אבטחה והצפנה

בדף הזה מוסבר איך Transfer Appliance מאבטח ומצפין את הנתונים שלכם.

אבטחת מידע בתשתית של Google

כשמחזירים מכשיר, הוא מגיע לאחד ממרכזי הנתונים של Google. כשמזמינים מכשיר לייצוא נתונים, אנחנו מכינים אותו באחד ממרכזי הנתונים של Google. אבטחת נתוני הלקוחות היא בראש סדר העדיפויות שלנו ובאחריותנו. במאמר סקירה כללית על תכנון האבטחה בתשתית של Google תוכלו למצוא מידע נוסף על אבטחת התשתית שלנו, ובמאמר נתונים ואבטחה תוכלו למצוא מידע נוסף על שיטות האבטחה שלנו במרכזי הנתונים.

אבטחת הציוד במהלך ההובלה

כשמקבלים את מכשיר ה-Transfer Appliance, מריצים את האפליקציה לאימות מכשיר ה-Transfer Appliance. האפליקציה הזו מאמתת את הזהות של המכשיר ואת המצב שלו, כדי לוודא שהמכשיר נמצא באותו מצב שבו הוא היה כששלחנו אותו אליכם. האפליקציה יוצרת קוד אימות שאתם משתפים איתנו. אם קוד הגישה לאישור תואם למה שאנחנו מצפים, אנחנו מספקים את פרטי הכניסה למכשיר.

אחרי שתסיימו להשתמש במכשיר ונאשר שקיבלנו אותו מכם, נבדוק אותו שוב כדי לוודא שלא נעשה בו שימוש לא מורשה במהלך המשלוח. אחרי שנאמת את המכשיר, נעלה את הנתונים שלכם ל-Cloud Storage.

אם אימות המכשיר מצביע על כך שבוצעו בו פעולות לא מורשות בשלב כלשהו, נבטל את כל סשן ההעברה ונעבוד איתכם כדי לשלוח לכם מכשיר חלופי.

הצפנת נתונים

הנתונים מוצפנים במהלך ההעלאה, במהלך ההעברה למרכזי הנתונים שלנו, אחרי שהם מועלים ל-Cloud Storage ובמהלך ההורדה למכשיר כשמשתמשים בתכונת ייצוא הנתונים. בהמשך מפורט איך אנחנו מצפינים את הנתונים שלכם:

  • במהלך ההעברה אל Cloud Storage: הנתונים מוצפנים ב-Transfer Appliance באמצעות dm-encrypt והצפנה ברמת המחיצה, עם אלגוריתם ההצפנה AES-256.

  • במהלך ההעלאה ל-Cloud Storage: הנתונים מוצפנים באמצעות חיבורי TLS מאובטחים. אנחנו מעבירים את הנתונים המוצפנים במכשיר שלכם ל-Cloud Storage. ללקוחות שמשתמשים ב-VPC Service Controls, התהליך הזה מתבצע בתוך גבולות הגזרה של VPC Service Controls.

  • ב-Cloud Storage: הנתונים שלכם מוצפנים ב-Cloud Storage כברירת מחדל. פרטים נוספים מופיעים במאמר בנושא אפשרויות להצפנת נתונים.

  • במהלך ההורדה אל Transfer Appliance: הנתונים מוצפנים בענן לפני שהם מורדים אל המכשיר, כשמשתמשים בתכונה לייצוא נתונים.

הצפנת נתונים בזמן ההעברה למכשיר

אנחנו לא מצפינים את התקשורת בין מכשירי האחסון או הרשת לבין המכשיר שלכם. האחריות לאבטחת הרשת והגישה הפיזית למכשיר מוטלת עליכם. אנחנו לא ניגשים למכשיר ולא עוקבים אחריו כשהוא מחובר לרשת שלכם.

הצפנת נתונים במכשיר

אנחנו משתמשים בשני מפתחות כדי להצפין את הנתונים במכשיר שלכם:

מפתח להצפנת מפתחות הצפנה (KEK)

יש שתי אפשרויות למפתח להצפנת מפתחות הצפנה (KEK):

  • אתם יכולים ליצור מפתח בניהול הלקוח, שבו אתם יוצרים את המפתח ומנהלים אותו בעצמכם.

  • אפשר לבחור Google-owned and managed key, ובמקרה כזה אנחנו ניצור ונהנהל את המפתח.

    Google-owned and managed keys הם ייחודיים לכל סשן, ולא משותפים עם שירותים אחרים של Google Cloud . כשסשן מסתיים או מבוטל, או אם מכשיר אובד, אנחנו משמידים את המפתח כדי להבטיח את אבטחת הנתונים שלכם.

    אלה ההגדרות ששימשו ליצירתGoogle-owned and managed keys:

    • אזור: גלובלי
    • רמת הגנה: תוכנה
    • מטרה: פענוח אסימטרי
    • אלגוריתם: RSA‏ 4096 ביט – מילוי OAEP – גיבוב SHA256

השמדה של מפתח ה-KEK לפני שהסשן מסתיים גורמת לאובדן מלא של הנתונים במכשיר.

מפתח ה-KEK נוצר כמפתח אסימטרי של Cloud Key Management Service ‏ (Cloud KMS) ב-Google Cloud, ואנחנו מורידים את המפתח הציבורי של ה-KEK למכשיר לפני שאנחנו שולחים אותו אליכם.

מפתח להצפנת נתונים (DEK)

מפתח ה-DEK נוצר ב-Google Search Appliance. ה-DEK נשמר בזיכרון, והוא מאוחסן ב-Trusted Platform Module של המכשיר כדי לשמור את המפתח גם אחרי הפעלה מחדש. מפתח ה-DEK אף פעם לא מאוחסן בכונן מקומי ללא הצפנה.

ההתקן מחיל את מפתח ה-DEK שנוצר על הנתונים לפני כתיבת הנתונים לדיסק. כשמבצעים את הפעולה הסופית על הנתונים במכשיר, המפתח הציבורי של ה-KEK מוחל על ה-DEK, ואז ה-DEK מוסר מהמכשיר.

הנתונים אף פעם לא נשמרים במכשיר ללא הצפנה.

הצפנת נתונים לייצוא נתונים מ-Cloud Storage

כשמזמינים מכשיר לייצוא נתונים, המכשיר מוכן במרכז נתונים מאובטח של Google והנתונים מוצפנים קודם. הנתונים המוצפנים מועברים באופן מאובטח למכשיר, שמאובטח בהצפנה ברמת הדיסק. הנתונים שלכם נשארים מוצפנים במכשיר בזמן שהוא נמצא במרכז הנתונים ובמהלך ההעברה, וניתן לגשת אליהם רק אחרי שמפעילים את המכשיר.

הגבלת הגישה לנתונים במכשיר

כדי להגביל את הגישה לנתונים שמאוחסנים בשיתופי NFS במכשיר, אפשר להחיל מסנן IP שמאפשר למארחים ספציפיים ברשת לגשת למכשיר. לקבלת עזרה, פנו לאדמין של הרשת.

מידע נוסף על יציאות רשת ה-IP שבהן Transfer Appliance משתמש זמין במאמר בנושא הגדרת יציאות רשת ה-IP.

העלאת נתונים ל-Cloud Storage

כשהמכשיר מגיע לאחד ממרכזי הנתונים המאובטחים שלנו, אנחנו מעלים את הנתונים המוצפנים שלכם למתחם ההיקפי של VPC Service Controls לפני שאנחנו מחילים את KEK כדי לפענח את DEK ואת הנתונים שלכם. ה-DEK אף פעם לא נשמר בשום שלב במהלך מחזור החיים של ההעברה. לאחר מכן אנחנו מעבירים את הנתונים שלכם בצורה מאובטחת אל Cloud Storage ברשת מרכזי הנתונים הפרטיים שלנו באמצעות חיבורי TLS מאובטחים. הנתונים שלכם מוצפנים ב-Cloud Storage כברירת מחדל, ורק אתם יכולים לגשת אליהם.

חיטוי מדיה במכשירי חשמל

אחרי שמעלים את הנתונים או מקבלים את המכשיר לייצוא נתונים, אנחנו מבצעים ניקוי של המדיה בכונן במכשיר שהוחזר, על ידי יישום של תקני NIST 800-88 למחיקת מידע. באופן ספציפי, אנחנו משתמשים במחיקה קריפטוגרפית כדי לנקות את כל הנתונים המוצפנים שאוחסנו בעבר בכוננים של המכשיר. אם מכשיר אחסון נכשל במהלך השימוש, כך שהוא לא פועל ואי אפשר למחוק אותו, אנחנו משמידים פיזית את המדיה הפיזית המושפעת. מידע נוסף על תהליכי ניקוי המדיה שלנו זמין במאמר בנושא ניקוי מדיה בצורה בטוחה ומאובטחת.

אפשר לבקש אישור מחיקה כהוכחה לכך שביצענו חיטוי מאובטח של המדיה במכשיר תוך 4 שבועות אחרי שהנתונים שלכם יהיו זמינים ב-Cloud Storage או אחרי שתחזירו את המכשיר לאחר ייצוא הנתונים.

חידוש של Transfer Appliance

אחרי שנשמיד את הנתונים שלכם במכשיר שהחזרתם, נכין את המכשיר למשלוח ללקוח הבא. בהמשך מפורט סיכום של תהליך השיפוץ של כל מכשיר אחרי ניקוי המדיה:

  1. אנחנו מחלקים את הכוננים במכשיר. הסניטציה של המדיה גם משמידה את מחיצות הנתונים שלנו, ולכן אנחנו מתחילים מחדש בכל פעם.

  2. לאחר מכן אנחנו מבצעים פורמט מחדש של הכוננים, כדי להכין אותם לאחסון נתונים ולתוכנה של המכשיר.

  3. לאחר מכן, אנחנו מתקינים את התוכנה של המכשיר ומחילים את כל העדכונים הנדרשים.

  4. בסופו של דבר, אנחנו אורזים את המכשיר ומתכוננים לשלוח אותו ללקוח הבא.