**Benötigte alte Version bleibt nur so lange verfügbar, wie der begründete Recoveryvertrag es verlangt.

Transfer in die Checks

  1. Kompromittierung und Scope bewerten
  2. Getrennten Notfallzugang freigeben
  3. Rollen und Schlüsselversionen kontrollieren
  4. Restorelesbarkeit und Dienstzugriff testen
  5. Normalbetrieb mit dokumentierter Freigabe übergeben

Die Checks trennen Bootstrap, Audit, Key-Version, Rotation und Dual Control als eigene Entscheidungen.

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

5 Checks starten →

Modul-Aufbau

EINFÜHRUNGWenn Zugriff selbst Teil des Schadens ist~15 Min
ADR-001IDENTITY-BOOTSTRAPsolide
ADR-002KEY-ROTATIONsenior
ADR-003BREAKGLASS-AUDITsenior
ADR-004KEY-VERSIONsenior
ADR-005DUAL-CONTROLprincipal

Quellen

  1. 01learn.microsoft.com/en-us/entra/identity/role-…ity-emergency-access
  2. 02learn.microsoft.com/en-us/azure/key-vault/keys…nfigure-key-rotation
  3. 03cisa.gov/stopransomware/ransomware-guide