Introducción
El cifrado de datos , especialmente en la nube, es una parte fundamental de cualquier plan de ciberseguridad en la actualidad. Cada vez más empresas migran sus datos a la nube por su facilidad de uso, menor coste y mayor seguridad. Los principales proveedores de servicios en la nube (CSP, por sus siglas en inglés) , como Google, Azure y Amazon, utilizan diferentes métodos de cifrado de datos, pero todos son seguros y fáciles de usar.
Cómo funciona el cifrado de datos en la nube
Los datos en la nube residen en dos lugares: en tránsito y en reposo.
El cifrado de datos en tránsito se refiere al uso de SSL o TLS para crear una capa de seguridad alrededor de los datos que se transfieren. Esto garantiza que sea más difÃcil robar datos en tránsito, pero incluso si se lograra robarlos, serÃan un bloque confuso de caracteres que no tendrÃa sentido para el atacante. La mayor parte del cifrado de datos en tránsito se realiza a través de navegadores web o clientes FTP, por lo que no necesita ser tan administrado como el cifrado de datos en reposo. El cifrado de datos en reposo se realiza cuando los datos están en un disco u otro método de almacenamiento. De manera similar al cifrado de datos en tránsito, los datos se mezclan en una serie aleatoria de caracteres para evitar que los atacantes roben el texto plano.
Herramientas proporcionadas por GCP para el cifrado de datos
GCP utiliza el cifrado AES-256 de forma predeterminada cuando los datos están en reposo en Google Cloud Storage, y los datos en tránsito se cifran con TLS de forma predeterminada. Al cifrar datos en la nube, GCP utiliza claves de cifrado de datos (DEK) y claves de cifrado de claves (KEK), que se utilizan y almacenan con la API del Servicio de administración de claves (KMS) de Google . Una DEK es una clave de cifrado de datos que se utiliza para cifrar los datos en sÃ.
Una KEK (clave de cifrado de clave) se utiliza para cifrar la clave de cifrado de datos y asà garantizar una capa de seguridad adicional. La API de KMS funciona en estrecha colaboración con otros servicios de Google Cloud, como los servicios de seguridad de la nube y Google Cloud Functions, para almacenar en la nube las claves utilizadas para el cifrado y el descifrado . Cuando otras API intentan acceder a las DEK y KEK, el usuario debe contar con los permisos necesarios para acceder a las claves. Servicios como IAM proporcionan roles para que los usuarios puedan acceder a KMS.
IAM, o Gestión de Identidad y Acceso, crea roles esenciales para los servicios que necesitarán para trabajar con diferentes API dentro de GCP. IAM ofrece una capa adicional a KMS para proteger los datos cifrados. Los administradores pueden crear sus roles para servicios y usuarios, lo que les da mayor control sobre el acceso que desean para determinados usuarios o servicios. IAM también puede conectar otras aplicaciones de GSuite, como Gmail o Google Drive, a las aplicaciones y servicios dentro de la cuenta de Google Cloud de un usuario, lo que autentica aún más a los usuarios.
Otro ejemplo de una API de GCP que ayuda a cifrar datos es la API de Prevención de Pérdida de Datos (DLP). Esta API se puede usar dentro o fuera de Google Cloud y ayuda al usuario a identificar datos potencialmente sensibles, como información de identificación personal (PII), y a protegerlos de los atacantes. Los usuarios de Google Cloud Platform pueden integrar las API de KMS y DLP para implementar métodos de cifrado como el Cifrado que Preserva el Formato , que cifra los datos para que sean difÃciles de interpretar, manteniendo el mismo formato que el texto sin formato, lo que permite usar los datos PII con valores falsos.
Conclusión
Estos métodos, entre otros, permiten a los usuarios gestionar libremente sus métodos de cifrado de datos en Google Cloud Platform. KMS, IAM y DLP también se pueden integrar con Google Cloud Functions para cifrar datos automáticamente al subirlos a Google Cloud Storage. Google Cloud Dataflow puede usar DLP y KMS para cifrar datos automáticamente desde diferentes ubicaciones de almacenamiento. Esto demuestra cómo los usuarios pueden crear sus propios métodos de cifrado de datos, potencialmente más robustos, para facilitar el almacenamiento de datos confidenciales en la nube.
