VK Cloud logo

Блокировка объектов (object lock)

VK Object Storage позволяет защитить объекты, заблокировав их удаление или перезапись (object lock). Блокировка объектов в VK Object Storage призвана обеспечивать:

  • Устойчивость к киберугрозам. Неизменяемые резервные копии позволят восстановить нескомпрометированное состояние объектов.
  • Целостность данных и защита от ошибок. Неизменяемость объектов защищает критически важную информацию от случайного или злонамеренного удаления или повреждения, вызванного человеческим фактором или программными сбоями.
  • Соблюдение нормативных требований. Для обеспечения аудита и юридической значимости закон может требовать, чтобы данные сохранялись без изменений в течение заданного времени.

В VK Object Storage поддерживается два типа блокировки:

Эти типы могут применяться как по отдельности, так и совместно для одного объекта, обеспечивая гибкие сценарии защиты.

Блокировку объектов можно включить только в бакете с включенным версионированием. Пока блокировка включена, приостановить версионирование в бакете нельзя.

Временная блокировка

Временная блокировка действует фиксированное время. Поддерживаются два режима временной блокировки: управляемый режим (GOVERNANCE) и строгий режим (COMPLIANCE).

В обоих режимах:

  • Объект не может быть удален до истечения установленного срока.
  • Срок блокировки не может быть сокращен, только увеличен.

Управляемый режим временной блокировки

Управляемый режим (GOVERNANCE) подходит для реализации внутренних политик защиты данных. Он предотвращает случайное удаление критических файлов разработчиками или автоматизированными скриптами, но оставляет возможность администраторам выполнять необходимые операции по управлению данными.

В режиме GOVERNANCE пользователь, обладающий правами на запись (WRITE), может обойти блокировку:

  • удалить объект до истечения установленного срока;
  • сократить срок блокировки;
  • изменить режим на COMPLIANCE.

Строгий режим временной блокировки

Строгий режим блокировки (COMPLIANCE) обеспечивает максимальный уровень защиты. Заблокированный в этом режиме объект не может быть перезаписан или удален ни одним пользователем, включая администратора проекта, до истечения срока хранения.

Строгий режим подходит для выполнения строгих нормативных или законодательных требований (например, 152-ФЗ), где неизменяемость данных должна быть гарантирована на техническом и процедурном уровне.

Бессрочная блокировка

Бессрочная блокировка не имеет срока истечения и действует, пока не будет снята явно. Такую блокировку может в любой момент применить к объекту или снять с объекта пользователь, обладающий правами на запись (WRITE).

Бессрочная блокировка действует независимо от установленного для объекта периода временной блокировки и имеет приоритет над ней.

Бессрочная блокировка применяется в ситуациях с неопределенным сроком хранения данных, таких как судебные разбирательства, внутренние аудиты или расследования. Данные остаются защищенными до завершения соответствующего процесса, после чего блокировка может быть снята.

Удаление заблокированных объектов

Попытка удаления объекта с включенной блокировкой даст разные результаты, в зависимости от того, использовался ли идентификатор версии:

  • в параметре versionId при запросе API с методами DeleteObject, DeleteMultipleObjects или командах AWS CLI delete-object, delete-objects;
  • при удалении в личном кабинете VK Cloud с включенной опцией Показать версии объектов.

Использование идентификатора версии

Что происходит

Возможность обхода

Результат

Без идентификатора версии

Защищенная версия не удаляется, вместо этого создается маркер удаления, который станет текущей версией объекта

Не применимо, поскольку фактически удаление не происходит

Текущей версией становится маркер удаления, предыдущая версия не удаляется

С идентификатором заблокированной версии

Выполняется попытка удалить указанную версию

Только для управляемого режима временной блокировки (GOVERNANCE)

Операция отклоняется, удаление недоступно до истечения срока временной блокировки или снятия бессрочной блокировки

Маркер удаления заблокировать нельзя, а при его удалении предыдущая версия объекта становится текущей.

Сравнение типов блокировки

Характеристика

Временная блокировка

Бессрочная блокировка

Управляемый режим

Строгий режим

Тип защиты

Временная (на заданный период)

Временная (на заданный период)

Бессрочная (требуется явное снятие)

Возможность обхода или снятия

Да (при наличии прав)

Нет

Да (при наличии прав)

Изменение срока блокировки

Можно изменить (при наличии прав)

Можно только продлить

Неприменимо

Основной сценарий

Защита от случайных удалений, внутренние политики

Нормативные и законодательные требования

Судебные и аудиторские требования