保管中と送信中のデータの暗号化
このドキュメントでは、Google Security Operations が保存データの暗号化と転送中のデータの暗号化を使用して顧客データを保護する方法について説明します。
このガイドは、デフォルトのデータ保護を検証し、Google SecOps の暗号鍵を管理するセキュリティ エンジニアと管理者を対象としています。保存データと転送中のデータがどのように保護されるか、Cloud Key Management Service で顧客管理の暗号鍵(CMEK)を使用する方法について説明します。このガイドに沿って操作することで、暗号鍵のライフサイクルを制御し、組織のコンプライアンス要件を満たすことができます。実装が成功すると、データ セキュリティ ポスチャーが強化され、コンプライアンス リスクが軽減されます。
一般的なユースケース
次のユースケースでは、セキュリティ チームが Google SecOps で暗号化制御を使用する方法について説明します。
コンプライアンス監査のためにデフォルトの暗号化を確認する
- 目的: ディスクに保存され、ネットワーク経由で送信されるすべての顧客データが、業界標準の暗号化アルゴリズムとプロトコルを使用して自動的に保護されていることを確認します。
- 価値: 手動構成や運用オーバーヘッドを必要とせずに、ベースラインの規制要件とセキュリティ要件を満たします。
CMEK で暗号鍵のライフサイクルを制御する
- 目標: Google SecOps インスタンスの Cloud KMS で暗号鍵の作成、ローテーション、取り消しを管理します。
- 価値: 暗号鍵に対する直接的な管理権限を維持することで、厳格なデータ ガバナンスと主権の要件を満たします。
主な用語
このドキュメントで使用されている用語とその定義を次に示します。
- Advanced Encryption Standard(AES): 256 ビット鍵を使用して保存された顧客データを暗号化する対称ブロック暗号標準。
- Transport Layer Security(TLS): ネットワーク経由で送信されるデータを傍受から保護する暗号プロトコル。
- 顧客管理の暗号鍵(CMEK): Google SecOps インスタンスの保存データを保護するために、Cloud KMS で作成、所有、管理する暗号鍵。
始める前に
Google SecOps の暗号化制御を構成する前に、次の前提条件を満たしていることを確認してください。
- 権限: デフォルトの保存データの暗号化と転送中の暗号化では、設定や追加の Identity and Access Management(IAM)ロールは必要ありません。CMEK を構成するには、インスタンスの作成時に Google SecOps に Cloud KMS 鍵へのアクセス権を付与する必要があります。詳細については、CMEK を構成するをご覧ください。
- 環境チェック: CMEK は、サポートされているすべての Google SecOps リージョンで利用できます。サポートされているロケーションの完全なリストについては、Google SecOps サービス ロケーションをご覧ください。
euまたはusマルチリージョンにインスタンスをデプロイする場合は、それぞれeurope-west1またはus-central1リージョンに追加の CMEK を構成する必要があります。
制限事項
暗号化戦略を計画する際は、次の機能境界を考慮してください。
- インスタンスの作成要件: CMEK は新しい Google SecOps インスタンスでのみ有効にできます。既存のインスタンスで CMEK を有効にすることはできません。
- SOAR 移行の依存関係: インスタンスに SOAR が含まれている場合は、鍵をローテーションする前に、SOAR インスタンスが移行されていることを確認します。
保存データの暗号化
Google SecOps は、デフォルトで保存されている顧客データを暗号化します。お客様による追加の操作は必要ありません。 Google Cloud サービスは、データがディスクに書き込まれる前に自動的に暗号化します。
保存データの暗号化の主な特徴は次のとおりです。
- 暗号化アルゴリズム: データは 256 ビットの Advanced Encryption Standard(AES)を使用して暗号化されます。たとえば、各 Cloud Storage オブジェクトのデータは AES で暗号化されます。
- 鍵管理: デフォルトの保存データの暗号化で使用される鍵は Google が所有し、管理しています。各暗号鍵自体も定期的にローテーションされるマスター鍵によって暗号化されます。
詳細については、デフォルトの保存データの暗号化をご覧ください。
転送データの暗号化
Google SecOps との間で転送中のデータは、傍受されないように暗号化されます。
転送データの暗号化の主な特徴は次のとおりです。
- 安全なプロトコル: 転送中のデータは、標準の Secure Sockets Layer(SSL)または Transport Layer Security(TLS)プロトコルを使用して暗号化されます。
詳細については、転送データの暗号化をご覧ください。
顧客管理の暗号鍵
暗号鍵をより詳細に制御するには、顧客管理の暗号鍵(CMEK)を使用します。CMEK は、特定のセキュリティ要件またはコンプライアンス要件を満たすために Google SecOps インスタンスで使用できます。
Google SecOps で CMEK を使用する場合は、次の点を考慮してください。
- 新しい Google SecOps インスタンスを作成するときに、CMEK を構成する必要があります。既存のインスタンスで CMEK を有効にすることはできません。
- 特定のシステム生成の一時ファイルは、データ処理オペレーション中に標準のプラットフォーム暗号化を短時間使用する場合があります。
- ローテーションや無効化など、Cloud Key Management Service での鍵のライフサイクル管理はお客様の責任で行っていただきます。
インスタンスの CMEK を構成して管理する方法については、CMEK を構成するをご覧ください。
新しいインスタンスで CMEK を有効にする
新しい Google SecOps インスタンスをオンボーディングするときに CMEK を構成する手順は次のとおりです。
プロジェクトと暗号鍵を準備する
Google Cloud 環境を準備して暗号鍵を作成する手順は次のとおりです。
- Google SecOps 用に Google Cloud プロジェクトを構成し、プロビジョニングの招待を承諾します。
- Google SecOps インスタンスをホストする予定のリージョンに Cloud KMS 鍵を作成します。
インスタンスをリンクして鍵を割り当てる
インスタンスをリンクして鍵アクセス権を付与する手順は次のとおりです。
- 新しい Google SecOps インスタンスを作成し、作成した CMEK 鍵を選択します。
- インスタンスの作成時にプロンプトが表示されたら、Google SecOps に Cloud KMS 鍵へのアクセス権を付与します。
- 省略可: 鍵の漏洩による影響を最小限に抑えるため、鍵ごとに鍵のローテーション スケジュールを構成します。
高度なアセットと参照にアクセスする
このセクションのリソースを使用して、組織全体の暗号化ポリシーを適用し、鍵ガバナンスを管理します。
組織ポリシーの制約
組織全体で CMEK の使用を適用するには、次の制約を組織レベル、フォルダレベル、またはプロジェクト レベルで適用します。
constraints/gcp.restrictNonCmekServices: サービスで CMEK を使用する必要があります。この制約に Google SecOps を追加すると、管理者はインスタンスの作成時に CMEK 鍵を選択する必要があります。constraints/gcp.restrictCmekCryptoKeyProjects: Google SecOps 用の CMEK 鍵を提供できる Google Cloud プロジェクトを制限します。
これらの制約の適用について詳しくは、階層評価についてと CMEK の組織のポリシーをご覧ください。
トラブルシューティング
このセクションでは、ライフサイクルの主なタイムラインの概要と、一般的な暗号化と鍵管理の問題に対するセルフサービスによる修正について説明します。
レイテンシと上限
CMEK 鍵を管理する際は、次の運用タイムラインを考慮してください。
- 鍵のローテーションの猶予期間: 鍵をローテーションした後、ローテーションが開始されてから 2 週間待ってから、以前の CMEK バージョンを無効にするか破棄します。
データ削除のタイムライン: Google SecOps が鍵へのアクセス権を失った場合、30 日後にデータが削除されます。
サービスの復元時間: 無効またはアクセス不能な鍵へのアクセスを復元すると、Google SecOps は新しいデータの取り込みと処理を自動的に再開します。この処理には最大 2 週間かかることがあります。
エラーの修復
この表を使用して、CMEK の構成と運用に関する一般的な問題を解決します。
| 問題 | 説明 | 修正 |
|---|---|---|
| インスタンスのプロビジョニングがブロックされた | CMEK 鍵なしで constraints/gcp.restrictNonCmekServices が適用されると、プロビジョニングは失敗します。 |
新しいインスタンスの作成時に有効な Cloud KMS 鍵を選択します。詳細については、CMEK を構成するをご覧ください。 |
| データの取り込みと処理が停止した | 有効な CMEK 鍵が無効になっているか、アクセスできないため、Google SecOps はデータの読み取り、書き込み、処理を行うことができません。 | データが削除されないように、30 日以内に Cloud KMS で鍵バージョンを再度有効にするか、外部鍵マネージャー(EKM)接続を復元します。 |
| 鍵のローテーションによるデータ損失のリスク | SOAR 移行の前に以前の CMEK 鍵バージョンを無効化または破棄すると、データを復元できなくなります。 | 鍵をローテーションする前に、SOAR インスタンスが Google.com に移行されていることを確認し、古い鍵バージョンを無効にするまで 2 週間待ちます。 |
検証とテスト
Google Cloud ログをモニタリングして、使用不能になった鍵や不正な鍵を検出し、データ削除が発生する前にアクセスを復元できるようにします。CMEK 鍵をローテーションする前に、移行ステータスを確認するの手順に沿って SOAR 移行ステータスを確認します。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。