Encriptación de datos en reposo y en tránsito
En este documento, se describe cómo Google Security Operations protege los datos del cliente con la encriptación en reposo y en tránsito.
Esta guía está dirigida a los administradores y los ingenieros de seguridad que desean verificar la protección de datos predeterminada y administrar las claves criptográficas de Google SecOps. En él, se explica cómo se protegen los datos en reposo y en tránsito, y cómo usar las claves de encriptación administradas por el cliente (CMEK) en Cloud Key Management Service. Si sigues esta guía, mantendrás el control sobre los ciclos de vida de las claves de encriptación y cumplirás con los mandatos de cumplimiento de la organización. La implementación exitosa fortalece tu postura de seguridad de los datos y reduce los riesgos de cumplimiento.
Casos de uso habituales
En los siguientes casos de uso, se describe cómo los equipos de seguridad usan los controles de encriptación en Google SecOps:
Verifica la encriptación predeterminada para las auditorías de cumplimiento
- Objetivo: Confirmar que todos los datos de los clientes almacenados en el disco y transmitidos a través de las redes se protegen automáticamente con algoritmos y protocolos de encriptación estándar de la industria.
- Valor: Cumple con los requisitos básicos de seguridad y reglamentarios sin necesidad de configuración manual ni sobrecarga operativa.
Controla los ciclos de vida de las claves criptográficas con CMEK
- Objetivo: Administrar la creación, rotación y revocación de claves de encriptación en Cloud KMS para una instancia de Google SecOps.
- Valor: Cumple con los estrictos mandatos de soberanía y administración de datos, ya que mantiene el control administrativo directo sobre las claves de encriptación.
Terminología clave
Revisa los siguientes términos que se usan en este documento:
- Estándar de encriptación avanzada (AES): Es un estándar de cifrado de bloque simétrico que usa claves de 256 bits para encriptar los datos de los clientes almacenados.
- Seguridad de la capa de transporte (TLS): Es un protocolo criptográfico que protege los datos que se transmiten a través de redes de la intercepción.
- Claves de encriptación administradas por el cliente (CMEK): Son claves de encriptación que creas, posees y administras en Cloud KMS para proteger los datos en reposo en tu instancia de Google SecOps.
Antes de comenzar
Antes de configurar los controles de encriptación para Google SecOps, confirma que cumples con los siguientes requisitos previos:
- Permisos: La encriptación predeterminada en reposo y en tránsito no requiere configuración ni roles adicionales de Identity and Access Management (IAM). Para configurar la CMEK, debes otorgar acceso a Google SecOps a tu clave de Cloud KMS durante la creación de la instancia. Para obtener más información, consulta Configura CMEK.
- Verificación del entorno: La CMEK está disponible en todas las regiones compatibles de Google SecOps. Para obtener la lista completa de ubicaciones admitidas, consulta Ubicaciones de los servicios de Google SecOps. Cuando implementas una instancia en las multirregiones
euous, debes configurar una CMEK adicional en la regióneurope-west1ous-central1, respectivamente.
Limitaciones
Ten en cuenta los siguientes límites funcionales cuando planifiques tu estrategia de encriptación:
- Requisito de creación de instancias: Solo puedes habilitar CMEK en una instancia nueva de Google SecOps. No puedes habilitar las CMEK en una instancia existente.
- Dependencia de la migración de SOAR: Si tu instancia incluye SOAR, confirma que tu instancia de SOAR se haya migrado a Google.com antes de rotar las claves.
Encriptación en reposo
De forma predeterminada, Google SecOps encripta los datos del cliente en reposo. No es necesario que realices ninguna acción adicional.Los servicios de Google Cloud encriptan automáticamente los datos antes de que se escriban en el disco.
Las características clave de la encriptación en reposo incluyen las siguientes:
- Algoritmo de encriptación: Los datos se encriptan con el Estándar de encriptación avanzada (AES) de 256 bits. Por ejemplo, los datos de cada objeto de Cloud Storage se encriptan con AES.
- Administración de claves: Google posee y administra las claves que se usan en la encriptación en reposo predeterminada. Cada clave de encriptación está encriptada con un conjunto de claves maestras que se rotan con regularidad.
Para obtener más información, consulta Encriptación en reposo predeterminada.
Encriptación en tránsito
Los datos en tránsito hacia Google SecOps y dentro de él se encriptan para protegerlos de la intercepción.
Las características clave de la encriptación en tránsito incluyen las siguientes:
- Protocolos seguros: Los datos en tránsito se encriptan con los protocolos estándar de capa de conexión segura (SSL) o seguridad de la capa de transporte (TLS).
Para obtener más información, consulta Encriptación en tránsito.
Claves de encriptación administradas por el cliente
Para tener más control sobre tus claves de encriptación, puedes usar claves de encriptación administradas por el cliente (CMEK). La CMEK está disponible para las instancias de Google SecOps para satisfacer requisitos específicos de seguridad o cumplimiento.
Ten en cuenta lo siguiente cuando uses la CMEK con Google SecOps:
- Debes configurar la CMEK cuando creas una instancia nueva de Google SecOps. No puedes habilitar las CMEK en una instancia existente.
- Es posible que ciertos archivos temporales transitorios generados por el sistema usen brevemente la encriptación estándar de la plataforma durante las operaciones de procesamiento de datos.
- Eres responsable de administrar el ciclo de vida de tus claves en Cloud Key Management Service, incluida la rotación y la inhabilitación.
Si quieres obtener información para configurar y administrar las CMEK de tu instancia, consulta Configura CMEK.
Habilita la CMEK para una instancia nueva
Sigue estos pasos para configurar la CMEK cuando incorpores una instancia nueva de Google SecOps.
Prepara tu proyecto y tu clave de encriptación
Para preparar tu entorno Google Cloud y crear tu clave de encriptación, completa los siguientes pasos:
- Configura un proyecto de Google Cloud para Google SecOps y acepta la invitación de aprovisionamiento.
- Crea una clave de Cloud KMS en la región en la que planeas alojar tu instancia de Google SecOps.
Vincula tu instancia y asigna la clave
Para vincular tu instancia y otorgar acceso a la clave, completa los siguientes pasos:
- Crea una instancia nueva de Google SecOps y selecciona la clave de CMEK que creaste.
- Cuando se te solicite durante la creación de la instancia, otorga acceso a Google SecOps a la clave de Cloud KMS.
- Opcional: Configura un programa de rotación de claves para cada clave y, así, minimizar el impacto de una posible vulneración.
Accede a activos y referencias avanzados
Usa los recursos de esta sección para aplicar políticas de encriptación en toda la organización y administrar la gobernanza de claves.
Restricciones de las políticas de la organización
Puedes aplicar el uso de la CMEK en toda tu organización aplicando las siguientes restricciones a nivel de la organización, la carpeta o el proyecto:
constraints/gcp.restrictNonCmekServices: Requiere que los servicios usen CMEK. Cuando agregas Google SecOps a esta restricción, los administradores deben seleccionar una clave de CMEK durante la creación de la instancia.constraints/gcp.restrictCmekCryptoKeyProjects: Restringe los proyectos de Google Cloud que pueden proporcionar claves de CMEK para Google SecOps.
Para obtener más información sobre cómo aplicar estas restricciones, consulta Cómo comprender la evaluación de jerarquías y Políticas de la organización relativas a CMEK.
Soluciona problemas
En esta sección, se describen los cronogramas clave del ciclo de vida y se proporcionan soluciones de autoservicio para problemas comunes de encriptación y administración de claves.
Latencia y límites
Ten en cuenta los siguientes cronogramas operativos cuando administres claves de CMEK:
- Período de gracia de rotación de claves: Después de rotar una clave, espera dos semanas después de que comience la rotación antes de inhabilitar o destruir la versión anterior de la CMEK.
Cronograma de eliminación de datos: Si Google SecOps pierde el acceso a una clave, borra los datos después de 30 días.
Tiempo de recuperación del servicio: Después de restablecer el acceso a una clave inhabilitada o inaccesible, Google SecOps reanuda automáticamente la transferencia y el procesamiento de datos nuevos, lo que puede tardar hasta dos semanas en completarse.
Corrección de errores
Usa esta tabla para corregir problemas operativos y de configuración comunes de CMEK:
| Problema | Descripción | Corregir |
|---|---|---|
| Se bloqueó el aprovisionamiento de la instancia | El aprovisionamiento falla cuando se aplica constraints/gcp.restrictNonCmekServices sin una clave de CMEK. |
Selecciona una clave de Cloud KMS válida durante la creación de la instancia nueva. Para obtener más información, consulta Configura CMEK. |
| Se detuvo la transferencia y el procesamiento de datos | Google SecOps no puede leer, escribir ni procesar datos porque la clave CMEK activa está inhabilitada o no se puede acceder a ella. | Vuelve a habilitar la versión de la clave en Cloud KMS o restablece la conectividad de External Key Manager (EKM) en un plazo de 30 días para evitar la eliminación de datos. |
| Riesgo de pérdida de datos por rotación de claves | Inhabilitar o destruir una versión anterior de la clave de CMEK antes de la migración de SOAR provoca una pérdida de datos irrecuperable. | Antes de rotar las claves, confirma que tu instancia de SOAR se haya migrado a Google.com y espera dos semanas antes de inhabilitar las versiones de claves anteriores. |
Validación y prueba
Supervisa tus registros de Google Cloud para detectar las claves que dejan de estar disponibles o autorizadas, de modo que puedas restablecer el acceso antes de que se borren los datos. Antes de rotar cualquier clave de CMEK, verifica el estado de tu migración de SOAR. Para ello, sigue los pasos que se indican en Cómo verificar el estado de la migración.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.