Google Distributed Cloud (GDC) air-gapped proporciona una estrategia de seguridad integral para proteger tus datos, que incluye el encriptado automático en reposo. El encriptado en reposo es una medida de seguridad que impide el acceso no autorizado a los datos almacenados en un almacenamiento no volátil (almacenamiento que conserva los datos incluso después de perder la alimentación), como discos (incluidas las unidades de estado sólido) y medios de copia de seguridad. GDC encripta tu contenido en reposo sin que tengas que hacer nada.
En este documento se describen los mecanismos de encriptado en reposo predeterminados de GDC y se explica la función de claves de encriptado gestionadas por el cliente (CMEK), que te permite controlar las claves de encriptado que protegen tus datos almacenados.
En este documento se presupone que el lector tiene conocimientos básicos sobre encriptado y tipos de datos criptográficos, y está dirigido a los usuarios que gestionan la seguridad (como los administradores de TI o los ingenieros de seguridad) en GDC. Para obtener más información, consulta el artículo Audiencias de la documentación de GDC air-gapped.
Tipos de datos de clientes protegidos
Los datos de clientes hacen referencia a los datos que los clientes o los usuarios finales proporcionan a GDC a través de los servicios de su cuenta. GDC gestiona las dos categorías siguientes de datos de clientes:
Contenido del cliente: datos que generas tú mismo o que proporcionas a GDC, como datos almacenados, instantáneas de disco y políticas de gestión de identidades y accesos (IAM). El encriptado en reposo predeterminado, tal como se describe en este documento, protege principalmente el contenido del cliente.
Metadatos del cliente: todos los demás datos de clientes. Los metadatos del cliente pueden incluir números de proyecto generados automáticamente, marcas de tiempo, direcciones IP, el tamaño en bytes de un objeto o el tipo de máquina virtual. GDC protege los metadatos del cliente en un grado razonable para garantizar un buen rendimiento y la continuidad de las operaciones.
Ventajas del encriptado en reposo
El encriptado en reposo tiene las siguientes ventajas:
- Reduce el impacto del acceso físico no autorizado a los datos almacenados en discos. Aunque los atacantes consigan acceso físico a los dispositivos de almacenamiento, no podrán leer ni desencriptar los datos sin las claves de encriptado, ya que los discos solo exponen datos encriptados.
- Centra la estrategia de seguridad en la gestión de claves. Como los datos están cifrados, proteger las claves de cifrado es una medida de seguridad importante para evitar el acceso a datos no autorizado.
- Proporciona un mecanismo de privacidad importante. Cuando GDC encripta los datos en reposo, limita el acceso que tienen los sistemas y los ingenieros a los datos.
Capas de encriptado predeterminadas
GDC encripta automáticamente todo el contenido de los clientes almacenado en reposo mediante varias capas de encriptado. Este enfoque por capas significa que es menos probable que una vulneración en una capa exponga los datos. Estas capas se implementan en los tipos de almacenamiento principales que utilizan las cargas de trabajo de los clientes, incluidos los siguientes:
Almacenamiento en bloques
- Encriptado a nivel de hardware: utiliza unidades de autocifrado (SED) que cumplen el estándar FIPS 140-2. Las claves de encriptado de estas SED se almacenan en un módulo de seguridad de hardware (HSM) externo, lo que proporciona un almacenamiento que cumple el estándar FIPS 140-3.
- Encriptado a nivel de software: implementa una capa adicional denominada encriptado de volumen (VE). Cada volumen de almacenamiento en bloques se encripta con una clave XTS-AES-256 única. Estas claves específicas de volumen también se almacenan en el HSM externo y se gestionan como CMEK.
Claves de encriptado gestionadas por el cliente
Las claves de encriptado gestionadas por el cliente (CMEK) te permiten controlar las claves que protegen tus datos en reposo en GDC. De forma predeterminada, todos los datos almacenados en GDC se encriptan en reposo mediante módulos criptográficos validados por el estándar FIPS 140 y claves protegidas por HSM, sin necesidad de configuración.
Las CMEK ofrecen las siguientes ventajas que pueden ayudarte a cumplir los requisitos de cumplimiento:
- Control: tú controlas las claves, incluida la posibilidad de eliminarlas.
- Transparencia: puedes auditar el acceso a la clave para asegurarte de que tus datos estén protegidos.
- Borrado criptográfico: la adopción de CMEK permite usar este método de destrucción de datos de alta seguridad para la corrección de fugas de datos y la baja de usuarios. Puedes eliminar las claves fuera de banda de los datos que protegen.
- Aplicación centralizada: las claves de encriptado gestionadas de forma centralizada crean un único lugar para aplicar las políticas de acceso y auditar el uso de las claves.
Tipos de recursos de CMEK
Las CMEK son claves de encriptado que el grupo de administradores de la plataforma puede monitorizar, auditar y eliminar. Puedes gestionar estas claves a través de recursos de Kubernetes mediante HSM APIs o el sistema de gestión de claves (KMS).
Hay dos tipos de recursos de CMEK de Kubernetes:
CTMKey: recurso de Kubernetes que se crea y gestiona directamente en el HSM mediante Thales CipherTrust Manager (CTM). Puedes gestionar los recursosCTMKeymediantekubectlpara interactuar con la API de HSM.Servicios como el almacenamiento en bloques utilizan recursos
CTMKeycomo CMEK.AEADKey: recurso de Kubernetes gestionado por el KMS. El KMS te permite crear y gestionar tus propias claves de encriptado y firma. El KMS utiliza una clave raíz protegida por HSM para encapsular el material deAEADKey, lo que garantiza que esté encriptado en reposo. Aunque la raíz de confianza sigue siendo el HSM, el KMS proporciona una capa adicional de gestión de claves. Puedes gestionar los recursosAEADKeymediantekubectlpara interactuar con la API de KMS.Servicios como el encriptado de buckets de almacenamiento de objetos utilizan recursos
AEADKeycomo CMEK.
Servicios compatibles con CMEK en GDC
Cuando creas recursos que almacenan datos en servicios de GDC, los servicios generan automáticamente las claves de encriptado que protegen tus datos y las ponen a tu disposición como recursos de CMEK.
Solo algunos servicios admiten la rotación de CMEK. Consulta la documentación de cada servicio para obtener instrucciones sobre la rotación de claves.
Los siguientes servicios de GDC admiten CMEK:
- Almacenamiento en bloques: encripta cada dispositivo de almacenamiento en bloques.
- Discos de máquinas virtuales (VM): encripta los discos de VM.
- Servicio de base de datos: encripta los datos de tu instancia de base de datos. Ten en cuenta que las copias de seguridad de tu base de datos no están incluidas en el ámbito de CMEK y, en su lugar, se encriptan mediante la configuración del sistema de almacenamiento de copias de seguridad.
- Cargas de trabajo de contenedores de usuarios: encripta los metadatos de Kubernetes y el
etcdclúster. Los volúmenes persistentes (PV) que utilizan las cargas de trabajo de contenedores se encriptan como parte del encriptado de almacenamiento en bloques. - Almacenamiento: encripta cada objeto con una clave AES-256-GCM única, encapsulada por una clave AEAD de KMS a nivel de bucket.