Criptografia de dados em repouso e em trânsito

Compatível com:

Este documento descreve como o Google Security Operations protege os dados dos clientes usando criptografia em repouso e em trânsito.

Este guia é destinado a engenheiros e administradores de segurança que querem verificar a proteção de dados padrão e gerenciar chaves criptográficas para o Google SecOps. Ele explica como os dados são protegidos em repouso e em trânsito e como usar chaves de criptografia gerenciadas pelo cliente (CMEK) no Cloud Key Management Service. Ao seguir este guia, você mantém o controle sobre os ciclos de vida das chaves de criptografia e atende aos mandatos de compliance da organização. A implementação bem-sucedida fortalece sua postura de segurança de dados e reduz os riscos de compliance.

Casos de uso comuns

Os casos de uso a seguir descrevem como as equipes de segurança usam controles de criptografia no Google SecOps:

Verificar a criptografia padrão para auditorias de compliance

  • Objetivo: confirmar que todos os dados do cliente armazenados em disco e transmitidos por redes são protegidos automaticamente usando algoritmos e protocolos de criptografia padrão do setor.
  • Valor: atende aos requisitos básicos regulatórios e de segurança sem exigir configuração manual ou sobrecarga operacional.

Controlar os ciclos de vida das chaves criptográficas com a CMEK

  • Objetivo: gerenciar a criação, a rotação e a revogação de chaves de criptografia no Cloud KMS para uma instância do Google SecOps.
  • Valor: atende a mandatos rigorosos de governança e soberania de dados, mantendo o controle administrativo direto sobre as chaves de criptografia.

Terminologia importante

Confira os termos usados neste documento:

  • Padrão de criptografia avançada (AES): um padrão de cifra de bloco simétrico que usa chaves de 256 bits para criptografar dados do cliente armazenados.
  • Transport Layer Security (TLS): um protocolo criptográfico que protege os dados transmitidos por redes contra interceptação.
  • Chaves de criptografia gerenciadas pelo cliente (CMEK): chaves de criptografia que você cria, possui e gerencia no Cloud KMS para proteger dados em repouso na sua instância do Google SecOps.

Antes de começar

Antes de configurar os controles de criptografia para o Google SecOps, confirme se você atende aos seguintes pré-requisitos:

  • Permissões: a criptografia padrão em repouso e em trânsito não exige configuração nem papéis adicionais do Identity and Access Management (IAM). Para configurar a CMEK, conceda ao Google SecOps acesso à sua chave do Cloud KMS durante a criação da instância. Para mais informações, consulte Configurar a CMEK.
  • Verificação do ambiente: a CMEK está disponível em todas as regiões compatíveis do Google SecOps. Para conferir a lista completa de locais compatíveis, consulte Locais de serviço do Google SecOps. Ao implantar uma instância nas multirregiões eu ou us, é necessário configurar uma CMEK adicional nas regiões europe-west1 ou us-central1, respectivamente.

Limitações

Considere os seguintes limites funcionais ao planejar sua estratégia de criptografia:

  • Requisito de criação de instância: só é possível ativar a CMEK em uma nova instância do Google SecOps. Não é possível ativar a CMEK em uma instância atual.
  • Dependência da migração do SOAR: se a instância incluir o SOAR, confirme se a instância do SOAR foi migrada para o Google.com antes de fazer a rotação das chaves.

Criptografia em repouso

O Google SecOps criptografa os dados dos clientes em repouso por padrão. Nenhuma ação adicional é necessária.Os serviços do Google Cloud criptografam automaticamente os dados antes de serem gravados em disco.

As principais características da criptografia em repouso incluem:

  • Algoritmo de criptografia: os dados são criptografados usando o Padrão de criptografia avançada de 256 bits (AES). Por exemplo, os dados de cada objeto do Cloud Storage são criptografados com AES.
  • Gerenciamento de chaves: o Google é proprietário e gerencia as chaves usadas na criptografia padrão em repouso. Cada chave de criptografia é criptografada com um conjunto de chaves mestras regularmente rotacionadas.

Para mais informações, consulte Criptografia padrão em repouso.

Criptografia em trânsito

Os dados em trânsito para e dentro do Google SecOps são criptografados para proteção contra interceptação.

As principais características da criptografia em trânsito incluem:

  • Protocolos seguros: os dados em trânsito são criptografados usando protocolos padrão Secure Sockets Layer (SSL) ou Transport Layer Security (TLS).

Para mais informações, consulte Criptografia em trânsito.

Chaves de criptografia gerenciadas pelo cliente

Para ter mais controle sobre as chaves de criptografia, use as chaves de criptografia gerenciadas pelo cliente (CMEK). A CMEK está disponível para instâncias do Google SecOps para atender a requisitos específicos de segurança ou compliance.

Considere o seguinte ao usar a CMEK com o Google SecOps:

  • Você precisa configurar a CMEK ao criar uma instância do Google SecOps. Não é possível ativar a CMEK em uma instância atual.
  • Alguns arquivos temporários transitórios gerados pelo sistema podem usar brevemente a criptografia padrão da plataforma durante as operações de tratamento de dados.
  • Você é responsável por gerenciar o ciclo de vida das suas chaves no Cloud Key Management Service, incluindo rotação e desativação.

Para saber como configurar e gerenciar a CMEK na sua instância, consulte Configurar a CMEK.

Ativar a CMEK para uma nova instância

Siga estas etapas para configurar a CMEK ao integrar uma nova instância do Google SecOps.

Preparar o projeto e a chave de criptografia

Para preparar o ambiente do Google Cloud e criar sua chave de criptografia, siga estas etapas:

  1. Configure um projeto Google Cloud para o Google SecOps e aceite o convite de provisionamento.
  2. Crie uma chave do Cloud KMS na região em que você planeja hospedar sua instância do Google SecOps.

Para vincular sua instância e conceder acesso à chave, siga estas etapas:

  1. Crie uma instância do Google SecOps e selecione a chave CMEK que você criou.
  2. Quando solicitado durante a criação da instância, conceda ao Google SecOps acesso à chave do Cloud KMS.
  3. Opcional: configure uma programação de rotação de chaves para cada chave e minimize o impacto de um possível comprometimento.

Acessar recursos e referências avançados

Use os recursos desta seção para aplicar políticas de criptografia em toda a organização e gerenciar a governança de chaves.

Restrições da política da organização

É possível aplicar o uso da CMEK em toda a organização aplicando as seguintes restrições no nível da organização, da pasta ou do projeto:

  • constraints/gcp.restrictNonCmekServices: exige que os serviços usem a CMEK. Ao adicionar o Google SecOps a essa restrição, os administradores precisam selecionar uma chave de CMEK durante a criação da instância.
  • constraints/gcp.restrictCmekCryptoKeyProjects: restringe os projetos do Google Cloud que podem fornecer chaves da CMEK para o Google SecOps.

Para mais informações sobre como aplicar essas restrições, consulte Entender a avaliação de hierarquia e Políticas da organização de CMEK.

Solução de problemas

Esta seção descreve os principais cronogramas do ciclo de vida e oferece correções de autoatendimento para problemas comuns de criptografia e gerenciamento de chaves.

Latência e limites

Considere as seguintes linhas do tempo operacionais ao gerenciar chaves CMEK:

  • Período de carência da rotação de chaves: depois de alternar uma chave, aguarde duas semanas após o início da rotação antes de desativar ou destruir a versão anterior da CMEK.
  • Cronograma de exclusão de dados: se o Google SecOps perder o acesso a uma chave, ele vai excluir os dados após 30 dias.

  • Tempo de recuperação do serviço: depois que você restaura o acesso a uma chave desativada ou inacessível, o Google SecOps retoma automaticamente a ingestão e o processamento de novos dados, o que pode levar até duas semanas para ser concluído.

Correção de erros

Use esta tabela para corrigir problemas comuns de configuração e operação da CMEK:

Problema Descrição Corrigir
Provisionamento de instâncias bloqueado O provisionamento falha quando constraints/gcp.restrictNonCmekServices é aplicado sem uma chave CMEK. Selecione uma chave válida do Cloud KMS durante a criação de uma nova instância. Para mais informações, consulte Configurar a CMEK.
Ingestão e processamento de dados interrompidos O Google SecOps não consegue ler, gravar ou processar dados porque a chave CMEK ativa está desativada ou inacessível. Reative a versão da chave no Cloud KMS ou restaure a conectividade do External Key Manager (EKM) em até 30 dias para evitar a exclusão de dados.
Risco de perda de dados na rotação de chaves Desativar ou destruir uma versão anterior da chave CMEK antes da migração do SOAR causa perda de dados irrecuperável. Confirme se a instância do SOAR foi migrada para o Google.com antes de fazer a rotação das chaves e aguarde duas semanas antes de desativar as versões antigas.

Validação e teste

Monitore seus registros do Google Cloud para detectar chaves que ficam indisponíveis ou não autorizadas e restaurar o acesso antes que os dados sejam excluídos. Antes de fazer a rotação de qualquer chave CMEK, verifique o status da migração do SOAR seguindo as etapas em Verificar o status da migração.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.