הצפנה של נתונים במנוחה ובתנועה
במאמר הזה מוסבר איך Google Security Operations מגן על נתוני הלקוחות באמצעות הצפנה במנוחה ובמעבר.
המדריך הזה מיועד למהנדסי אבטחה ולאדמינים שרוצים לאמת את הגנה על נתונים שמוגדרת כברירת מחדל ולנהל מפתחות קריפטוגרפיים ב-Google SecOps. במאמר מוסבר איך הנתונים מוגנים במנוחה ובמעבר, ואיך משתמשים במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud Key Management Service. המדריך הזה יעזור לכם לשמור על שליטה במחזורי החיים של מפתחות ההצפנה ולעמוד בדרישות התאימות של הארגון. יישום מוצלח של המלצות האבטחה משפר את רמת אבטחת הנתונים ומפחית את הסיכונים שקשורים לתאימות.
תרחישים נפוצים לדוגמה
בדוגמאות הבאות לתרחישי שימוש מוסבר איך צוותי אבטחה משתמשים באמצעי בקרה להצפנה ב-Google SecOps:
אימות הצפנה כברירת מחדל לצורך ביקורות תאימות
- המטרה: לוודא שכל נתוני הלקוחות שמאוחסנים בדיסק ומועברים ברשתות מוגנים באופן אוטומטי באמצעות אלגוריתמים ופרוטוקולים להצפנה שהם תקן בתעשייה.
- ערך: עומד בדרישות הבסיסיות של תקנות ואבטחה בלי לדרוש הגדרה ידנית או תקורה תפעולית.
שליטה במחזורי החיים של מפתחות קריפטוגרפיים באמצעות CMEK
- המטרה: ניהול של יצירה, רוטציה וביטול של מפתחות הצפנה ב-Cloud KMS עבור מופע Google SecOps.
- ערך: עמידה בדרישות מחמירות של ניהול נתונים וריבונות על נתונים, באמצעות שמירה על שליטה אדמיניסטרטיבית ישירה במפתחות ההצפנה.
מונחים חשובים
כדאי לעיין במונחים הבאים שמופיעים במסמך הזה:
- תקן הצפנה מתקדם (AES): תקן סימטרי להצפנת בלוקים, שמשתמש במפתחות של 256 ביט להצפנת נתוני לקוחות מאוחסנים.
- Transport Layer Security (TLS): פרוטוקול קריפטוגרפי שמגן על נתונים שמועברים ברשתות מפני יירוט.
- מפתחות הצפנה בניהול הלקוח (CMEK): מפתחות הצפנה שאתם יוצרים, מחזיקים ומנהלים ב-Cloud KMS כדי להגן על נתונים באחסון במופע Google SecOps שלכם.
לפני שמתחילים
לפני שמגדירים אמצעי בקרה להצפנה ב-Google SecOps, צריך לוודא שמתקיימות הדרישות המוקדמות הבאות:
- הרשאות: הצפנה כברירת מחדל במנוחה ובתנועה לא דורשת הגדרה או תפקידים נוספים בניהול זהויות והרשאות גישה (IAM). כדי להגדיר CMEK, צריך לתת ל-Google SecOps גישה למפתח Cloud KMS במהלך יצירת המופע. מידע נוסף זמין במאמר בנושא הגדרת CMEK.
- בדיקת סביבה: CMEK זמין בכל האזורים הנתמכים של Google SecOps. כאן אפשר לראות את רשימת המיקומים המלאה שנתמכים בשירותי Google SecOps. כשפורסים מופע באזורים הגיאוגרפיים הנרחבים
euאוus, צריך להגדיר מפתח CMEK נוסף באזורeurope-west1אוus-central1בהתאמה.
מגבלות
כשמתכננים את אסטרטגיית ההצפנה, כדאי להביא בחשבון את הגבולות הפונקציונליים הבאים:
- דרישה ליצירת מכונה: אפשר להפעיל CMEK רק במכונה חדשה של Google SecOps. אי אפשר להפעיל CMEK במכונה קיימת.
- תלות בהעברת SOAR: אם המופע שלכם כולל SOAR, צריך לוודא שמופע ה-SOAR שלכם הועבר אל Google.com לפני שמבצעים רוטציה של המפתחות.
הצפנה במנוחה
כברירת מחדל, נתוני הלקוחות ב-Google SecOps מוצפנים במנוחה. לא נדרשת פעולה נוספת מצידך. Google Cloud השירותים מצפינים את הנתונים באופן אוטומטי לפני שהם נכתבים בדיסק.
מאפיינים מרכזיים של הצפנה במנוחה:
- אלגוריתם הצפנה: הנתונים מוצפנים באמצעות תקן הצפנה מתקדם (AES) של 256 ביט. לדוגמה, הנתונים של כל אובייקט ב-Cloud Storage מוצפנים באמצעות AES.
- ניהול מפתחות: Google היא הבעלים של המפתחות שמשמשים להצפנת ברירת המחדל במנוחה, והיא גם מנהלת אותם. כל מפתח הצפנה מוצפן בעצמו באמצעות קבוצה של מפתחות מאסטר שמתחלפים באופן קבוע.
מידע נוסף זמין במאמר ברירת המחדל של הצפנה במנוחה.
הצפנה במעבר
הנתונים בזמן ההעברה אל Google SecOps ובתוכה מוצפנים כדי להגן עליהם מפני יירוט.
מאפיינים מרכזיים של הצפנה במעבר:
- פרוטוקולים מאובטחים: הנתונים בזמן ההעברה מוצפנים באמצעות פרוטוקולים סטנדרטיים של שכבת שקע מאובטחת (SSL) או אבטחת שכבת התעבורה (TLS).
מידע נוסף זמין במאמר בנושא הצפנה במעבר.
מפתחות הצפנה בניהול הלקוח
כדי לקבל יותר שליטה במפתחות ההצפנה, אפשר להשתמש במפתחות הצפנה בניהול הלקוח (CMEK). CMEK זמין במופעים של Google SecOps כדי לעמוד בדרישות אבטחה או תאימות ספציפיות.
כשמשתמשים ב-CMEK עם Google SecOps, חשוב להביא בחשבון את הנקודות הבאות:
- אתם צריכים להגדיר CMEK כשאתם יוצרים מכונה חדשה של Google SecOps. אי אפשר להפעיל CMEK במופע קיים.
- יכול להיות שקבצים זמניים מסוימים שנוצרו על ידי המערכת ישתמשו לזמן קצר בהצפנה רגילה של הפלטפורמה במהלך פעולות עיבוד נתונים.
- באחריותכם לנהל את מחזור החיים של המפתחות ב-Cloud Key Management Service, כולל רוטציה והשבתה.
הוראות להגדרה ולניהול של CMEK במופע זמינות במאמר הגדרת CMEK.
הפעלת CMEK עבור מופע חדש
כדי להגדיר CMEK כשמצטרפים למופע חדש של Google SecOps, פועלים לפי השלבים הבאים.
הכנת הפרויקט ומפתח ההצפנה
כדי להכין את סביבת Google Cloud ולצור את מפתח ההצפנה, מבצעים את השלבים הבאים:
- מגדירים פרויקט Google Cloud ל-Google SecOps ומאשרים את ההזמנה להקצאת הרשאות.
- יוצרים מפתח Cloud KMS באזור שבו מתכננים לארח את מופע Google SecOps.
קישור המופע והקצאת המפתח
כדי לקשר את המופע ולתת גישה למפתח:
- יוצרים מכונה חדשה של Google SecOps ובוחרים את מפתח ה-CMEK שיצרתם.
- כשמתבקשים במהלך יצירת המופע, מעניקים ל-Google SecOps גישה למפתח Cloud KMS.
- אופציונלי: מגדירים לכל מפתח לוח זמנים של רוטציה של מפתחות כדי למזער את ההשפעה של פגיעה פוטנציאלית במפתח.
גישה לנכסים ולהפניות מתקדמים
אפשר להשתמש במשאבים שבקטע הזה כדי לאכוף מדיניות הצפנה בכל הארגון ולנהל את השליטה במפתחות.
מגבלות שקשורות למדיניות הארגון
כדי לאכוף את השימוש ב-CMEK בכל הארגון, אפשר להחיל את האילוצים הבאים ברמת הארגון, התיקייה או הפרויקט:
-
constraints/gcp.restrictNonCmekServices: נדרש שירותים שישתמשו ב-CMEK. כשמוסיפים את Google SecOps לאילוץ הזה, האדמינים צריכים לבחור מפתח CMEK במהלך יצירת המופע. -
constraints/gcp.restrictCmekCryptoKeyProjects: מגביל את Google Cloud הפרויקטים שיכולים לספק מפתחות CMEK ל-Google SecOps.
מידע נוסף על החלת האילוצים האלה זמין במאמרים הסבר על הערכת ההיררכיה ומדיניות הארגון לגבי CMEK.
פתרון בעיות
בקטע הזה מפורטות נקודות זמן חשובות במחזור החיים של המפתחות, ומוצעים פתרונות בשירות עצמי לבעיות נפוצות בהצפנה ובניהול מפתחות.
זמן אחזור ומגבלות
כשמנהלים מפתחות CMEK, כדאי להביא בחשבון את ציר הזמן התפעולי הבא:
- תקופת חסד לרוטציית מפתחות: אחרי שמבצעים רוטציה של מפתח, צריך לחכות שבועיים מתחילת הרוטציה לפני שמשביתים או משמידים את גרסת ה-CMEK הקודמת.
ציר זמן למחיקת נתונים: אם ל-Google SecOps לא תהיה יותר גישה למפתח, הנתונים יימחקו אחרי 30 יום.
זמן השחזור של השירות: אחרי שמשחזרים את הגישה למפתח שהושבת או שלא ניתן להגיע אליו, Google SecOps מחדש באופן אוטומטי את ההטמעה והעיבוד של נתונים חדשים, והתהליך הזה יכול להימשך עד שבועיים.
תיקון שגיאות
בטבלה הזו מפורטות בעיות נפוצות בהגדרה ובתפעול של CMEK, ופתרונות לבעיות האלה:
| שגיאה | תיאור | תיקון |
|---|---|---|
| הקצאת מופע נחסמה | הקצאת ההרשאות נכשלת כשמפעילים את constraints/gcp.restrictNonCmekServices בלי מפתח CMEK. |
בוחרים מפתח Cloud KMS תקין במהלך יצירת מופע חדש. מידע נוסף זמין במאמר בנושא הגדרת CMEK. |
| הטמעת נתונים ועיבוד הופסקו | מערכת Google SecOps לא יכולה לקרוא, לכתוב או לעבד נתונים כי מפתח ה-CMEK הפעיל מושבת או שלא ניתן להגיע אליו. | כדי למנוע מחיקת נתונים, צריך להפעיל מחדש את גרסת המפתח ב-Cloud KMS או לשחזר את הקישוריות של External Key Manager (EKM) תוך 30 יום. |
| סיכון לאובדן נתונים ברוטציית מפתחות | השבתה או השמדה של גרסה קודמת של מפתח CMEK לפני העברת SOAR גורמת לאובדן נתונים שלא ניתן לשחזר. | לפני שמבצעים רוטציה של מפתחות, צריך לוודא שמופע ה-SOAR הועבר אל Google.com, ולהמתין שבועיים לפני שמשביתים גרסאות ישנות של מפתחות. |
אימות ובדיקה
כדאי לעקוב אחרי היומנים Google Cloud כדי לזהות מפתחות שלא זמינים או לא מורשים, וכך לשחזר את הגישה לפני מחיקת הנתונים. לפני שמבצעים רוטציה של מפתח CMEK, צריך לוודא מה סטטוס ההעברה של SOAR. לשם כך, פועלים לפי השלבים שמפורטים במאמר בדיקת סטטוס ההעברה.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.