Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Google Cloud Security – Gegevensversleuteling

Cloudopslag versleutelt gegevens aan de serverzijde voordat ze naar schijf worden geschreven, zonder extra kosten. Naast deze standaard zijn er nog andere manieren om gegevens te versleutelen bij gebruik van cloudopslag.

Introductie

Versleuteling is een proces waarbij platte tekst als invoer wordt genomen en omgezet in een uitvoer ( cijfertekst ) die geen informatie over de platte tekst prijsgeeft . Versleuteling voegt een extra beveiligingslaag toe voor de bescherming van gegevens en zorgt ervoor dat, mochten de gegevens per ongeluk in handen van een aanvaller vallen, deze er geen toegang toe heeft zonder de versleutelingssleutels. Zelfs als een aanvaller de opslagmedia met uw gegevens in handen krijgt, kan hij deze niet begrijpen of decoderen.

Opties voor gegevensversleuteling

Cloudopslag versleutelt gegevens aan de serverzijde voordat ze naar schijf worden geschreven, zonder extra kosten. Naast deze standaard zijn er nog andere manieren om gegevens te versleutelen bij gebruik van cloudopslag.

Hieronder vindt u de beschikbare versleutelingsopties voor Google Cloud:

Versleuteling aan de serverzijde

Google Cloud Storage voert standaard server-side encryptie uit op alle geüploade objecten. Alle data wordt opgedeeld in brokken die tot enkele GB groot kunnen zijn. Met behulp van envelope encryption wordt elk databrok versleuteld met een unieke Data Encryption Key (DEK), die op zijn beurt weer versleuteld is met een Key Encryption Key (KEK). De versleutelde versie van de DEK wordt vervolgens samen met de versleutelde data opgeslagen en de versleutelde databroken worden verdeeld over de opslagsystemen van Google.

Google Cloud Storage ondersteunt server-side encryptie met twee belangrijke opties:
Door de klant geleverde encryptiesleutels:

Met de optie voor door de klant geleverde encryptiesleutel (CSEK) moeten gebruikers hun eigen encryptiesleutel genereren AES 256
symmetrische sleutel en geef deze door aan Google Cloud Storage voor encryptie/decryptie bewerkingen. De CSEK wordt alleen opgeslagen in het geheugen van het opslagsysteem en wordt nooit bewaard op een Google Cloud-apparaat

Cloudopslag slaat de sleutel van de gebruiker niet permanent op de servers van Google op en beheert de sleutel van de gebruiker ook niet op een andere manier. In plaats daarvan verstrekt de gebruiker een sleutel voor elke cloudopslagbewerking, en de sleutel wordt na voltooiing van de bewerking van de server van Google verwijderd. De door de klant verstrekte encryptiesleutel wordt gehasht en vervolgens uit het opslagsysteem verwijderd. De cryptografische hash wordt gebruikt om (toekomstige aanvragen) te valideren, maar kan niet worden gebruikt om gegevens te decoderen of een sleutel te reconstrueren. Wanneer de klant de encryptiesleutel verstrekt, gebruikt cloudopslag de sleutel tijdens het versleutelen.

  • de objectgegevens
  • de controlesom van het object
  • de hash van het object

Cloud Storage gebruikt standaard server-side sleutels om de resterende metadata voor het object te versleutelen, inclusief de naam van het object. De versleutelings- en ontsleutelingsworkflow wordt hieronder vermeld:

  1. De CSEK wordt samen met de gegevensupload aan Google Cloud Storage verstrekt
  2. Gegevens worden opgedeeld in subbestandsdelen
  3. Een Google Cloud Storage-systeem roept een gemeenschappelijke cryptografische bibliotheek aan die Google onderhoudt, genaamd CrunchyCrypt, om een ​​unieke, eenmalige sleutel te genereren genaamd DEK
  4. Elk stukje data wordt gecodeerd met een DEK
  5. Het opslagsysteem gebruikt vervolgens de CSEK als KEK en versleutelt de DEK
  6. De versleutelde DEK wordt samen met het versleutelde tekstfragment opgeslagen in Google Cloud Storage, terwijl de platte tekstversie van de DEK uit het geheugen wordt verwijderd.
  7. De door de klant verstrekte encryptiesleutel wordt gehasht en vervolgens uit het opslagsysteem verwijderd. De cryptografische hash wordt gebruikt om toekomstige verzoeken te valideren, maar kan niet worden gebruikt om gegevens te decoderen of de sleutel te reconstrueren.
  8. De client of applicatie vraagt ​​gegevens op bij Google Cloud Storage en levert daarbij de CSEK
  9. Google Cloud Storage identificeert de brokken waarin de gegevens zijn opgeslagen en waar de brokken zich bevinden, en haalt de brokken op
  10. Voor elk gegevensblok haalt het opslagsysteem de versleutelde DEK op en ontsleutelt deze met behulp van de CSEK
  11. Zodra de decodering met behulp van DEK is voltooid, verwijdert het opslagsysteem de DEK en stuurt de gedecodeerde gegevens naar de client of toepassing die de gegevens heeft aangevraagd.

Op maat gemaakte cloud-sleutelbeheerservices

Ontvang flexibele en aanpasbare adviesdiensten die aansluiten bij uw cloudvereisten.

Door de klant beheerde encryptiesleutels:

Door de klant beheerde encryptiesleutels zijn sleutels die voor gebruikers worden gegenereerd door Cloud Key Management Service (KMS) en die de gebruiker zelf beheert. Deze sleutels fungeren als een extra encryptielaag bovenop de standaard encryptie van Cloud Storage. De encryptie- en decryptieworkflow:

  1. Gegevens worden na het uploaden naar Google Cloud opgedeeld in subbestandsdelen
  2. Een Google Cloud Storage-systeem roept een gemeenschappelijke cryptografische bibliotheek aan die Google onderhoudt, genaamd CrunchyCrypt, om een ​​unieke DEK voor eenmalig gebruik te genereren
  3. Elk stukje data wordt gecodeerd met een DEK
  4. Het opslagsysteem stuurt de DEK vervolgens naar De Key Management Service (KMS) van Google te versleutelen met behulp van de bijbehorende Key Encryption Key (KEK) van dat opslagsysteem
  5. De versleutelde DEK wordt samen met het versleutelde tekstfragment opgeslagen in Google Cloud Storage, terwijl de platte tekstversie van de DEK uit het geheugen wordt verwijderd.
  6. Wanneer er gegevens worden opgevraagd, identificeert Google Cloud Storage de brokken waarin de gegevens zijn opgeslagen en waar de brokken zich bevinden en haalt de brokken op
  7. Voor elk stukje data haalt het opslagsysteem de versleutelde DEK op en stuurt deze naar Google's KMS voor decodering
  8. KMS stuurt de gedecodeerde DEK naar het opslagsysteem waar het wordt gebruikt om de gegevens te decoderen
  9. Het opslagsysteem verwijdert de DEK en stuurt de gedecodeerde gegevens naar de client die de gegevens heeft aangevraagd.

Client-side encryptie:

Met deze optie maken en beheren gebruikers hun eigen encryptiesleutels. Gebruikers moeten de gegevens versleutelen voordat ze deze naar de cloudopslag verzenden. De versleutelde gegevens aan de clientzijde komen in een versleutelde staat aan bij de cloudopslag. Wanneer de cloudopslag de gegevens ontvangt, worden ze nog een keer versleuteld. Deze tweede versleuteling wordt server-side encryptie genoemd en wordt beheerd door de cloudopslag. Tijdens het ophalen van de gegevens verwijdert de cloudopslag de server-side encryptielaag, maar de gebruiker moet de client-side laag zelf ontsleutelen.

Voordelen:

Door de klant beheerde sleutels bieden de volgende voordelen:

  • Meer controle over gegevenstoegang:
    • Door de klant beheerde sleutels bieden een extra beveiligingsniveau voor klanten met gevoelige gegevens.
    • Wanneer de klant besluit de toegang uit te schakelen, kunnen de gegevens niet meer worden ontsleuteld
  • Stop datalekken:
    • In dit geval kunnen klanten door het uitschakelen van door de klant beheerde sleutels de voortdurende exfiltratie van hun gegevens stoppen.
  • Meer controle over de levenscyclus van gegevens:
    • Met behulp van door de klant beheerde sleutels worden gevoelige gegevens versleuteld met de sleutel van de klant. Zonder toestemming van de klant/gebruiker kan niemand de gegevens ontsleutelen.
    • De klant heeft volledige controle over de levenscyclus van de gegevens
  • Beveilig
    • Computeractiva worden versleuteld met behulp van de toonaangevende AES-256-standaard en Google bewaart nooit de sleutels van gebruikers. Dit betekent dat Google de gegevens van gebruikers in rust niet kan ontsleutelen.
  • Uitgebreide
    • Door de klant geleverde encryptiesleutels zijn van toepassing op alle vormen van data-at-rest voor Compute Engine, inclusief opstart- en data-persistente schijven.
  • Snel
    • Google Compute Engine versleutelt de gegevens van gebruikers al in rust en door de klant geleverde Encryptie Met Keys heeft de gebruiker meer controle, zonder extra kosten.