Configura la CMEK
En este documento, se describe cómo configurar las claves de encriptación administradas por el cliente (CMEK) para Google Security Operations. De forma predeterminada, Google SecOps encripta los datos del cliente en reposo con la encriptación predeterminada de Google sin que debas realizar ninguna acción adicional. Sin embargo, para tener más control sobre las claves de encriptación o cuando lo exige una organización, las CMEK están disponibles para las instancias de SecOps de Google.
Las CMEK son claves de encriptación que te pertenecen, que administras y que almacenas en Cloud Key Management Service. El uso de CMEK proporciona control total sobre las claves de encriptación, incluida la administración de su ciclo de vida, rotación y políticas de acceso. Cuando configuras la CMEK, el servicio encripta automáticamente todos los datos con la clave especificada. Obtén más información sobre CMEK.
La CMEK está disponible en todas las regiones en las que se admite Google SecOps. Para obtener una lista completa de las regiones compatibles con Google SecOps, consulta la página de ubicaciones de los servicios de SecOps.
Usa CMEK en Cloud KMS
Para controlar tus claves de encriptación, puedes usar CMEK en Cloud KMS con servicios integrados en CMEK, incluido Google SecOps, de la siguiente manera:
- Administras y almacenas estas claves en Cloud KMS.
- Los datos del data lake de Google SecOps se encriptan en reposo.
- Cuando configuras tu instancia de Google SecOps con una CMEK, esta usa la clave de Cloud KMS seleccionada para encriptar los datos en reposo dentro del Data Lake.
- El uso de CMEK con Cloud KMS puede generar costos adicionales, según tus patrones de uso.
Obtén más información sobre los precios de Cloud KMS.
Disponibilidad de funciones con Cloud KMS
En la siguiente tabla, se resume la disponibilidad de las funciones clave con Cloud KMS para los clientes de Google SecOps:
| Función | Estado de Cloud KMS | Hoja de ruta y hora estimada de llegada | Notas/Detalles |
|---|---|---|---|
| Tablas de datos | Cumple con Cloud KMS | Disponible | |
| Gemini en Google SecOps | Cumple con Cloud KMS | Disponible | Incluye: Generar consultas de búsqueda, generar una regla de YARA-L con Gemini, asistencia con inteligencia contra amenazas y preguntas de seguridad, obtener resúmenes de documentación, crear y editar una guía, usar el widget de resumen de casos de Gemini y usar el agente de investigación y clasificación para investigar alertas. Excluye: SecOps Lab. En el caso de las funciones nuevas basadas en IA, los cronogramas de Cloud KMS se proporcionarán según cada caso. |
| BigQuery Exports | Estándar / Enterprise: BYOBQ → Cumple con Cloud KMS | DG | Para Enterprise Plus (exportación avanzada de BigQuery): Esta función pasó de la versión preliminar privada a la versión preliminar pública el 1 de julio de 2026, y el cumplimiento de Cloud Key Management Service (CMEK) ya está disponible en la versión preliminar pública. En el caso de los usuarios de Cloud KMS y los Controles del servicio de VPC, se puede bloquear el acceso directo al proyecto administrado por Google para las exportaciones (lo que interrumpiría la función de exportaciones) o bien esta ruta de acceso directo seguiría sin cumplir con los requisitos. |
| Paneles de Looker | No cumplirá con los requisitos de Cloud KMS | Se dejó de usar a favor de los paneles integrados | Los paneles integrados serán la principal capacidad de generación de paneles en el futuro y ya cumplen con Cloud KMS. |
| Panel integrado | Correo electrónico con archivo adjunto: No cumple con los requisitos de Cloud KMS de extremo a extremo | Versión preliminar pública | Esta opción es menos segura porque Google SecOps no puede controlar el archivo adjunto una vez que lo reciben los servidores y clientes de correo electrónico. |
| Panel integrado | Correo electrónico con el vínculo al bucket de Cloud Storage para el informe (compatible con Cloud KMS) | Versión preliminar pública | Esta opción cumple con Cloud KMS, ya que el informe se almacenará en Cloud Storage con encriptación de Cloud KMS. |
| Taps de datos | Se excluyó de los servicios (ya no se considerará para la DA) | No se transferirá a GA | Cuando se habilite la compatibilidad con Cloud KMS y los Controles del servicio de VPC para todos los servicios de SecOps de Google, se excluirá DataTap. |
Habilita la CMEK
En los siguientes pasos, se describe el proceso general para incorporar la CMEK con Google SecOps:
- Configura un proyecto de Google Cloud para Google SecOps: Acepta la invitación de aprovisionamiento para comenzar. Nuestro equipo experto de SecOps de Google se encargará de la configuración y la integración especializadas.
- Crea una clave de Cloud KMS en la región en la que planeas alojar tu instancia.
- Crea una nueva instancia de Google SecOps y selecciona la clave de CMEK que creaste en el paso 2. Se te pedirá que otorgues acceso a Google SecOps a esta clave durante la creación de la instancia.
- Opcional: Establece un programa de rotación de claves para cada clave. Google recomienda esta práctica de seguridad para minimizar el impacto de una posible vulneración de la clave.
Una vez que completes la incorporación, ya no necesitarás proporcionar una clave a través de la API o la IU para esa instancia.
Administración de claves
Google recomienda que administres tus claves con Cloud KMS. Google SecOps no puede detectar ni tomar medidas sobre ningún cambio en las claves hasta que Cloud KMS los propaga.
Google SecOps admite dos tipos de administración de claves:
- Crea una clave de Cloud KMS: Esta es la opción que recomienda Google.
- Usa Cloud External Key Manager (Cloud EKM): El uso de claves de Cloud EKM puede afectar la disponibilidad debido a la dependencia de sistemas externos.
Administra la rotación de claves
Debes destruir la llave antes de borrarla de la siguiente manera:
- Inhabilita la clave o la versión de clave. Por lo general, este paso es opcional, pero algunas políticas de la organización requieren que la llave se inhabilite antes de su destrucción.
- Destruye la versión de clave.
- Borra la clave.
Acceso a los datos y pérdida permanente de datos
Google recomienda que supervises los registros para detectar las claves que dejaron de estar disponibles mientras aún hay tiempo para evitar la pérdida de datos.
Después de que Google SecOps pierde el acceso a los datos, estos se borran después de 30 días.
Google SecOps puede perder el acceso a los datos debido a una acción intencional de un usuario (por ejemplo, la revocación de claves) o una acción no intencional (por ejemplo, una caída de la conectividad del EKM). Esto significa que Google SecOps no puede leer, escribir ni actualizar los datos existentes, y tampoco puede transferir, almacenar ni procesar datos nuevos.
Si Google SecOps recupera el acceso a los datos (por ejemplo, cuando vuelves a habilitar la clave), Google SecOps comienza automáticamente a ingerir y procesar datos nuevos. Sin embargo, es posible que el sistema tarde hasta dos semanas en reanudar por completo estas operaciones.
Restricciones de las políticas de la organización de CMEK
Para aplicar el uso de CMEK en Google SecOps, puedes aplicar las siguientes restricciones de políticas de la organización a nivel de la organización, la carpeta o el proyecto:
constraints/gcp.restrictNonCmekServices: Requiere que los servicios usen CMEK. Si aplicasconstraints/gcp.restrictNonCmekServicesen una organización y enumeras Google SecOps como un servicio restringido, debes seleccionar una clave de CMEK cuando crees tu instancia de Google SecOps.constraints/gcp.restrictCmekCryptoKeyProjects: Requiere que la clave de CMEK para Google SecOps provenga de un proyecto específico o de un conjunto de proyectos.
Si aplicas ambas restricciones a la organización que contendría tu instancia de Google SecOps, debes habilitar la CMEK con una clave de un proyecto que especifiques cuando apliques las políticas de la organización.
Para obtener información sobre cómo se evalúan las políticas de la organización en laGoogle Cloud jerarquía de recursos (organizaciones, carpetas y proyectos), consulta Comprende la evaluación de jerarquías.
Para obtener información general sobre el uso de las políticas de la organización de CMEK, consulta Políticas de la organización de CMEK.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.