Chiffrement des données au repos et en transit
Ce document explique comment Google Security Operations protège les données client à l'aide du chiffrement au repos et en transit.
Ce guide s'adresse aux ingénieurs et administrateurs de sécurité qui souhaitent vérifier la protection des données par défaut et gérer les clés cryptographiques pour Google SecOps. Il explique comment les données sont protégées au repos et en transit, et comment utiliser les clés de chiffrement gérées par le client (CMEK) dans Cloud Key Management Service. En suivant ce guide, vous garderez le contrôle sur le cycle de vie des clés de chiffrement et respecterez les exigences de conformité de votre organisation. Une implémentation réussie renforce votre stratégie de sécurité des données et réduit les risques de non-conformité.
Cas d'utilisation courants
Les cas d'utilisation suivants décrivent comment les équipes de sécurité utilisent les contrôles de chiffrement dans Google SecOps :
Vérifier le chiffrement par défaut pour les audits de conformité
- Objectif : Confirmer que toutes les données client stockées sur le disque et transmises sur les réseaux sont automatiquement protégées à l'aide d'algorithmes et de protocoles de chiffrement standards dans le secteur.
- Valeur : répond aux exigences réglementaires et de sécurité de base sans nécessiter de configuration manuelle ni de frais opérationnels.
Contrôler le cycle de vie des clé cryptographique avec CMEK
- Objectif : gérer la création, la rotation et la révocation des clés de chiffrement dans Cloud KMS pour une instance Google SecOps.
- Valeur : respecte les mandats stricts de gouvernance et de souveraineté des données en conservant le contrôle administratif direct des clés de chiffrement.
Terminologie clé
Consultez les termes suivants utilisés dans ce document :
- Advanced Encryption Standard (AES) : norme de chiffrement par blocs symétrique utilisant des clés de 256 bits pour chiffrer les données client stockées.
- Transport Layer Security (TLS) : protocole cryptographique qui protège les données transmises sur les réseaux contre l'interception.
- Clés de chiffrement gérées par le client (CMEK) : clés de chiffrement que vous créez, possédez et gérez dans Cloud KMS pour protéger les données au repos dans votre instance Google SecOps.
Avant de commencer
Avant de configurer les contrôles de chiffrement pour Google SecOps, assurez-vous de remplir les conditions préalables suivantes :
- Autorisations : le chiffrement par défaut au repos et en transit ne nécessite aucune configuration ni aucun rôle IAM (Identity and Access Management) supplémentaire. Pour configurer CMEK, vous devez accorder à Google SecOps l'accès à votre clé Cloud KMS lors de la création de l'instance. Pour en savoir plus, consultez Configurer CMEK.
- Vérification de l'environnement : CMEK est disponible dans toutes les régions Google SecOps compatibles. Pour obtenir la liste complète des emplacements compatibles, consultez Emplacements des services Google SecOps. Lorsque vous déployez une instance dans les régions multirégionales
euouus, vous devez configurer une clé CMEK supplémentaire dans la régioneurope-west1ouus-central1, respectivement.
Limites
Tenez compte des limites fonctionnelles suivantes lorsque vous planifiez votre stratégie de chiffrement :
- Exigence de création d'instance : vous ne pouvez activer CMEK que sur une nouvelle instance Google SecOps. Vous ne pouvez pas activer les CMEK sur une instance existante.
- Dépendance de la migration SOAR : si votre instance inclut SOAR, vérifiez que votre instance SOAR a été migrée vers Google.com avant de faire la rotation des clés.
Chiffrement au repos
Par défaut, Google SecOps chiffre les données client au repos. Aucune action supplémentaire n'est requise de votre part.Les services Google Cloud chiffrent automatiquement les données avant qu'elles ne soient écrites sur le disque.
Voici les principales caractéristiques du chiffrement au repos :
- Algorithme de chiffrement : les données sont chiffrées à l'aide de la norme AES (Advanced Encryption Standard) 256 bits. Par exemple, les données de chaque objet Cloud Storage sont chiffrées selon la norme AES.
- Gestion des clés : Google possède et gère les clés utilisées pour le chiffrement au repos par défaut. Chaque clé de chiffrement est elle-même chiffrée avec un ensemble de clés principales régulièrement alternées.
Pour en savoir plus, consultez la page Chiffrement au repos par défaut.
Chiffrement en transit
Les données en transit vers et dans Google SecOps sont chiffrées pour les protéger contre toute interception.
Voici les principales caractéristiques du chiffrement des données en transit :
- Protocoles sécurisés : les données en transit sont chiffrées à l'aide des protocoles SSL (Secure Sockets Layer) ou TLS (Transport Layer Security) standards.
Pour en savoir plus, consultez Chiffrement en transit.
Clés de chiffrement gérées par le client
Pour mieux contrôler vos clés de chiffrement, vous pouvez utiliser des clés de chiffrement gérées par le client (CMEK). Les CMEK sont disponibles pour les instances Google SecOps afin de répondre à des exigences spécifiques en matière de sécurité ou de conformité.
Tenez compte des points suivants lorsque vous utilisez CMEK avec Google SecOps :
- Vous devez configurer CMEK lorsque vous créez une instance Google SecOps. Vous ne pouvez pas activer CMEK sur une instance existante.
- Certains fichiers temporaires transitoires générés par le système peuvent utiliser brièvement le chiffrement standard de la plate-forme lors des opérations de traitement des données.
- Vous êtes responsable de la gestion du cycle de vie de vos clés dans Cloud Key Management Service, y compris de leur rotation et de leur désactivation.
Pour savoir comment configurer et gérer CMEK pour votre instance, consultez Configurer CMEK.
Activer CMEK pour une nouvelle instance
Pour configurer CMEK lorsque vous intégrez une nouvelle instance Google SecOps, procédez comme suit.
Préparer votre projet et votre clé de chiffrement
Pour préparer votre environnement Google Cloud et créer votre clé de chiffrement, procédez comme suit :
- Configurez un projet Google Cloud pour Google SecOps et acceptez l'invitation de provisionnement.
- Créez une clé Cloud KMS dans la région où vous prévoyez d'héberger votre instance Google SecOps.
Associer votre instance et attribuer la clé
Pour associer votre instance et accorder l'accès aux clés, procédez comme suit :
- Créez une instance Google SecOps et sélectionnez la clé CMEK que vous avez créée.
- Lorsque vous y êtes invité lors de la création de l'instance, accordez à Google SecOps l'accès à la clé Cloud KMS.
- Facultatif : Configurez un calendrier de rotation des clés pour chaque clé afin de minimiser l'impact d'un éventuel piratage de clé.
Accéder à des composants et des références avancés
Utilisez les ressources de cette section pour appliquer des règles de chiffrement à l'ensemble de l'organisation et gérer la gouvernance des clés.
Contraintes liées aux règles d'administration
Vous pouvez appliquer l'utilisation de CMEK dans toute votre organisation en appliquant les contraintes suivantes au niveau de l'organisation, du dossier ou du projet :
constraints/gcp.restrictNonCmekServices: exige que les services utilisent CMEK. Lorsque vous ajoutez Google SecOps à cette contrainte, les administrateurs doivent sélectionner une clé CMEK lors de la création de l'instance.constraints/gcp.restrictCmekCryptoKeyProjects: limite les projets Google Cloud qui peuvent fournir des clés CMEK pour Google SecOps.
Pour en savoir plus sur l'application de ces contraintes, consultez Comprendre l'évaluation de la hiérarchie et Règles d'administration CMEK.
Dépannage
Cette section décrit les principales étapes du cycle de vie et fournit des solutions en libre-service pour les problèmes courants de chiffrement et de gestion des clés.
Latence et limites
Tenez compte des délais opérationnels suivants lorsque vous gérez des clés CMEK :
- Délai de grâce pour la rotation des clés : après la rotation d'une clé, attendez deux semaines avant de désactiver ou de détruire la version CMEK précédente.
Calendrier de suppression des données : si Google SecOps perd l'accès à une clé, les données sont supprimées au bout de 30 jours.
Délai de rétablissement du service : une fois que vous avez restauré l'accès à une clé désactivée ou inaccessible, Google SecOps reprend automatiquement l'ingestion et le traitement des nouvelles données. Cette opération peut prendre jusqu'à deux semaines.
Correction des erreurs
Utilisez ce tableau pour résoudre les problèmes courants de configuration et de fonctionnement des CMEK :
| Problème | Description | Corriger |
|---|---|---|
| Provisionnement d'instance bloqué | Le provisionnement échoue lorsque constraints/gcp.restrictNonCmekServices est appliqué sans clé CMEK. |
Sélectionnez une clé Cloud KMS valide lors de la création d'une instance. Pour en savoir plus, consultez Configurer CMEK. |
| Ingestion et traitement des données arrêtés | Les équipes Google SecOps ne peuvent pas lire, écrire ni traiter les données, car la clé CMEK active est désactivée ou inaccessible. | Réactivez la version de clé dans Cloud KMS ou rétablissez la connectivité External Key Manager (EKM) dans les 30 jours pour éviter la suppression des données. |
| Risque de perte de données lors de la rotation des clés | Si vous désactivez ou détruisez une version précédente de clé CMEK avant la migration SOAR, vous risquez de perdre des données de manière irréversible. | Vérifiez que votre instance SOAR a été migrée vers Google.com avant de faire tourner les clés, puis attendez deux semaines avant de désactiver les anciennes versions de clé. |
Validation et test
Surveillez vos journaux Google Cloud pour détecter les clés qui deviennent indisponibles ou non autorisées. Vous pourrez ainsi restaurer l'accès avant la suppression des données. Avant de faire pivoter une clé CMEK, vérifiez l'état de votre migration SOAR en suivant les étapes décrites dans Vérifier l'état de la migration.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.