Chiffrement au repos

Google Distributed Cloud (GDC) sous air gap fournit une stratégie de sécurité complète pour vous aider à protéger vos données, avec un chiffrement automatique au repos. Le chiffrement au repos est une mesure de sécurité qui empêche tout accès non autorisé aux données stockées sur un support de stockage non volatile (stockage qui conserve les données même après une coupure de courant), tel que des disques (y compris des disques SSD) et des supports de sauvegarde. GDC chiffre votre contenu au repos, sans aucune action de votre part.

Ce document décrit les mécanismes de chiffrement au repos par défaut dans GDC et explique la fonctionnalité des clés de chiffrement gérées par le client (CMEK), qui vous permet de contrôler les clés de chiffrement protégeant vos données stockées.

Ce document suppose une compréhension de base du chiffrement et des types de données cryptographiques, et s'adresse aux personnes qui gèrent la sécurité (telles que les administrateurs informatiques ou les ingénieurs en sécurité) dans GDC. Pour en savoir plus, voir la documentation sur les audiences pour GDC sous air gap.

Types de données client protégées

Les données client font référence aux données que les clients ou les utilisateurs finaux fournissent à GDC via les services de leur compte. GDC gère les deux catégories de données client suivantes :

  • Contenus client : données que vous générez vous-même ou que vous fournissez à GDC, telles que des données stockées, des instantanés de disque et des stratégies de Identity and Access Management (IAM). Le chiffrement au repos par défaut, tel que décrit dans ce document, protège principalement les contenus client.

  • Métadonnées client : toutes les autres données client. Les métadonnées client peuvent inclure des numéros de projet, des horodatages, des adresses IP, la taille en octets d'un objet ou le type de machine virtuelle générés automatiquement. GDC protège les métadonnées client à un niveau raisonnable pour assurer la continuité des performances et des opérations.

Avantages du chiffrement au repos

Le chiffrement au repos présente les avantages suivants :

  • Il réduit l'impact d'un accès physique non autorisé aux données stockées sur des disques. Même si des pirates informatiques parviennent à accéder physiquement aux appareils de stockage, ils ne peuvent pas lire ni déchiffrer les données sans les clés de chiffrement, car les disques n'exposent que des données chiffrées.
  • Il concentre la stratégie de sécurité sur la gestion des clés. Comme les données sont chiffrées, la protection des clés de chiffrement est une mesure de sécurité importante pour empêcher tout accès non autorisé aux données.
  • Il fournit un mécanisme de confidentialité important. Lorsque GDC chiffre les données au repos, il limite l'accès des systèmes et des ingénieurs aux données.

Couches de chiffrement par défaut

GDC chiffre automatiquement tous les contenus client stockés au repos à l'aide de plusieurs couches de chiffrement. Cette approche par couches signifie qu'une compromission au niveau d'une couche est moins susceptible d'exposer les données. Ces couches sont implémentées dans les principaux types de stockage utilisés par les charges de travail client, y compris les suivants :

  • Stockage de blocs

    • Chiffrement au niveau matériel : utilise des disques auto-chiffrés (SED) conformes à la norme FIPS 140-2. Les clés de chiffrement de ces SED sont stockées dans un module de sécurité matérielle (HSM) externe, ce qui fournit un stockage conforme à la norme FIPS 140-3.
    • Chiffrement au niveau logiciel : implémente une couche supplémentaire appelée chiffrement de volume (VE). Chaque volume de stockage de blocs est chiffré avec une clé XTS-AES-256 unique. Ces clés spécifiques aux volumes sont également stockées dans le HSM externe et gérées en tant que CMEK.

Clés de chiffrement gérées par le client

Les clés de chiffrement gérées par le client (CMEK) vous permettent de contrôler les clés qui protègent vos données au repos dans GDC. Par défaut, toutes les données stockées dans GDC sont chiffrées au repos à l'aide de modules cryptographiques validés FIPS 140 et de clés basées sur HSM, sans nécessiter de configuration.

Les CMEK offrent les avantages suivants, qui peuvent vous aider à répondre à vos exigences de conformité :

  • Contrôle : vous contrôlez les clés, y compris la possibilité de les supprimer.
  • Transparence : vous pouvez auditer l'accès à la clé pour vous assurer que vos données sont protégées.
  • Effacement cryptographique : l'adoption de CMEK permet cette méthode de destruction des données à haute assurance pour la correction des fuites de données et la désactivation. Vous pouvez supprimer les clés en dehors des données qu'elles protègent.
  • Application centralisée : les clés de chiffrement gérées de manière centralisée créent un point unique pour appliquer les stratégies d'accès et auditer l'utilisation des clés.

Types de ressources CMEK

Les CMEK sont des clés de chiffrement que le groupe d'administrateurs de la plate-forme peut surveiller, auditer et supprimer. Vous gérez ces clés via des ressources Kubernetes à l'aide d'API HSM ou du Key Management System (KMS).

Il existe deux types de ressources Kubernetes CMEK :

  • CTMKey: ressource Kubernetes créée et gérée directement dans le HSM à l'aide de Thales CipherTrust Manager (CTM). Vous pouvez gérer les ressources CTMKey à l'aide de kubectl pour interagir avec l'API HSM.

    Les services tels que le stockage de blocs utilisent les ressources CTMKey en tant que CMEK.

  • AEADKey: ressource Kubernetes gérée par le KMS. Le KMS vous permet de créer et de gérer vos propres clés de chiffrement et de signature. Le KMS utilise une clé racine basée sur HSM pour encapsuler le matériel AEADKey, ce qui garantit qu'il est chiffré au repos. Bien que la racine de confiance soit toujours le HSM, le KMS fournit une couche supplémentaire de gestion des clés. Vous gérez les ressources AEADKey à l'aide de kubectl pour interagir avec l'API KMS.

    Les services tels que le chiffrement des buckets de stockage d'objets utilisent les ressources AEADKey en tant que CMEK.

Services compatibles avec les CMEK dans GDC

Lorsque vous créez des ressources qui stockent des données dans les services GDC, les services génèrent automatiquement les clés de chiffrement qui protègent vos données et les mettent à disposition en tant que ressources CMEK.

Seuls certains services sont compatibles avec la rotation des CMEK. Consultez la documentation de chaque service pour obtenir des instructions sur la rotation des clés.

Les services GDC suivants sont compatibles avec les CMEK :

  • Stockage de blocs : chiffre chaque périphérique de stockage de blocs.
  • Disques de machine virtuelle (VM) : chiffre les disques de VM.
  • Service de base de données : chiffre les données de votre instance de base de données. Notez que les sauvegardes de votre base de données ne sont pas concernées par les CMEK et sont chiffrées à l'aide des paramètres du système de stockage de sauvegarde.
  • Charges de travail de conteneurs utilisateur : chiffre les métadonnées Kubernetes et le etcd cluster. Les volumes persistants (PV) utilisés par les charges de travail de conteneurs sont chiffrés dans le cadre du chiffrement du stockage de blocs.
  • Stockage : chiffre chaque objet avec une clé AES-256-GCM unique, encapsulée par une clé AEAD KMS au niveau du bucket.