הגדרת CMEK
במאמר הזה מוסבר איך להגדיר מפתחות הצפנה בניהול הלקוח (CMEK) ב-Google Security Operations. Google SecOps מצפין את נתוני הלקוחות במצב מנוחה כברירת מחדל באמצעות ההצפנה שמוגדרת כברירת מחדל ב-Google, בלי שתצטרכו לבצע פעולות נוספות. עם זאת, אם אתם רוצים יותר שליטה במפתחות ההצפנה או אם הארגון שלכם מחייב זאת, תוכלו להשתמש ב-CMEK במכונות Google SecOps.
מפתחות CMEK הם מפתחות הצפנה שבבעלותכם, שאתם מנהלים ושאתם מאחסנים ב-Cloud Key Management Service. שימוש במפתחות CMEK מאפשר שליטה מלאה במפתחות ההצפנה, כולל ניהול מחזור החיים, הרוטציה ומדיניות הגישה שלהם. כשמגדירים CMEK, השירות מצפין באופן אוטומטי את כל הנתונים באמצעות המפתח שצוין. CMEK
הצפנה באמצעות מפתח שמוגדר על ידי הלקוח (CMEK) זמינה בכל האזורים שבהם יש תמיכה ב-Google SecOps. רשימה מלאה של האזורים שנתמכים על ידי Google SecOps זמינה בדף המיקומים של שירותי SecOps.
שימוש במפתחות CMEK ב-Cloud KMS
כדי לשלוט במפתחות ההצפנה, אתם יכולים להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם שירותים שמשולבים עם CMEK, כולל Google SecOps, באופן הבא:
- אתם מנהלים ומאחסנים את המפתחות האלה ב-Cloud KMS.
- הנתונים ב-Data Lake של Google SecOps מוצפנים במנוחה.
- כשמגדירים את מופע Google SecOps עם CMEK, המערכת משתמשת במפתח Cloud KMS שנבחר כדי להצפין נתונים במנוחה ב-Data Lake.
- השימוש ב-CMEK עם Cloud KMS עשוי לגרור עלויות נוספות, בהתאם לדפוסי השימוש.
מידע נוסף על תמחור ב-Cloud KMS
זמינות התכונות ב-Cloud KMS
בטבלה הבאה מפורטת הזמינות של תכונות מרכזיות ב-Cloud KMS ללקוחות Google SecOps:
| תכונה | מצב Cloud KMS | מפת דרכים / זמן הגעה משוער | הערות/פרטים |
|---|---|---|---|
| טבלאות נתונים | תאימות ל-Cloud KMS | יש גישה | |
| תכונות של Gemini / AI | תכונות AI מופעלות בסביבת Cloud KMS; לא תואמות ל-Cloud KMS | 30 ביוני 2025 | מאפשר ללקוח Cloud KMS להשתמש ב-Gemini בתכונות של Google SecOps ללא תמיכה ב-Cloud KMS. החבילה כוללת: שאילתות בשפה טבעית, כללים, מחברות הפעלה, צ'אט / עוזר חקירה, סוכן טריאז' (Private Preview ברבעון השלישי של 2025, Public Preview ברבעון הרביעי של 2025). לא כולל: SecOps Lab. במקרה של תכונות חדשות מבוססות-AI, נספק ציר זמן של Cloud KMS לכל מקרה לגופו. |
| תכונות של Gemini / AI | תמיכה מלאה ב-Cloud KMS | H1/26 (ציר הזמן המדויק ייקבע בהמשך בהתאם ליחסי התלות) | כולל: שאילתת NL, כלל, PlaybooksChat / Investigation Assistant, סוכן טריאז' (Public Preview, זמינות כללית תפורסם בהמשך). לא כולל: SecOps Lab. במקרה של תכונות חדשות מבוססות-AI, ציר הזמן של Cloud KMS יסופק על בסיס כל מקרה לגופו. |
| ייצוא ל-BigQuery | Std/Ent: BYOBQ → תואם ל-Cloud KMS | בגרסת טרום-השקה פרטית | במהדורת Enterprise Plus, אנחנו עוברים למוצר החדש שלנו של BigQuery מתקדם, שנמצא בתצוגה מקדימה פרטית ועומד בדרישות של Cloud KMS. למשתמשי Cloud KMS ו-VPC Service Controls, יכול להיות שהגישה הישירה לפרויקט TLA לייצוא תיחסם (מה שיגרום לכך שתכונת הייצוא לא תפעל) או שהנתיב של הגישה הישירה לא יעמוד בדרישות התאימות. |
| מרכזי בקרה ב-Looker | לא תהיה תאימות ל-Cloud KMS | הוצא משימוש לטובת מרכזי בקרה מובנים | לוחות הבקרה המובנים יהיו היכולת העיקרית ליצירת לוחות בקרה בהמשך, והם כבר תואמים ל-Cloud KMS. |
| מרכז בקרה מובנה | אימייל עם קובץ מצורף – לא תואם להצפנה מקצה לקצה ב-Cloud KMS | תאריך משוער לסיום שלב 1: תחילת דצמבר 2025 | האפשרות הזו פחות מאובטחת כי Google SecOps לא יכול לשלוט בקובץ המצורף אחרי שהוא מתקבל על ידי שרתי אימייל ולקוחות. |
| מרכז בקרה מובנה | אימייל עם קישור לקטגוריה של Cloud Storage לדוח – תאימות ל-Cloud KMS | תאריך משוער לסיום שלב 2: טרם נקבע | האפשרות הזו תואמת ל-Cloud KMS כי הדוח יאוחסן ב-Cloud Storage עם הצפנה של Cloud KMS. |
| Data Taps | לא נכללים בשירותים (לא ייחשבו יותר לצורך GA) | לא ממשיכים ל-GA | כשמפעילים תמיכה ב-Cloud KMS וב-VPC Service Controls לכל שירותי Google SecOps, DataTap לא נכלל. |
הפעלת CMEK
השלבים הבאים מתארים את התהליך הכללי להטמעת CMEK ב-Google SecOps:
- מגדירים פרויקט ל-Google SecOps: כדי להתחיל, מאשרים את ההזמנה להקצאת הרשאות. Google Cloud צוות המומחים שלנו ב-Google SecOps יטפל בהגדרה ובשילוב המיוחדים.
- יוצרים מפתח Cloud KMS באזור שבו מתכננים לארח את המכונה.
- יוצרים מכונת Google SecOps חדשה ובוחרים את מפתח ה-CMEK שיצרתם בשלב 2. במהלך יצירת המופע, תוצג לכם בקשה להעניק ל-Google SecOps גישה למפתח הזה.
- אופציונלי: מגדירים לוח זמנים של רוטציית מפתחות לכל מפתח. Google ממליצה על שיטת האבטחה הזו כדי לצמצם את ההשפעה של פגיעה אפשרית במפתח.
אחרי שתשלימו את תהליך ההצטרפות, לא תצטרכו יותר לספק מפתח באמצעות API או ממשק משתמש עבור המופע הזה.
ניהול מפתחות
מומלץ לנהל את המפתחות באמצעות Cloud KMS. Google SecOps לא יכול לזהות שינויים במפתחות או לפעול בעקבותיהם עד שהם מועברים על ידי Cloud KMS.
Google SecOps תומך בשני סוגים של ניהול מפתחות:
- יצירת מפתח Cloud KMS: זו ההמלצה של Google.
- שימוש ב-Cloud External Key Manager (Cloud EKM): שימוש במפתחות Cloud EKM עלול להשפיע על הזמינות בגלל ההסתמכות על מערכות חיצוניות.
ניהול רוטציית מפתחות
כדי למחוק את המפתח, קודם צריך להשמיד אותו באופן הבא:
- משביתים את המפתח או את גרסת המפתח. בדרך כלל השלב הזה הוא אופציונלי, אבל יש מדיניות ארגונית שמחייבת להשבית את המפתח לפני ההשמדה.
- משמידים את גרסת המפתח.
- מוחקים את המפתח.
גישה לנתונים ואובדן נתונים בלתי הפיך
Google ממליצה לעקוב אחרי היומנים כדי לזהות מפתחות שהפכו ללא זמינים, בזמן שעדיין אפשר למנוע אובדן נתונים.
אחרי של-Google SecOps כבר אין גישה לנתונים, הם נמחקים אחרי 30 יום.
יכול להיות ש-Google SecOps יאבד גישה לנתונים בגלל פעולה מכוונת של משתמש (לדוגמה, ביטול מפתח) או פעולה לא מכוונת (לדוגמה, נפילה בקישוריות של EKM). זה אומר ש-Google SecOps לא יכול לקרוא, לכתוב או לעדכן נתונים קיימים, וגם לא יכול להטמיע, לאחסן או לעבד נתונים חדשים.
אם ל-Google SecOps תהיה שוב גישה לנתונים (לדוגמה, אם תפעילו מחדש את המפתח), המערכת תתחיל באופן אוטומטי להטמיע ולעבד נתונים חדשים. עם זאת, יכול להיות שיחלפו עד שבועיים עד שהמערכת תחזור לפעול באופן מלא.
אילוצים של מדיניות הארגון לגבי CMEK
כדי לאכוף את השימוש ב-CMEK ב-Google SecOps, אתם יכולים להחיל את האילוצים הבאים של מדיניות הארגון ברמת הארגון, התיקייה או הפרויקט:
constraints/gcp.restrictNonCmekServices: נדרש שירותים שישתמשו ב-CMEK. אם אתם אוכפים אתconstraints/gcp.restrictNonCmekServicesבארגון ומציינים את Google SecOps כשירות מוגבל, אתם צריכים לבחור מפתח CMEK כשאתם יוצרים את מופע Google SecOps.
constraints/gcp.restrictCmekCryptoKeyProjects: דורש שמפתח ה-CMEK של Google SecOps יגיע מפרויקט ספציפי או מקבוצה של פרויקטים.
אם אוכפים את שני האילוצים על הארגון שמכיל את מופע Google SecOps, חובה להפעיל CMEK באמצעות מפתח מפרויקט שמציינים כשמחילים את מדיניות הארגון.
במאמר הסבר על הערכת ההיררכיה מוסבר איך מדיניות הארגון מוערכת בGoogle Cloud היררכיית המשאבים (ארגונים, תיקיות ופרויקטים).
מידע כללי על שימוש במדיניות הארגון ל-CMEK זמין במאמר מדיניות הארגון ל-CMEK.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.