Verschlüsselung ruhender Daten und Daten bei der Übertragung
In diesem Dokument wird beschrieben, wie Google Security Operations Kundendaten durch Verschlüsselung ruhender Daten und bei der Übertragung schützt.
Dieser Leitfaden richtet sich an Sicherheitsentwickler und ‑administratoren, die den standardmäßigen Datenschutz überprüfen und kryptografische Schlüssel für Google SecOps verwalten möchten. Darin wird erläutert, wie Daten im Ruhezustand und während der Übertragung geschützt werden und wie Sie kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) im Cloud Key Management Service verwenden. Wenn Sie dieser Anleitung folgen, behalten Sie die Kontrolle über den Lebenszyklus von Verschlüsselungsschlüsseln und erfüllen die Compliance-Vorgaben Ihrer Organisation. Eine erfolgreiche Implementierung stärkt Ihren Datensicherheitsstatus und verringert Compliancerisiken.
Gängige Anwendungsfälle
In den folgenden Anwendungsfällen wird beschrieben, wie Sicherheitsteams Verschlüsselungsfunktionen in Google SecOps verwenden:
Standardverschlüsselung für Compliance-Prüfungen überprüfen
- Ziel: Bestätigen, dass alle auf der Festplatte gespeicherten und über Netzwerke übertragenen Kundendaten automatisch mit branchenüblichen Verschlüsselungsalgorithmen und ‑protokollen geschützt werden.
- Wert: Erfüllt die grundlegenden regulatorischen und Sicherheitsanforderungen, ohne dass eine manuelle Konfiguration oder ein operativer Aufwand erforderlich ist.
Lebenszyklen kryptografischer Schlüssel mit CMEK steuern
- Ziel: Erstellung, Rotation und Widerruf von Verschlüsselungsschlüsseln in Cloud KMS für eine Google SecOps-Instanz verwalten.
- Wert: Erfüllt strenge Anforderungen an Data Governance und Datenhoheit, da die direkte administrative Kontrolle über Verschlüsselungsschlüssel beibehalten wird.
Schlüsselterminologie
Hier finden Sie eine Übersicht der in diesem Dokument verwendeten Begriffe:
- Advanced Encryption Standard (AES): Ein symmetrischer Blockchiffrierstandard, bei dem gespeicherte Kundendaten mit 256-Bit-Schlüsseln verschlüsselt werden.
- Transport Layer Security (TLS): Ein Verschlüsselungsprotokoll, das Daten schützt, die über Netzwerke übertragen werden.
- Vom Kunden verwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK): Verschlüsselungsschlüssel, die Sie in Cloud KMS erstellen, besitzen und verwalten, um Daten im Ruhezustand in Ihrer Google SecOps-Instanz zu schützen.
Hinweis
Bevor Sie Verschlüsselungssteuerungen für Google SecOps konfigurieren, müssen Sie die folgenden Voraussetzungen erfüllen:
- Berechtigungen: Für die standardmäßige Verschlüsselung ruhender und übertragener Daten sind keine Einrichtung oder zusätzliche IAM-Rollen (Identity and Access Management) erforderlich. Wenn Sie CMEK konfigurieren möchten, müssen Sie Google SecOps während der Instanzerstellung Zugriff auf Ihren Cloud KMS-Schlüssel gewähren. Weitere Informationen finden Sie unter CMEK konfigurieren.
- Umgebungsprüfung: CMEK ist in allen unterstützten Google SecOps-Regionen verfügbar. Eine vollständige Liste der unterstützten Standorte finden Sie unter Google SecOps-Dienststandorte. Wenn Sie eine Instanz in den Multiregionen
euoderusbereitstellen, müssen Sie einen zusätzlichen CMEK in der Regioneurope-west1bzw.us-central1konfigurieren.
Beschränkungen
Berücksichtigen Sie bei der Planung Ihrer Verschlüsselungsstrategie die folgenden funktionalen Grenzen:
- Anforderung für die Instanzerstellung: Sie können CMEK nur für eine neue Google SecOps-Instanz aktivieren. Sie können CMEK nicht für eine vorhandene Instanz aktivieren.
- Abhängigkeit von der SOAR-Migration: Wenn Ihre Instanz SOAR umfasst, prüfen Sie, ob Ihre SOAR-Instanz zu Google.com migriert wurde, bevor Sie die Schlüssel rotieren.
Verschlüsselung inaktiver Daten
Google SecOps verschlüsselt Kundendaten standardmäßig im Ruhezustand. Sie müssen nichts weiter unternehmen. Google Cloud -Dienste verschlüsseln Daten automatisch, bevor sie auf die Festplatte geschrieben werden.
Zu den wichtigsten Merkmalen der Verschlüsselung ruhender Daten gehören:
- Verschlüsselungsalgorithmus: Daten werden mit dem 256-Bit-Advanced Encryption Standard (AES) verschlüsselt. Die Daten für jedes Cloud Storage-Objekt werden beispielsweise mit AES verschlüsselt.
- Schlüsselverwaltung: Google besitzt und verwaltet die Schlüssel, die bei der Standardverschlüsselung ruhender Daten verwendet werden. Jeder Verschlüsselungsschlüssel wird wiederum mit einem regelmäßig rotierten Satz von Master-Schlüsseln verschlüsselt.
Weitere Informationen finden Sie unter Standardverschlüsselung ruhender Daten.
Verschlüsselung während der Übertragung
Daten bei der Übertragung zu und innerhalb von Google SecOps sind verschlüsselt, um sie vor dem Abfangen zu schützen.
Zu den wichtigsten Merkmalen der Verschlüsselung bei der Übertragung gehören:
- Sichere Protokolle: Daten bei der Übertragung werden mit den Standardprotokollen Secure Sockets Layer (SSL) oder Transport Layer Security (TLS) verschlüsselt.
Weitere Informationen finden Sie unter Verschlüsselung während der Übertragung.
Kundenverwaltete Verschlüsselungsschlüssel
Wenn Sie mehr Kontrolle über Ihre Verschlüsselungsschlüssel haben möchten, können Sie kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEKs) verwenden. CMEK ist für Google SecOps-Instanzen verfügbar, um bestimmte Sicherheits- oder Compliance-Anforderungen zu erfüllen.
Beachten Sie Folgendes, wenn Sie CMEK mit Google SecOps verwenden:
- Sie müssen CMEK konfigurieren, wenn Sie eine neue Google SecOps-Instanz erstellen. Sie können CMEK nicht für eine vorhandene Instanz aktivieren.
- Bei bestimmten vorübergehenden, vom System generierten temporären Dateien kann während der Datenverarbeitungsvorgänge kurzzeitig die Standardplattformverschlüsselung verwendet werden.
- Sie sind für die Verwaltung des Lebenszyklus Ihrer Schlüssel in Cloud Key Management Service verantwortlich, einschließlich Rotation und Deaktivierung.
Informationen zum Konfigurieren und Verwalten von CMEK für Ihre Instanz finden Sie unter CMEK konfigurieren.
CMEK für eine neue Instanz aktivieren
Führen Sie die folgenden Schritte aus, um CMEK beim Onboarding einer neuen Google SecOps-Instanz zu konfigurieren.
Projekt und Verschlüsselungsschlüssel vorbereiten
So bereiten Sie Ihre Google Cloud Umgebung vor und erstellen Ihren Verschlüsselungsschlüssel:
- Konfigurieren Sie ein Google Cloud Projekt für Google SecOps und nehmen Sie die Einladung zur Bereitstellung an.
- Erstellen Sie einen Cloud KMS-Schlüssel in der Region, in der Sie Ihre Google SecOps-Instanz hosten möchten.
Instanz verknüpfen und Schlüssel zuweisen
So verknüpfen Sie Ihre Instanz und gewähren den Schlüsselzugriff:
- Erstellen Sie eine neue Google SecOps-Instanz und wählen Sie den von Ihnen erstellten CMEK-Schlüssel aus.
- Gewähren Sie Google SecOps bei der Instanzerstellung Zugriff auf den Cloud KMS-Schlüssel, wenn Sie dazu aufgefordert werden.
- Optional: Konfigurieren Sie für jeden Schlüssel einen Schlüsselrotationsplan, um die Auswirkungen eines potenziellen Schlüsselmissbrauchs zu minimieren.
Auf erweiterte Assets und Referenzen zugreifen
Mit den Ressourcen in diesem Abschnitt können Sie organisationsweite Verschlüsselungsrichtlinien erzwingen und die Schlüsselverwaltung verwalten.
Einschränkungen für Organisationsrichtlinien
Sie können die Verwendung von CMEK in Ihrer gesamten Organisation erzwingen, indem Sie die folgenden Einschränkungen auf Organisations-, Ordner- oder Projektebene anwenden:
constraints/gcp.restrictNonCmekServices: Erfordert, dass Dienste CMEK verwenden. Wenn Sie Google SecOps zu dieser Einschränkung hinzufügen, müssen Administratoren beim Erstellen einer Instanz einen CMEK-Schlüssel auswählen.constraints/gcp.restrictCmekCryptoKeyProjects: Schränkt die Google Cloud Projekte ein, die CMEK-Schlüssel für Google SecOps bereitstellen können.
Weitere Informationen zum Anwenden dieser Einschränkungen finden Sie unter Hierarchieauswertung und CMEK-Organisationsrichtlinien.
Fehlerbehebung
In diesem Abschnitt werden wichtige Zeitachsen für den Lebenszyklus beschrieben und Self-Service-Lösungen für häufige Probleme bei der Verschlüsselung und Schlüsselverwaltung bereitgestellt.
Latenz und Limits
Beachten Sie beim Verwalten von CMEK-Schlüsseln die folgenden Zeitachsen:
- Kulanzzeitraum für die Schlüsselrotation: Nachdem Sie einen Schlüssel rotiert haben, warten Sie zwei Wochen nach Beginn der Rotation, bevor Sie die vorherige CMEK-Version deaktivieren oder löschen.
Zeitplan für das Löschen von Daten: Wenn Google SecOps den Zugriff auf einen Schlüssel verliert, werden die Daten nach 30 Tagen gelöscht.
Wiederherstellungszeit für den Dienst: Nachdem Sie den Zugriff auf einen deaktivierten oder nicht erreichbaren Schlüssel wiederhergestellt haben, beginnt Google SecOps automatisch mit dem Erfassen und Verarbeiten neuer Daten. Das kann bis zu zwei Wochen dauern.
Fehlerbehebung
Mit dieser Tabelle können Sie häufige Probleme bei der CMEK-Konfiguration und beim CMEK-Betrieb beheben:
| Problem | Beschreibung | Korrigieren |
|---|---|---|
| Instanzbereitstellung blockiert | Die Bereitstellung schlägt fehl, wenn constraints/gcp.restrictNonCmekServices ohne CMEK-Schlüssel erzwungen wird. |
Wählen Sie beim Erstellen einer neuen Instanz einen gültigen Cloud KMS-Schlüssel aus. Weitere Informationen finden Sie unter CMEK konfigurieren. |
| Datenaufnahme und ‑verarbeitung wurden beendet | Google SecOps kann keine Daten lesen, schreiben oder verarbeiten, da der aktive CMEK-Schlüssel deaktiviert oder nicht erreichbar ist. | Aktivieren Sie die Schlüsselversion in Cloud KMS noch einmal oder stellen Sie die EKM-Verbindung (External Key Manager) innerhalb von 30 Tagen wieder her, um zu verhindern, dass Daten gelöscht werden. |
| Risiko von Datenverlust bei der Schlüsselrotation | Wenn Sie eine vorherige CMEK-Schlüsselversion vor der SOAR-Migration deaktivieren oder löschen, führt das zu einem nicht wiederherstellbaren Datenverlust. | Prüfen Sie, ob Ihre SOAR-Instanz zu Google.com migriert wurde, bevor Sie die Schlüssel rotieren. Warten Sie zwei Wochen, bevor Sie alte Schlüsselversionen deaktivieren. |
Validierung und Tests
Überwachen Sie Ihre Google Cloud Logs, um Schlüssel zu erkennen, die nicht mehr verfügbar oder autorisiert sind. So können Sie den Zugriff wiederherstellen, bevor Daten gelöscht werden. Bevor Sie einen CMEK-Schlüssel rotieren, prüfen Sie den Status der SOAR-Migration anhand der Schritte unter Migrationsstatus prüfen.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten