הצפנה במנוחה

‫Google Distributed Cloud (GDC) air-gapped מספק אסטרטגיית אבטחה מקיפה כדי לעזור להגן על הנתונים שלכם, כולל הצפנה במנוחה אוטומטית. הצפנה במנוחה היא אמצעי אבטחה שמונע גישה לא מורשית לנתונים שמאוחסנים באחסון לא נדיף (אחסון ששומר על הנתונים גם אחרי הפסקת חשמל), כמו דיסקים (כולל כונני SSD) ומדיה לגיבוי. ‫GDC מצפין את התוכן שלכם במנוחה, בלי שתצטרכו לבצע פעולות כלשהן.

במאמר הזה מתוארים מנגנוני ברירת המחדל להצפנה במנוחה ב-GDC, ומוסבר על התכונה 'מפתחות הצפנה בניהול הלקוח' (CMEK), שמאפשרת לכם לשלוט במפתחות ההצפנה שמגנים על הנתונים המאוחסנים.

ההנחה במסמך הזה היא שיש לכם הבנה בסיסית בהצפנה ובסוגי נתונים קריפטוגרפיים, והוא מיועד לקהלים שמנהלים אבטחה (כמו אדמינים של IT או מהנדסי אבטחה) ב-GDC. מידע נוסף זמין במאמרי העזרה בנושא קהלים ב-GDC עם air gap.

סוגי נתוני הלקוחות שמוגנים

נתוני לקוחות הם נתונים שהלקוחות ומשתמשי הקצה מספקים ל-GDC באמצעות השירותים שבחשבון שלהם. ‫GDC מטפל בשתי הקטגוריות הבאות של נתוני לקוחות:

  • תוכן של לקוחות: נתונים שאתם יוצרים בעצמכם או מוסרים ל-GDC, כמו נתונים מאוחסנים, קובצי snapshot של דיסקים וכללי מדיניות של ניהול זהויות וגישה (IAM). ההצפנה במנוחה כברירת מחדל, כפי שמתואר במסמך הזה, מגנה בעיקר על תוכן של לקוחות.

  • מטא-נתונים של לקוחות: כל שאר נתוני הלקוחות. לדוגמה, מספרי פרויקטים שנוצרו באופן אוטומטי, חותמות זמן, כתובות IP, הבייטים של אובייקטים או סוג המכונה הווירטואלית. ‫GDC מגן על מטא-נתונים של לקוחות במידה סבירה שמאפשרת המשכיות של הביצועים והפעולות.

היתרונות של הצפנה במנוחה

הצפנה במנוחה מספקת את היתרונות הבאים:

  • מפחית את ההשפעה של גישה פיזית לא מורשית לנתונים שמאוחסנים בדיסקים. גם אם תוקפים משיגים גישה פיזית למכשירי אחסון, הם לא יכולים לקרוא או לפענח את הנתונים בלי מפתחות ההצפנה, כי הדיסקים חושפים רק נתונים מוצפנים.
  • האסטרטגיה מתמקדת בניהול מפתחות. הנתונים מוצפנים, ולכן הגנה על מפתחות ההצפנה היא אמצעי אבטחה חשוב למניעת גישה לא מורשית לנתונים.
  • היא מספקת מנגנון חשוב לשמירה על פרטיות. כש-GDC מצפין נתונים במנוחה, ההצפנה מגבילה את הגישה של מערכות ומהנדסי תוכנה לנתונים.

שכבות ההצפנה שמוגדרות כברירת מחדל

‫GDC מצפין באופן אוטומטי את כל התוכן של הלקוחות שמאוחסן במצב מנוחה באמצעות כמה שכבות של הצפנה. הגישה הזו מבוססת על שכבות, ולכן פריצה לשכבה אחת לא תחשוף את הנתונים. השכבות האלה מיושמות בכל סוגי האחסון העיקריים שבהם נעשה שימוש בעומסי עבודה של לקוחות, כולל:

  • Block Storage

    • הצפנה ברמת החומרה: נעשה שימוש בכוננים עם הצפנה עצמית (SED) שתואמים ל-FIPS 140-2. מפתחות ההצפנה של ה-SED האלה מאוחסנים במודול אבטחה לחומרה (HSM) חיצוני, שמספק אחסון תואם ל-FIPS 140-3.
    • הצפנה ברמת התוכנה: מיישמת שכבה נוספת שנקראת הצפנת נפח (VE). כל נפח אחסון של בלוקים מוצפן באמצעות מפתח XTS-AES-256 ייחודי. המפתחות הספציפיים לנפח האחסון מאוחסנים גם ב-HSM החיצוני ומנוהלים כמפתחות CMEK.

מפתחות הצפנה בניהול הלקוח

מפתחות הצפנה בניהול הלקוח (CMEK) מאפשרים לכם לשלוט במפתחות שמגנים על הנתונים שלכם במנוחה ב-GDC. כל הנתונים שמאוחסנים ב-GDC מוצפנים במצב מנוחה כברירת מחדל באמצעות מודולים קריפטוגרפיים שאומתו על ידי FIPS 140 ומפתחות שמגובים על ידי HSM, ללא צורך בהגדרה או בקביעת תצורה.

מפתחות CMEK מציעים את היתרונות הבאים שיכולים לעזור לכם לעמוד בדרישות התאימות:

  • שליטה: אתם שולטים במפתחות, כולל האפשרות למחוק אותם.
  • שקיפות: אתם יכולים לבדוק את הגישה למפתח כדי לוודא שהנתונים שלכם מוגנים.
  • מחיקה קריפטוגרפית: שימוש ב-CMEK מאפשר להשתמש בשיטה הזו להשמדת נתונים ברמת ודאות גבוהה, כדי לטפל בחשיפת נתונים ולבטל את הגישה של משתמשים. אפשר למחוק מפתחות מחוץ לפס של הנתונים שהם מגנים עליהם.
  • אכיפה מרכזית: ניהול מרכזי של מפתחות הצפנה יוצר מקום אחד שבו אפשר לאכוף את מדיניות הגישה ולבדוק את השימוש במפתחות.

סוגי משאבי CMEK

מפתחות CMEK הם מפתחות הצפנה שקבוצת האדמינים של הפלטפורמה יכולה לעקוב אחריהם, לבדוק אותם ולמחוק אותם. אתם מנהלים את המפתחות האלה באמצעות משאבי Kubernetes באמצעות ממשקי API של HSM או מערכת ניהול מפתחות (KMS).

יש שני סוגים של משאבי Kubernetes עם הצפנה באמצעות CMEK:

  • CTMKey: משאב Kubernetes שנוצר ומנוהל ישירות ב-HSM באמצעות Thales CipherTrust Manager ‏ (CTM). אתם יכולים לנהל משאבים של CTMKey באמצעות kubectl כדי ליצור אינטראקציה עם HSM API.

    שירותים כמו אחסון בלוקים משתמשים במשאבי CTMKey כמפתחות CMEK.

  • AEADKey: משאב Kubernetes שמנוהל על ידי KMS. ‫KMS מאפשר לכם ליצור ולנהל מפתחות הצפנה וחתימה משלכם. ב-KMS נעשה שימוש במפתח בסיס שמגובה על ידי HSM כדי לארוז את חומר המפתח AEADKey, וכך להבטיח שהוא מוצפן במצב מנוחה. למרות ש-Root of Trust הוא עדיין ה-HSM, ‏ KMS מספק שכבת ניהול מפתחות נוספת. אתם מנהלים משאבי AEADKey באמצעות kubectl כדי ליצור אינטראקציה עם KMS API.

    שירותים כמו הצפנה של קטגוריות אחסון אובייקטים משתמשים במשאבי AEADKey כמפתחות CMEK.

שירותים נתמכים ב-GDC עם CMEK

כשיוצרים משאבים שמאחסנים נתונים בשירותי GDC, השירותים יוצרים באופן אוטומטי את מפתחות ההצפנה שמגנים על הנתונים שלכם, והופכים אותם לזמינים כמשאבי CMEK.

רק חלק מהשירותים תומכים בהחלפת מפתח CMEK. הוראות לרוטציית מפתחות זמינות במסמכי התיעוד של כל שירות.

שירותי GDC הבאים תומכים ב-CMEK:

  • אחסון בלוקים: הצפנה של כל מכשיר אחסון בלוקים.
  • דיסקים של מכונות וירטואליות (VM): הצפנה של דיסקים של מכונות וירטואליות.
  • שירות מסד נתונים: מצפין נתונים עבור מופע מסד הנתונים. שימו לב שגיבויים של מסד הנתונים לא נכללים בהצפנת CMEK, אלא מוצפנים באמצעות ההגדרות של מערכת אחסון הגיבוי.
  • עומסי עבודה של קונטיינרים של משתמשים: הצפנה של המטא-נתונים של Kubernetes ושל אשכול etcd. נפחי אחסון קבועים (PV) שמשמשים עומסי עבודה של קונטיינרים מוצפנים כחלק מהצפנה של אחסון בלוקים.
  • אחסון: כל אובייקט מוצפן באמצעות מפתח AES-256-GCM ייחודי, שעטוף במפתח KMS AEAD ברמת הבאקט.