Configura CMEK

Compatible con:

En este documento, se describe cómo configurar las claves de encriptación administradas por el cliente (CMEK) para Google Security Operations. De forma predeterminada, Google SecOps encripta los datos del cliente en reposo con la encriptación predeterminada de Google sin que debas realizar ninguna acción adicional. Sin embargo, para tener más control sobre las claves de encriptación o cuando lo exige una organización, las CMEK están disponibles para las instancias de SecOps de Google.

Las CMEK son claves de encriptación que te pertenecen, que administras y que almacenas en Cloud Key Management Service. El uso de CMEK proporciona control total sobre las claves de encriptación, incluida la administración de su ciclo de vida, rotación y políticas de acceso. Cuando configuras la CMEK, el servicio encripta automáticamente todos los datos con la clave especificada. Obtén más información sobre CMEK.

Las CMEK están disponibles en todas las regiones en las que se admite Google SecOps. Para obtener una lista completa de las regiones compatibles con Google SecOps, consulta la página de ubicaciones de los servicios de SecOps.

Usa CMEK en Cloud KMS

Para controlar tus claves de encriptación, puedes usar CMEK en Cloud KMS con servicios integrados en CMEK, incluido Google SecOps, de la siguiente manera:

  • Estas claves se administran y almacenan en Cloud KMS.
  • Los datos del data lake de Google SecOps se encriptan en reposo.
  • Cuando configuras tu instancia de Google SecOps con una CMEK, esta usa la clave de Cloud KMS seleccionada para encriptar los datos en reposo dentro del lago de datos.
  • El uso de CMEK con Cloud KMS puede generar costos adicionales, según tus patrones de uso.

Obtén más información sobre los precios de Cloud KMS.

Disponibilidad de funciones con Cloud KMS

En la siguiente tabla, se resume la disponibilidad de las funciones clave de Cloud KMS para los clientes de Google SecOps:

Función Estado de Cloud KMS Hoja de ruta y hora estimada de llegada Notas/Detalles
Tablas de datos Cumple con Cloud KMS Disponible
Funciones de Gemini / IA Funciones basadas en IA habilitadas en un entorno de Cloud KMS; no cumple con los requisitos de Cloud KMS 30 Junio de 2025 Permite que un cliente de Cloud KMS habilite el uso de Gemini en las funciones de Google SecOps sin compatibilidad con Cloud KMS. Incluye: NL Query, Rule, PlaybooksChat / Investigation Assistant, Triage Agent (versión preliminar privada en el 3ᵉʳ trimestre de 2025 y versión preliminar pública en el 4ᵉʳ trimestre de 2025). Excluye: SecOps Lab. En el caso de las funciones nuevas basadas en IA, los cronogramas de Cloud KMS se proporcionarán caso por caso.
Funciones de Gemini / IA Compatibilidad total con Cloud KMS H1/26 (cronograma exacto por definir según las dependencias) Incluye: NL Query, Rule, PlaybooksChat / Investigation Assistant, Triage Agent (versión preliminar pública, DG pendiente). Excluye: SecOps Lab. En el caso de las funciones nuevas basadas en IA, los cronogramas de Cloud KMS se proporcionarán caso por caso.
Exportaciones de BigQuery Estándar/Enterprise: BYOBQ → Cumple con Cloud KMS En versión preliminar privada En el caso de Enterprise Plus, estamos migrando a nuestra nueva oferta de BigQuery avanzado, que se encuentra en versión preliminar privada y cumple con Cloud KMS. En el caso de los usuarios de Cloud KMS y los Controles del servicio de VPC, se puede bloquear el acceso directo al proyecto de TLA para las exportaciones (lo que interrumpiría la función de exportaciones) o bien esta ruta de acceso directo seguiría sin cumplir con los requisitos.
Paneles de Looker No cumplirá con los requisitos de Cloud KMS Se dejó de usar a favor de los paneles integrados Los paneles integrados serán la principal capacidad de generación de paneles en el futuro y ya cumplen con Cloud KMS.
Panel integrado Correo electrónico con archivo adjunto: No cumple con los requisitos de Cloud KMS de extremo a extremo Fecha estimada de la fase 1: principios de diciembre de 2025 Esta opción es menos segura porque Google SecOps no puede controlar el archivo adjunto una vez que lo reciben los servidores y clientes de correo electrónico.
Panel integrado Correo electrónico con el vínculo al bucket de Cloud Storage para el informe (compatible con Cloud KMS) ETA de la fase 2: Por definir Esta opción cumple con Cloud KMS, ya que el informe se almacenará en Cloud Storage con encriptación de Cloud KMS.
Data Taps Se excluyó de los servicios (ya no se tendrá en cuenta para la DG) No se lanzará la versión de disponibilidad general Cuando se habilite la compatibilidad con Cloud KMS y los Controles del servicio de VPC para todos los servicios de Google SecOps, se excluirá DataTap.

Habilita CMEK

En los siguientes pasos, se describe el proceso de alto nivel para incorporar la CMEK con Google SecOps:

  1. Configura un proyecto de Google Cloud para Google SecOps: Acepta la invitación de aprovisionamiento para comenzar. Nuestro equipo experto de SecOps de Google se encargará de la configuración y la integración especializadas.
  2. Crea una clave de Cloud KMS en la región en la que planeas alojar tu instancia.
  3. Crea una instancia nueva de Google SecOps y selecciona la clave de CMEK que creaste en el paso 2. Se te pedirá que otorgues acceso a Google SecOps a esta clave durante la creación de la instancia.
  4. Opcional: Establece un programa de rotación de claves para cada clave. Google recomienda esta práctica de seguridad para minimizar el impacto de una posible vulneración de la clave.

Una vez que completes la integración, ya no necesitarás proporcionar una clave a través de la API o la IU para esa instancia.

Administración de claves

Google recomienda que administres tus claves con Cloud KMS. Google SecOps no puede detectar ni realizar cambios en cualquier cambio de clave hasta que Cloud KMS los propague.

Google SecOps admite dos tipos de administración de claves:

Administra la rotación de claves

Debes destruir la clave antes de borrarla de la siguiente manera:

  1. Inhabilita la clave o la versión de clave. Por lo general, este paso es opcional, pero algunas políticas de la organización requieren que la clave se inhabilite antes de la destrucción.
  2. Destruye la versión de clave.
  3. Borra la llave.

Acceso a los datos y pérdida permanente de datos

Google recomienda que supervises los registros para detectar las claves que dejaron de estar disponibles mientras aún hay tiempo para evitar la pérdida de datos.

Después de que Google SecOps pierde el acceso a los datos, estos se borran después de 30 días.

Google SecOps puede perder el acceso a los datos debido a una acción intencional de un usuario (por ejemplo, la revocación de claves) o una acción no intencional (por ejemplo, una caída de la conectividad del EKM). Esto significa que Google SecOps no puede leer, escribir ni actualizar los datos existentes, y tampoco puede transferir, almacenar ni procesar datos nuevos.

Si Google SecOps recupera el acceso a los datos (por ejemplo, cuando vuelves a habilitar la clave), Google SecOps comienza automáticamente a transferir y procesar datos nuevos. Sin embargo, es posible que el sistema tarde hasta dos semanas en reanudar por completo estas operaciones.

Restricciones de las políticas de la organización de CMEK

Para aplicar el uso de CMEK en Google SecOps, puedes aplicar las siguientes restricciones de políticas de la organización a nivel de la organización, la carpeta o el proyecto:

  • constraints/gcp.restrictNonCmekServices: Requiere que los servicios usen CMEK. Si aplicas constraints/gcp.restrictNonCmekServices en una organización y enumeras Google SecOps como un servicio restringido, debes seleccionar una clave de CMEK cuando crees tu instancia de Google SecOps.

  • constraints/gcp.restrictCmekCryptoKeyProjects: Requiere que la clave de CMEK para Google SecOps provenga de un proyecto o un conjunto de proyectos específicos.

Si aplicas ambas restricciones a la organización que contendría tu instancia de Google SecOps, debes habilitar la CMEK con una clave de un proyecto que especifiques cuando apliques las políticas de la organización.

Para obtener información sobre cómo se evalúan las políticas de la organización en la jerarquía de recursos deGoogle Cloud (organizaciones, carpetas y proyectos), consulta Comprende la evaluación de jerarquías.

Para obtener información general sobre el uso de las políticas de la organización de CMEK, consulta Políticas de la organización de CMEK.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.