Configura CMEK

Supportato in:

Questo documento descrive come configurare le chiavi di crittografia gestite dal cliente (CMEK) per Google Security Operations. Google SecOps cripta i dati archiviati non attivi dei clienti per impostazione predefinita utilizzando la crittografia predefinita di Google senza che tu debba compiere ulteriori azioni. Tuttavia, per un maggiore controllo sulle chiavi di crittografia o quando richiesto da un'organizzazione, la CMEK è disponibile per le istanze Google SecOps.

Le CMEK sono chiavi di crittografia di tua proprietà, che gestisci e memorizzi in Cloud Key Management Service. L'utilizzo delle CMEK offre il controllo completo sulle chiavi di crittografia, inclusa la gestione del ciclo di vita, della rotazione e delle norme di accesso. Quando configuri CMEK, il servizio cripta automaticamente tutti i dati utilizzando la chiave specificata. Scopri di più su CMEK.

La chiave di crittografia gestita dal cliente è disponibile in tutte le regioni in cui è supportato Google SecOps. Per un elenco completo delle regioni supportate da Google SecOps, consulta la pagina delle località dei servizi SecOps.

Utilizzare le chiavi CMEK in Cloud KMS

Per controllare le chiavi di crittografia, puoi utilizzare le chiavi CMEK in Cloud KMS con i servizi integrati con CMEK, tra cui Google SecOps, nel seguente modo:

  • Gestisci e archivi queste chiavi in Cloud KMS.
  • I dati nel data lake di Google SecOps sono criptati at-rest.
  • Quando configuri l'istanza Google SecOps con una CMEK, utilizza la chiave Cloud KMS selezionata per criptare i dati at-rest all'interno del Data Lake.
  • L'utilizzo di CMEK con Cloud KMS potrebbe comportare costi aggiuntivi, a seconda dei tuoi pattern di utilizzo.

Scopri di più sui prezzi di Cloud KMS.

Disponibilità delle funzionalità con Cloud KMS

La seguente tabella riepiloga la disponibilità delle funzionalità chiave con Cloud KMS per i clienti Google SecOps:

Funzionalità Stato di Cloud KMS Roadmap / ETA Note/Dettagli
Tabelle di dati Conforme a Cloud KMS Disponibile
Funzionalità di AI / Gemini Funzionalità di AI abilitate in un ambiente Cloud KMS; non conforme a Cloud KMS 30 giugno 2025 Consente a un cliente Cloud KMS di attivare l'utilizzo di Gemini nelle funzionalità di Google SecOps senza il supporto di Cloud KMS. Include: query in linguaggio naturale, regola, PlaybooksChat / Assistente investigativo, Triage Agent (anteprima privata Q3 2025, anteprima pubblica Q4 2025). Escluso: SecOps Lab. Per le nuove funzionalità di AI, le tempistiche di Cloud KMS verranno fornite caso per caso.
Funzionalità di AI / Gemini Supporto completo di Cloud KMS H1/26 (tempistiche esatte da definire in base alle dipendenze) Include: query in linguaggio naturale, regola, PlaybooksChat / Assistente indagini, agente di triage (anteprima pubblica, disponibilità generale da definire). Escluso: SecOps Lab. Per le nuove funzionalità di AI, le tempistiche di Cloud KMS verranno fornite caso per caso.
Esportazioni in BigQuery Std/Ent: BYOBQ → Cloud KMS compliant In anteprima privata Per Enterprise Plus, stiamo passando alla nostra nuova offerta di BigQuery avanzato, che è in anteprima privata e conforme a Cloud KMS. Per gli utenti di Cloud KMS e Controlli di servizio VPC, l'accesso diretto al progetto TLA per le esportazioni può essere bloccato (interrompendo la funzionalità di esportazione) oppure questo percorso di accesso diretto rimarrebbe non conforme.
Dashboard di Looker Non sarà conforme a Cloud KMS Deprecato a favore delle dashboard integrate Le dashboard integrate saranno la principale funzionalità di dashboarding in futuro e sono già conformi a Cloud KMS.
Dashboard integrata Email con allegato - Non conforme a Cloud KMS end-to-end ETA fase 1: inizio dicembre 2025 Questa opzione è meno sicura perché l'allegato non può essere controllato da Google SecOps una volta ricevuto dai server e dai client di posta.
Dashboard integrata Email con link al bucket Cloud Storage per il report, conforme a Cloud KMS Data di arrivo stimata della fase 2: da definire Questa opzione è conforme a Cloud KMS, in quanto il report verrà archiviato in Cloud Storage con la crittografia Cloud KMS.
Data Taps Escluso dai servizi (non verrà più preso in considerazione per la disponibilità generale) Non procedere a GA Quando abiliti il supporto di Cloud KMS e dei Controlli di servizio VPC per tutti i servizi Google SecOps, DataTap verrà escluso.

Attivare CMEK

I seguenti passaggi descrivono la procedura generale per l'onboarding di CMEK con Google SecOps:

  1. Configura un progetto Google Cloud per Google SecOps: accetta l'invito al provisioning per iniziare. Il nostro team di esperti Google SecOps si occuperà della configurazione e dell'integrazione specializzate.
  2. Crea una chiave Cloud KMS nella regione in cui prevedi di ospitare l'istanza.
  3. Crea una nuova istanza Google SecOps e seleziona la chiave CMEK che hai creato nel passaggio 2. Ti verrà chiesto di concedere a Google SecOps l'accesso a questa chiave durante la creazione dell'istanza.
  4. (Facoltativo) Imposta una pianificazione di rotazione delle chiavi per ogni chiave. Google consiglia questa pratica di sicurezza per ridurre al minimo l'impatto di una potenziale compromissione delle chiavi.

Una volta completato l'onboarding, non è più necessario fornire una chiave utilizzando l'API o la UI per quell'istanza.

Gestione delle chiavi

Google consiglia di gestire le chiavi utilizzando Cloud KMS. Google SecOps non può rilevare o intervenire su eventuali modifiche alle chiavi finché non vengono propagate da Cloud KMS.

Google SecOps supporta due tipi di gestione delle chiavi:

Gestire rotazione della chiave

Devi distruggere la chiave prima di eliminarla nel seguente modo:

  1. Disabilita la chiave o la versione della chiave. Questo passaggio è in genere facoltativo, ma alcuni criteri dell'organizzazione richiedono che la chiave venga disattivata prima della distruzione.
  2. Elimina la versione della chiave.
  3. Elimina la chiave.

Accesso ai dati e perdita definitiva dei dati

Google consiglia di monitorare i log per rilevare le chiavi che non sono più disponibili mentre c'è ancora tempo per evitare la perdita di dati.

Dopo che Google SecOps perde l'accesso ai dati, questi vengono eliminati dopo 30 giorni.

Google SecOps può perdere l'accesso ai dati a causa di un'azione intenzionale di un utente (ad esempio, la revoca della chiave) o di un'azione involontaria (ad esempio, un calo della connettività EKM). Ciò significa che Google SecOps non può leggere, scrivere o aggiornare i dati esistenti e non può importare, archiviare o trattare nuovi dati.

Se Google SecOps riacquisisce l'accesso ai dati (ad esempio, quando riattivi la chiave), inizia automaticamente a importare ed elaborare i nuovi dati. Tuttavia, il sistema potrebbe impiegare fino a due settimane per riprendere completamente queste operazioni.

Vincoli delle policy dell'organizzazione CMEK

Per applicare l'utilizzo di CMEK per Google SecOps, puoi applicare i seguenti vincoli dei criteri dell'organizzazione a livello di organizzazione, cartella o progetto:

  • constraints/gcp.restrictNonCmekServices: richiede che i servizi utilizzino CMEK. Se applichi constraints/gcp.restrictNonCmekServices a un'organizzazione e elenca Google SecOps come servizio con limitazioni, devi selezionare una chiave CMEK quando crei l'istanza Google SecOps.

  • constraints/gcp.restrictCmekCryptoKeyProjects: richiede che la chiave CMEK per Google SecOps provenga da un progetto o da un insieme di progetti specifici.

Se applichi entrambi i vincoli all'organizzazione che conterrà la tua istanza Google SecOps, devi attivare CMEK utilizzando una chiave di un progetto che specifichi quando applichi le policy dell'organizzazione.

Per informazioni su come vengono valutati i criteri dell'organizzazione nella Google Cloud gerarchia delle risorse (organizzazioni, cartelle e progetti), consulta Informazioni sulla valutazione della gerarchia.

Per informazioni generali sull'utilizzo delle policy dell'organizzazione CMEK, consulta Policy dell'organizzazione CMEK.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.