En este artículo, analizaremos más de cerca la nube de Google. Servicios de gestión de clavesCuando los usuarios almacenan datos en Google Cloud, estos se cifran automáticamente en reposo. Utilizamos el servicio de administración de claves en la nube de Google para controlar mejor la gestión de los datos cifrados en reposo y... cifrado llaves.
Fuente y control de claves criptográficas
Cloud KMS permite a los usuarios gestionar claves criptográficas en un servicio central en la nube para su uso directo o con otros recursos y aplicaciones. Las claves necesarias deben provenir de una de estas fuentes:
- Clave respaldada por software de Cloud KMS Brinda a los usuarios la capacidad de cifrar datos con una clave simétrica o asimétrica que los usuarios controlan.
- HSM en la nube Proporciona claves de hardware. Las claves simétricas y asimétricas solo se utilizan en FIP 140-2 Nivel 3 validado Módulos de seguridad de hardware (HSM).
- Traiga su propia llave (BYOK) También está disponible para que los usuarios importen sus claves criptográficas a Cloud KMS.
- Administrador de claves externas en la nube (Cloud EKM), que usa administradores de claves externos También se pueden utilizar programas como Thales o Fortanix.

Figura: Cloud EKM proporciona un puente entre KMS y el administrador de claves externo
Claves criptográficas en Cloud KMS
Esta sección describe las claves, sus versiones y la agrupación de claves en llaveros. El siguiente diagrama ilustra las agrupaciones de claves.

ClaveUn objeto con nombre que representa una clave criptográfica. Es un puntero a una clave, y los bits de la clave pueden cambiar al rotarla o crear nuevas versiones.
Cloud KMS admite claves asimétricas y simétricas. Una clave simétrica se utiliza para el cifrado simétrico y así proteger un conjunto de datos, como el uso de AES-256 en modo GCM para cifrar un bloque de texto sin formato. Una clave asimétrica se puede utilizar para el cifrado asimétrico o para crear firmas digitales.
Componentes de Cloud KMS
En esta sección, analizamos algunos puntos sobre parámetros adicionales asociados a los recursos de Google CloudKMS, como claves y llaveros.
- ProyectosLos recursos de Google Cloud KMS pertenecen al Proyecto de Google Cloud, al igual que todos los demás recursos de Google Cloud. Los usuarios pueden alojar datos en un proyecto distinto del que alberga las claves de Cloud KMS. Esta función respalda la práctica recomendada de separación de funciones entre los administradores de claves y los administradores de datos.
- Ubicación: Dentro de un proyecto, los recursos de Cloud KMS se crean en una ubicación.
Jerarquía de claves
El siguiente diagrama ilustra la jerarquía de claves del Servicio de Administración de Claves interno de Google. Cloud KMS aprovecha el KMS interno de Google, ya que las claves cifradas de Cloud KMS están encapsuladas por Google KMS. Cloud KMS utiliza la misma raíz de confianza que Google KMS.

- Clave de cifrado de datos (DEK): Una clave utilizada para cifrar datos.
- Clave de cifrado de clave (KEK): Una clave utilizada para cifrar o encapsular una clave de cifrado de datos. Todas las opciones de la plataforma Cloud KMS (software, hardware y backends externos) permiten controlar la clave de cifrado.
- Clave maestra KMS: La clave utilizada para cifrar las claves de cifrado (KEK). Esta clave se distribuye en memoria. La clave maestra KMS se respalda en dispositivos de hardware. Esta clave es responsable de cifrar sus claves.
- KMS raíz: Servicio de gestión de claves internas de Google.
Descripción general de la plataforma Cloud KMS
La plataforma Cloud KMS admite múltiples algoritmos criptográficos y proporciona métodos para cifrar y firmar digitalmente utilizando hardware y claves respaldadas por software.

El diagrama muestra los componentes principales de la plataforma Cloud KMS. Los administradores acceden a los servicios de administración de claves mediante Google Cloud Console, la herramienta de línea de comandos gcloud o a través de aplicaciones que implementan las API REST o gRPC. Las aplicaciones acceden a los servicios de administración de claves mediante una API REST o gRPC.
Las aplicaciones pueden usar los servicios de Google habilitados para usar claves de cifrado administradas por el cliente (CMEK). CMEK, a su vez, utiliza la API de Cloud KMS. Esta API permite a los usuarios usar claves de software (Cloud KMS) o de hardware (Cloud HSM). Tanto las claves de software como las de hardware aprovechan las protecciones de copia de seguridad redundantes de Google.
Con la plataforma Cloud KMS, los usuarios pueden elegir un nivel de protección al crear una clave para determinar qué backend de clave crea la clave y realiza todas las operaciones criptográficas futuras en esa clave.
La plataforma Cloud KMS proporciona dos backends (excluyendo Cloud EKM), que se exponen en la API de Cloud KMS como
- Nivel de protección del software El nivel de protección del software se aplica a claves que pueden ser desenvueltas por un módulo de seguridad de software para realizar operaciones criptográficas.
- Nivel de protección HSM El nivel de protección HSM se aplica a claves que solo pueden ser desenvueltas por módulos de seguridad de hardware que realizan todas las operaciones criptográficas con las claves.
Google Cloud admite CMEK para varios servicios, incluidos
- Almacenamiento en la nube
- BigQuery
- Motor de cómputo.
CMEK permite a los usuarios utilizar la plataforma Cloud KMS para administrar las claves de cifrado que estos servicios utilizan para ayudar a proteger sus datos. Las operaciones criptográficas de Cloud KMS se realizan mediante módulos validados FIPS 140-2.
- Las claves con nivel de protección software, y las operaciones criptográficas realizadas con ellas, cumplen con la norma FIPS 140-2 Nivel 1.
- Las claves con nivel de protección HSM, y las operaciones criptográficas realizadas con ellas, cumplen con la norma FIPS 140-2 Nivel 3.
Referencias
www.cloud.google.com/security-key-management
www.cloud.google.com/sdk/gcloud/reference/kms
www.googleapis.dev/python/cloudkms/latest/ACTUALIZACIÓN.html
