靜態資料加密和傳輸中的資料都會加密

支援的國家/地區:

本文說明 Google Security Operations 如何透過靜態資料加密和傳輸中資料加密,保護客戶資料。

本指南適用於想要驗證預設資料保護機制,以及管理 Google Security Operations 加密金鑰的資安工程師和管理員。本文說明如何保護靜態和傳輸中的資料,以及如何在 Cloud Key Management Service 中使用客戶自行管理的加密金鑰 (CMEK)。按照本指南操作,您就能控管加密金鑰生命週期,並符合機構組織的法規遵循規定。成功導入後,即可強化資料安全狀態,並降低法規遵循風險。

常見用途

以下使用案例說明資安團隊如何在 Google SecOps 中使用加密控制項:

驗證預設加密機制,以利進行法規遵循稽核

  • 目標:確認儲存在磁碟上及透過網路傳輸的所有客戶資料,都會使用業界標準的加密演算法和通訊協定自動受到保護。
  • 價值:滿足基本法規和安全需求,無需手動設定或作業負擔。

使用 CMEK 控制加密編譯金鑰生命週期

  • 目標:在 Cloud KMS 中管理 Google SecOps 執行個體的加密金鑰建立、輪替和撤銷作業。
  • 價值:直接管理加密金鑰,滿足嚴格的資料治理和主權規定。

重要術語

請參閱下列字詞定義:

  • 進階加密標準 (AES):一種對稱區塊加密標準,使用 256 位元金鑰加密儲存的客戶資料。
  • 傳輸層安全標準 (TLS):一種密碼編譯通訊協定,可保護透過網路傳輸的資料,避免遭到攔截。
  • 客戶自行管理的加密金鑰 (CMEK):您在 Cloud KMS 中建立、擁有及管理的加密金鑰,用於保護 Google SecOps 執行個體中的靜態資料。

事前準備

為 Google SecOps 設定加密控制項前,請確認您符合下列必要條件:

  • 權限:靜態資料加密和傳輸中的資料預設都會經過加密,不需要設定或額外的 Identity and Access Management (IAM) 角色。如要設定 CMEK,您必須在建立執行個體時,授予 Google SecOps Cloud KMS 金鑰的存取權。詳情請參閱「設定 CMEK」。
  • 環境檢查:CMEK 適用於所有支援的 Google SecOps 區域。如需支援位置的完整清單,請參閱「Google SecOps 服務位置」。在 eu 或 us 多區域部署執行個體時,您必須分別在 europe-west1 或 us-central1 區域設定額外的 CMEK。

限制

規劃加密策略時,請考量下列功能界線:

  • 執行個體建立規定:您只能在新建立的 Google SecOps 執行個體上啟用 CMEK。您無法在現有執行個體上啟用 CMEK。
  • SOAR 遷移作業的依附元件:如果執行個體包含 SOAR,請先確認 SOAR 執行個體已遷移至 Google.com,再輪替金鑰。

靜態資料加密

根據預設,Google SecOps 會加密靜態客戶資料。您不需要採取任何額外行動。 Google Cloud 服務會在將資料寫入磁碟前自動加密。

靜態資料加密的主要特徵包括:

  • 加密演算法:資料會使用 256 位元進階加密標準 (AES) 加密。舉例來說,每個 Cloud Storage 物件的資料都會以 AES 加密。
  • 金鑰管理:Google 會擁有並管理預設靜態資料加密機制中使用的金鑰。每個加密金鑰本身都會透過一組定期輪替的主要金鑰自行加密。

詳情請參閱「預設靜態資料加密」。

傳輸中資料加密

傳輸至 Google SecOps 和在 Google SecOps 內傳輸的資料都會經過加密,防止遭人攔截。

傳輸中加密的主要特徵包括:

  • 安全通訊協定:傳輸中的資料會使用標準安全資料傳輸層 (SSL) 或傳輸層安全標準 (TLS) 通訊協定加密。

詳情請參閱「傳輸中資料加密」。

客戶自行管理的加密金鑰

如要進一步控管加密金鑰,可以使用客戶自行管理的加密金鑰 (CMEK)。Google SecOps 執行個體可使用 CMEK,滿足特定安全性或法規遵循需求。

在 Google SecOps 中使用 CMEK 時,請注意下列事項:

  • 建立新的 Google SecOps 執行個體時,您必須設定 CMEK。您無法在現有執行個體上啟用 CMEK。
  • 在資料處理作業期間,某些暫時性的系統產生暫時檔案可能會短暫使用標準平台加密。
  • 您必須負責管理 Cloud Key Management Service 中的金鑰生命週期,包括輪替和停用。

如要瞭解如何為執行個體設定及管理 CMEK,請參閱「設定 CMEK」。

為新執行個體啟用 CMEK

在導入新的 Google SecOps 執行個體時,請按照下列步驟設定 CMEK。

準備專案和加密金鑰

如要準備 Google Cloud 環境並建立加密金鑰,請完成下列步驟:

  1. 為 Google SecOps 設定 Google Cloud 專案,並接受佈建邀請。
  2. 在您打算代管 Google SecOps 執行個體的區域中建立 Cloud KMS 金鑰。

如要連結執行個體並授予金鑰存取權,請完成下列步驟:

  1. 建立新的 Google SecOps 執行個體,然後選取您建立的 CMEK 金鑰。
  2. 在建立執行個體時,系統會提示您授予 Google SecOps Cloud KMS 金鑰的存取權。
  3. 選用步驟:為每個金鑰設定金鑰輪替時間表,盡量減少金鑰遭盜用的影響。

存取進階資產和參考資料

請使用本節中的資源,強制執行全機構適用的加密政策,並管理金鑰控管。

組織政策限制

您可以在機構、資料夾或專案層級套用下列限制,在整個機構強制使用 CMEK:

  • constraints/gcp.restrictNonCmekServices:要求服務使用 CMEK。將 Google SecOps 新增至這項限制後,管理員在建立執行個體時必須選取 CMEK 金鑰。
  • constraints/gcp.restrictCmekCryptoKeyProjects:限制可為 Google SecOps 提供 CMEK 金鑰的 Google Cloud 專案。

如要進一步瞭解如何套用這些限制,請參閱「瞭解階層評估」和「CMEK 組織政策」。

疑難排解

本節將說明主要生命週期時間軸,並提供常見加密和金鑰管理問題的自助式修正方式。

延遲與限制

管理 CMEK 金鑰時,請考量下列作業時間表:

  • 金鑰輪替寬限期:輪替金鑰後,請等待兩週再停用或刪除先前的 CMEK 版本。
  • 資料刪除時間表:如果 Google SecOps 無法再存取金鑰,就會在 30 天後刪除資料。

  • 服務復原時間:恢復存取遭停用或無法存取的金鑰後,Google SecOps 會自動繼續擷取及處理新資料,最多可能需要兩週才能完成。

錯誤修正

請參閱下表,瞭解如何解決常見的 CMEK 設定和作業問題:

問題 說明 修正
執行個體佈建遭封鎖 如果強制執行 constraints/gcp.restrictNonCmekServices 但沒有 CMEK 金鑰,佈建作業就會失敗。 建立新執行個體時,請選取有效的 Cloud KMS 金鑰。詳情請參閱「設定 CMEK」。
停止擷取及處理資料 由於有效的 CMEK 金鑰已停用或無法存取,Google SecOps 無法讀取、寫入或處理資料。 在 30 天內重新啟用 Cloud KMS 中的金鑰版本,或還原外部金鑰管理員 (EKM) 連線,以免資料遭到刪除。
金鑰輪替資料遺失風險 在 SOAR 遷移作業完成前停用或刪除先前的 CMEK 金鑰版本,會導致資料無法復原。 請先確認 SOAR 執行個體已遷移至 Google.com,再輪替金鑰,並等待兩週後再停用舊版金鑰。

驗證和測試

監控 Google Cloud 記錄檔,偵測無法使用或未經授權的金鑰,以便在資料刪除前還原存取權。輪替任何 CMEK 金鑰前,請按照「檢查遷移狀態」一文中的步驟,確認 SOAR 遷移狀態。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。