הגדרת CMEK

נתמך ב:

במאמר הזה מוסבר איך להגדיר מפתחות הצפנה בניהול הלקוח (CMEK) ב-Google Security Operations. נתוני הלקוחות ב-Google SecOps מוצפנים כברירת מחדל במצב מנוחה באמצעות ההצפנה שמוגדרת כברירת מחדל ב-Google, בלי שתצטרכו לבצע פעולות נוספות. עם זאת, אם אתם רוצים יותר שליטה במפתחות ההצפנה או אם הארגון שלכם מחייב זאת, תוכלו להשתמש ב-CMEK במכונות Google SecOps.

מפתחות CMEK הם מפתחות הצפנה שבבעלותכם, שאתם מנהלים ושאתם מאחסנים ב-Cloud Key Management Service. שימוש במפתחות CMEK מאפשר שליטה מלאה במפתחות ההצפנה, כולל ניהול מחזור החיים, הרוטציה ומדיניות הגישה שלהם. כשמגדירים CMEK, השירות מצפין באופן אוטומטי את כל הנתונים באמצעות המפתח שצוין. CMEK

‫CMEK זמין בכל האזורים שבהם יש תמיכה ב-Google SecOps. רשימה מלאה של האזורים שנתמכים על ידי Google SecOps זמינה בדף המיקומים של שירותי SecOps.

שימוש במפתחות CMEK ב-Cloud KMS

כדי לשלוט במפתחות ההצפנה, אתם יכולים להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם שירותים שמשולבים עם CMEK, כולל Google SecOps, באופן הבא:

  • אתם מנהלים ומאחסנים את המפתחות האלה ב-Cloud KMS.
  • הנתונים ב-Data Lake של Google SecOps מוצפנים במנוחה.
  • כשמגדירים מופע של Google SecOps עם CMEK, המערכת משתמשת במפתח Cloud KMS שנבחר כדי להצפין נתונים במנוחה ב-Data Lake.
  • שימוש ב-CMEK עם Cloud KMS עלול לגרור עלויות נוספות, בהתאם לדפוסי השימוש.

מידע נוסף על תמחור ב-Cloud KMS

זמינות התכונות ב-Cloud KMS

בטבלה הבאה מפורטת הזמינות של תכונות מרכזיות ב-Cloud KMS ללקוחות Google SecOps:

תכונה מצב Cloud KMS מפת דרכים / זמן הגעה משוער הערות/פרטים
טבלאות נתונים תאימות ל-Cloud KMS יש גישה
‫Gemini ב-Google SecOps תאימות ל-Cloud KMS יש גישה התכונות כוללות: יצירת שאילתות חיפוש, יצירת כלל YARA-L באמצעות Gemini, עזרה במודיעין איומי סייבר ובשאלות אבטחה, קבלת סיכומים של מאמרי עזרה, יצירה ועריכה של פלייבוק, שימוש בווידג'ט של סיכום האירוע ב-Gemini ושימוש בסוכן Triage and Investigation כדי לחקור התראות. לא כולל: SecOps Lab. במקרה של תכונות חדשות מבוססות-AI, נספק ציר זמן של Cloud KMS לכל מקרה לגופו.
ייצוא ל-BigQuery ‫Standard / Enterprise: BYOBQ → תאימות ל-Cloud KMS GA ‫Enterprise Plus (Advanced BigQuery Export): התכונה הזו עברה מגרסת טרום-השקה פרטית לגרסת טרום-השקה ציבורית ב-1 ביולי 2026, והתאימות ל-Cloud Key Management Service‏ (CMEK) כבר פעילה בגרסת טרום-השקה ציבורית. למשתמשי Cloud KMS ו-VPC Service Controls, יכול להיות שהגישה הישירה לפרויקט המנוהל של Google לצורך ייצוא תיחסם (מה שיגרום לכשל בייצוא), או שהנתיב של הגישה הישירה לא יעמוד בדרישות התאימות.
מרכזי בקרה ב-Looker לא תהיה תאימות ל-Cloud KMS הוצאנו משימוש לטובת מרכזי בקרה מובנים לוחות הבקרה המובנים יהיו היכולת העיקרית ליצירת לוחות בקרה בהמשך, והם כבר תואמים ל-Cloud KMS.
לוח בקרה מובנה אימייל עם קובץ מצורף – לא תואם להצפנה מקצה לקצה ב-Cloud KMS גרסת טרום-השקה ציבורית האפשרות הזו פחות מאובטחת כי Google SecOps לא יכולה לשלוט בקובץ המצורף אחרי שהוא מתקבל על ידי שרתי אימייל ולקוחות.
לוח בקרה מובנה אימייל עם קישור לקטגוריה של Cloud Storage לדוח – תאימות ל-Cloud KMS גרסת טרום-השקה ציבורית האפשרות הזו תואמת ל-Cloud KMS כי הדוח יאוחסן ב-Cloud Storage עם הצפנה של Cloud KMS.
Data Taps לא נכלל בשירותים (לא ייחשב יותר לצורך GA) לא ממשיכים ל-GA כשמפעילים תמיכה ב-Cloud KMS וב-VPC Service Controls לכל שירותי Google SecOps, ‏ DataTap לא נכלל.

הפעלת CMEK

השלבים הבאים מתארים את התהליך הכללי להטמעת CMEK ב-Google SecOps:

  1. הגדרה של Google Cloud פרויקט ל-Google SecOps: כדי להתחיל, צריך לאשר את ההזמנה להקצאת הרשאות. צוות המומחים שלנו ב-Google SecOps יטפל בהגדרה ובשילוב המיוחדים.
  2. יוצרים מפתח Cloud KMS באזור שבו מתכננים לארח את המכונה.
  3. יוצרים מופע חדש של Google SecOps ובוחרים את מפתח ה-CMEK שיצרתם בשלב 2. תתבקשו להעניק ל-Google SecOps גישה למפתח הזה במהלך יצירת המופע.
  4. אופציונלי: מגדירים רוטציית מפתחות מתוזמנת לכל מפתח. ‫Google ממליצה על שיטת האבטחה הזו כדי לצמצם את ההשפעה של פריצה פוטנציאלית למפתח.

אחרי שתשלימו את תהליך ההצטרפות, לא תצטרכו יותר לספק מפתח באמצעות API או ממשק משתמש עבור המופע הזה.

ניהול מפתחות

מומלץ לנהל את המפתחות באמצעות Cloud KMS. ‫Google SecOps לא יכול לזהות שינויים במפתחות או לפעול בעקבותיהם עד שהם מועברים על ידי Cloud KMS.

‫Google SecOps תומך בשני סוגים של ניהול מפתחות:

ניהול רוטציית מפתחות

כדי למחוק את המפתח, קודם צריך להשמיד אותו באופן הבא:

  1. משביתים את המפתח או את גרסת המפתח. בדרך כלל השלב הזה הוא אופציונלי, אבל יש כללי מדיניות ארגוניים שמחייבים השבתה של המפתח לפני ההשמדה.
  2. משמידים את גרסת המפתח.
  3. מוחקים את המפתח.

גישה לנתונים ואובדן נתונים קבוע

‫Google ממליצה לעקוב אחרי היומנים כדי לזהות מפתחות שהפכו ללא זמינים, בזמן שעדיין אפשר למנוע אובדן נתונים.

אחרי של-Google SecOps לא תהיה יותר גישה לנתונים, הם יימחקו אחרי 30 יום.

יכול להיות ש-Google SecOps יאבד את הגישה לנתונים בגלל פעולה מכוונת של משתמש (לדוגמה, ביטול הרשאה של מפתח) או פעולה לא מכוונת (לדוגמה, נפילה בקישוריות של EKM). המשמעות היא ש-Google SecOps לא יכול לקרוא, לכתוב או לעדכן נתונים קיימים, וגם לא יכול לקלוט, לאחסן או לעבד נתונים חדשים.

אם ל-Google SecOps תהיה שוב גישה לנתונים (למשל, אם תפעילו מחדש את המפתח), המערכת תתחיל באופן אוטומטי להטמיע ולעבד נתונים חדשים. עם זאת, יכול להיות שיחלפו עד שבועיים עד שהמערכת תחזור לפעול באופן מלא.

אילוצים של מדיניות הארגון לגבי CMEK

כדי לאכוף את השימוש ב-CMEK ב-Google SecOps, אתם יכולים להחיל את האילוצים הבאים של מדיניות הארגון ברמת הארגון, התיקייה או הפרויקט:

  • ‫constraints/gcp.restrictNonCmekServices: נדרש שירותים שישתמשו ב-CMEK. אם אתם אוכפים את constraints/gcp.restrictNonCmekServices בארגון ומציינים את Google SecOps כשירות מוגבל, אתם צריכים לבחור מפתח CMEK כשאתם יוצרים את מופע Google SecOps.

  • ‫constraints/gcp.restrictCmekCryptoKeyProjects: דורש שמפתח ה-CMEK של Google SecOps יגיע מפרויקט ספציפי או מקבוצה ספציפית של פרויקטים.

אם תאכפו את שני האילוצים על הארגון שיכיל את מופע Google SecOps, תצטרכו להפעיל CMEK באמצעות מפתח מפרויקט שתציינו כשאתם מחילים את מדיניות הארגון.

במאמר הסבר על הערכת ההיררכיה מוסבר איך מדיניות הארגון מוערכת בGoogle Cloud היררכיית המשאבים (ארגונים, תיקיות ופרויקטים).

מידע כללי על שימוש במדיניות הארגון ל-CMEK זמין במאמר מדיניות הארגון ל-CMEK.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.