Crittografia dei dati at-rest e in transito

Supportato in:

Questo documento descrive in che modo Google Security Operations protegge i dati dei clienti utilizzando la crittografia at-rest e in transito.

Questa guida è rivolta a security engineer e amministratori che vogliono verificare la protezione dei dati predefinita e gestire le chiavi crittografiche per Google SecOps. Spiega come vengono protetti i dati a riposo e in transito e come utilizzare le chiavi di crittografia gestite dal cliente (CMEK) in Cloud Key Management Service. Seguendo questa guida, mantieni il controllo sui cicli di vita delle chiavi di crittografia e rispetti i mandati di conformità dell'organizzazione. L'implementazione riuscita rafforza la tua postura di sicurezza dei dati e riduce i rischi di conformità.

Casi d'uso comuni

I seguenti casi d'uso descrivono come i team di sicurezza utilizzano i controlli di crittografia in Google SecOps:

Verificare la crittografia predefinita per gli audit di conformità

  • Obiettivo: verifica che tutti i dati dei clienti archiviati su disco e trasmessi sulle reti siano protetti automaticamente utilizzando algoritmi e protocolli di crittografia standard del settore.
  • Valore: soddisfa i requisiti normativi e di sicurezza di base senza richiedere configurazione manuale o overhead operativo.

Controllare i cicli di vita delle chiavi di crittografia con CMEK

  • Obiettivo: gestisci la creazione, la rotazione e la revoca delle chiavi di crittografia in Cloud KMS per un'istanza Google SecOps.
  • Valore: soddisfa i rigorosi mandati di governance e sovranità dei dati mantenendo il controllo amministrativo diretto sulle chiavi di crittografia.

Terminologia chiave

Esamina i seguenti termini utilizzati in questo documento:

  • Advanced Encryption Standard (AES): uno standard di cifratura a blocchi simmetrica che utilizza chiavi a 256 bit per criptare i dati dei clienti archiviati.
  • Transport Layer Security (TLS): un protocollo crittografico che protegge i dati trasmessi sulle reti dall'intercettazione.
  • Chiavi di crittografia gestite dal cliente (CMEK): chiavi di crittografia che crei, possiedi e gestisci in Cloud KMS per proteggere i dati a riposo nella tua istanza Google SecOps.

Prima di iniziare

Prima di configurare i controlli di crittografia per Google SecOps, verifica di soddisfare i seguenti prerequisiti:

  • Autorizzazioni: la crittografia predefinita dei dati inattivi e in transito non richiede configurazione o ruoli IAM (Identity and Access Management) aggiuntivi. Per configurare CMEK, devi concedere a Google SecOps l'accesso alla chiave Cloud KMS durante la creazione dell'istanza. Per saperne di più, consulta Configurare CMEK.
  • Controllo dell'ambiente: CMEK è disponibile in tutte le regioni Google SecOps supportate. Per l'elenco completo delle località supportate, consulta Località dei servizi Google SecOps. Quando esegui il deployment di un'istanza nelle multi-regioni eu o us, devi configurare una CMEK aggiuntiva rispettivamente nella regione europe-west1 o us-central1.

Limitazioni

Quando pianifichi la tua strategia di crittografia, considera i seguenti limiti funzionali:

  • Requisito per la creazione dell'istanza: puoi abilitare CMEK solo su una nuova istanza di Google SecOps. Non puoi abilitare CMEK su un'istanza esistente.
  • Dipendenza dalla migrazione SOAR: se la tua istanza include SOAR, conferma che la migrazione dell'istanza SOAR a Google.com sia stata eseguita prima di ruotare le chiavi.

Crittografia at-rest

Google SecOps cripta i dati dei clienti a riposo per impostazione predefinita. Non sono necessarie ulteriori azioni da parte tua.I servizi Google Cloud criptano automaticamente i dati prima che vengano scritti su disco.

Le caratteristiche principali della crittografia at-rest includono:

  • Algoritmo di crittografia: i dati vengono criptati utilizzando l'algoritmo Advanced Encryption Standard (AES) a 256 bit. Ad esempio, i dati di ogni oggetto Cloud Storage vengono criptati con AES.
  • Gestione delle chiavi: Google possiede e gestisce le chiavi usate nella crittografia at-rest predefinita. Ogni chiave di crittografia è a sua volta criptata con un set di chiavi master che vengono ruotate regolarmente.

Per saperne di più, consulta Crittografia at-rest predefinita.

Crittografia dei dati in transito

I dati in transito verso e all'interno di Google SecOps vengono criptati per proteggerli dall'intercettazione.

Le caratteristiche principali della crittografia in transito includono:

  • Protocolli sicuri: i dati in transito vengono criptati utilizzando i protocolli standard SSL (Secure Sockets Layer) o TLS (Transport Layer Security).

Per saperne di più, consulta Crittografia dei dati in transito.

Chiavi di crittografia gestite dal cliente

Per un maggiore controllo sulle chiavi di crittografia, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK). CMEK è disponibile per le istanze di Google SecOps per soddisfare requisiti di sicurezza o conformità specifici.

Quando utilizzi CMEK con Google SecOps, tieni presente quanto segue:

  • Devi configurare CMEK quando crei una nuova istanza di Google SecOps. Non puoi abilitare CMEK su un'istanza esistente.
  • Alcuni file temporanei transitori generati dal sistema potrebbero utilizzare brevemente la crittografia standard della piattaforma durante le operazioni di elaborazione dei dati.
  • Sei responsabile della gestione del ciclo di vita delle tue chiavi in Cloud Key Management Service, inclusi rotazione e disattivazione.

Per scoprire come configurare e gestire CMEK per la tua istanza, consulta Configurare CMEK.

Abilitare CMEK per una nuova istanza

Segui questi passaggi per configurare CMEK durante l'onboarding di una nuova istanza di Google SecOps.

Prepara il progetto e la chiave di crittografia

Per preparare l'ambiente Google Cloud e creare la chiave di crittografia, completa i seguenti passaggi:

  1. Configura un progetto Google Cloud per Google SecOps e accetta l'invito al provisioning.
  2. Crea una chiave Cloud KMS nella regione in cui prevedi di ospitare l'istanza Google SecOps.

Per collegare l'istanza e concedere l'accesso alla chiave, completa i seguenti passaggi:

  1. Crea una nuova istanza Google SecOps e seleziona la chiave CMEK che hai creato.
  2. Quando richiesto durante la creazione dell'istanza, concedi a Google SecOps l'accesso alla chiave Cloud KMS.
  3. (Facoltativo) Configura una pianificazione della rotazione delle chiavi per ogni chiave per ridurre al minimo l'impatto di una potenziale compromissione delle chiavi.

Accedere ad asset e riferimenti avanzati

Utilizza le risorse in questa sezione per applicare le policy di crittografia a livello di organizzazione e gestire la governance delle chiavi.

Vincoli delle policy dell'organizzazione

Puoi applicare l'utilizzo di CMEK in tutta l'organizzazione applicando i seguenti vincoli a livello di organizzazione, cartella o progetto:

  • constraints/gcp.restrictNonCmekServices: richiede che i servizi utilizzino CMEK. Quando aggiungi Google SecOps a questo vincolo, gli amministratori devono selezionare una chiave CMEK durante la creazione dell'istanza.
  • constraints/gcp.restrictCmekCryptoKeyProjects: limita i progetti Google Cloud che possono fornire chiavi CMEK per Google SecOps.

Per saperne di più sull'applicazione di questi vincoli, consulta Informazioni sulla valutazione della gerarchia e Policy dell'organizzazione per le chiavi CMEK.

Risoluzione dei problemi

Questa sezione descrive in dettaglio le tempistiche principali del ciclo di vita e fornisce soluzioni self-service per i problemi comuni di crittografia e gestione delle chiavi.

Latenza e limiti

Quando gestisci le chiavi CMEK, tieni presente le seguenti tempistiche operative:

  • Periodo di tolleranza per la rotazione delle chiavi: dopo aver ruotato una chiave, attendi due settimane dall'inizio della rotazione prima di disabilitare o eliminare la versione CMEK precedente.
  • Cronologia di eliminazione dei dati: se Google SecOps perde l'accesso a una chiave, elimina i dati dopo 30 giorni.

  • Tempo di ripristino del servizio: dopo aver ripristinato l'accesso a una chiave disattivata o irraggiungibile, Google SecOps riprende automaticamente l'importazione e l'elaborazione di nuovi dati, il che può richiedere fino a due settimane.

Correzione degli errori

Utilizza questa tabella per risolvere i problemi comuni di configurazione e operativi di CMEK:

Problema Descrizione Correggi
Provisioning dell'istanza bloccato Il provisioning non riesce quando constraints/gcp.restrictNonCmekServices viene applicato senza una chiave CMEK. Seleziona una chiave Cloud KMS valida durante la creazione di una nuova istanza. Per saperne di più, consulta Configurare CMEK.
Importazione ed elaborazione dei dati interrotte Google SecOps non può leggere, scrivere o elaborare i dati perché la chiave CMEK attiva è disabilitata o non raggiungibile. Riattiva la versione della chiave in Cloud KMS o ripristina la connettività di External Key Manager (EKM) entro 30 giorni per evitare l'eliminazione dei dati.
Rischio di perdita di dati durante la rotazione delle chiavi La disattivazione o l'eliminazione di una versione precedente della chiave CMEK prima della migrazione SOAR causa la perdita irrecuperabile dei dati. Prima di ruotare le chiavi, verifica che la tua istanza SOAR sia stata migrata su Google.com e attendi due settimane prima di disattivare le versioni precedenti delle chiavi.

Convalida e test

Monitora i log di Google Cloud per rilevare le chiavi che diventano non disponibili o non autorizzate, in modo da poter ripristinare l'accesso prima che si verifichi l'eliminazione dei dati. Prima di ruotare qualsiasi chiave CMEK, verifica lo stato della migrazione SOAR seguendo i passaggi descritti in Controllare lo stato della migrazione.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.