Bosh sahifa Wiki Data at rest

Data at rest

Data at rest — faol ravishda tarmoq orqali uzatilmayotgan va hisoblash jarayonida bevosita ishlatilmayotgan, storage’da saqlanayotgan ma’lumotdir. Database fayli, object storage, disk, backup, snapshot, log archive va removable media bunga kiradi. “Tinch holat” ma’lumot xavfsiz degani emas; ruxsat, encryption, retention va yaxlitlik nazorati zarur.

Saqlash joylari

Production database bilan birga replica, cache, search index, analytics export va developer nusxasi inventarga kiradi. Ko‘p data leakage asosiy serverdan emas, eski backup yoki noto‘g‘ri public bucketdan keladi. Data discovery schema va content asosida yashirin nusxalarni topadi.

Asset owner, classification, region va retention metadata’si saqlanadi. “Unknown” storage default past risk emas. Orphan volume yoki snapshot egasi aniqlanib, kerak bo‘lmasa yo‘q qilinadi.

Encryption

Full-disk encryption o‘chirilgan yoki o‘g‘irlangan qurilmadagi fizik diskni himoya qiladi. Server ishlayotgan va volume mounted bo‘lsa OSdagi attacker data’ni o‘qishi mumkin. Database yoki application-level encryption yanada nozik boundary beradi.

Envelope encryptionda data key ma’lumotni, master key esa data keyni himoyalaydi. Key va ciphertext bir xil ochiq joyda saqlanmaydi. KMS access, rotation, audit va disaster recovery bilan boshqariladi. Backupni shifrlovchi kalit yo‘qolsa backup yaroqsiz bo‘ladi.

Access control

Storage policy least privilege asosida service va userga action hamda resource scope beradi. Public access default bloklanadi. Database account read, write, schema change va backup export vakolatlarini ajratadi. Administrator bo‘lish barcha sensitive rowni o‘qish ehtiyojini anglatmaydi.

Access log immutable markazga yuboriladi. Bulk read, yangi regiondan export va policy o‘zgarishi alert beradi. Logning o‘zi sensitive query yoki object nomini saqlashi mumkin va himoyalanadi.

Yaxlitlik va mavjudlik

Checksum tasodifiy corruptionni, authenticated encryption esa ruxsatsiz o‘zgarishni aniqlaydi. Digital signature publisher artefaktini tekshirishi mumkin. RAID availabilityni oshiradi, lekin backup emas; ransomware yoki operator xatosi replica’ga ham tarqaladi.

Immutable yoki offline backup, versioning va restore test recoveryni ta’minlaydi. RPO va RTO business talabdan olinadi. Faqat backup job muvaffaqiyatli degan log real tiklanishni isbotlamaydi.

Retention va yo‘q qilish

Ma’lumot kerak bo‘lgan muddatdan ortiq saqlanmaydi. Legal hold belgilangan deletionni vaqtincha to‘xtatishi mumkin. Lifecycle primary, replica, snapshot va archive bo‘ylab ishlaydi; bitta recordni o‘chirib, export nusxasini qoldirish talabni bajarmaydi.

Crypto-shredding yagona kalitni yo‘q qilib ciphertextni o‘qib bo‘lmas qiladi, ammo kalit nusxalari va cache yo‘qligi isbotlanishi kerak. Fizik media secure erase yoki destruction bilan chiqariladi. Cloud provider deletion semantics va vaqtini hujjatlashtiradi.

Tokenizatsiya va masking

Tokenizatsiya sensitive qiymatni ma’nosiz token bilan almashtirib, asl qiymatni himoyalangan vaultda saqlaydi. Applicationning hamma qismi plaintextga ehtiyoj sezmaydi. Format-preserving token legacy schema bilan mos bo‘lishi mumkin, ammo tokenni real qiymat deb noto‘g‘ri ishlatish xavfi bor.

Masking analyst va test muhitiga qisman ko‘rinish beradi. Static masking production nusxasini qaytarib bo‘lmaydigan transform qiladi; dynamic masking query natijasini user role bo‘yicha yashiradi. Masking access control emas va inference orqali qiymat chiqmasligi tekshiriladi. Production data’ni testga ko‘chirishdan oldin minimizatsiya, referential integrity va qayta identifikatsiya xavfi baholanadi.

Bog‘liq tushunchalar

Data in motion, Data in use, Encryption at rest, Key Management System, Backup, Data retention, Access control