Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Gegevensversleutelingstools van Google Cloud Platform – KMS, HSM's en PKI's

KMS, IAM en DLP kunnen ook worden geïntegreerd met Google Cloud Functions om gegevens automatisch te versleutelen wanneer ze worden geüpload naar Google Cloud Storage. Google Cloud Dataflow kan DLP en KMS gebruiken om gegevens van verschillende opslaglocaties automatisch te versleutelen. Dit laat zien hoe gebruikers hun eigen, mogelijk robuustere gegevensversleutelingsmethoden kunnen creëren ter ondersteuning van de opslag van gevoelige gegevens in de cloud.

Introductie

Gegevensversleuteling , met name in de cloud, is een uiterst belangrijk onderdeel van elk cybersecurityplan in de huidige tijd. Steeds meer bedrijven migreren hun data naar de cloud vanwege het gebruiksgemak, de lagere kosten en de betere beveiliging. De meest prominente cloudserviceproviders (CSP's) , zoals Google, Azure en Amazon, hanteren allemaal verschillende methoden voor gegevensversleuteling, maar ze zijn stuk voor stuk veilig en gebruiksvriendelijk.

Hoe gegevensversleuteling in de cloud werkt

Cloudgegevens worden op twee plaatsen opgeslagen: onderweg en in rust.

Data-in-transit-encryptie verwijst naar het gebruik van SSL of TLS om een ​​beveiligingslaag te creëren rond de gegevens die worden overgedragen. Dit maakt het moeilijker om gegevens tijdens de overdracht te stelen, maar zelfs als dat wel zou lukken, zou het een verwarrende reeks tekens zijn die voor de aanvaller onbegrijpelijk is. De meeste data-in-transit-encryptie wordt uitgevoerd via webbrowsers of FTP-clients, waardoor het minder beheer vereist dan data-at-rest-encryptie. Data-at-rest-encryptie wordt toegepast wanneer gegevens zich op een schijf of een andere opslagmethode bevinden. Net als bij data-in-transit-encryptie worden de gegevens versleuteld tot een willekeurige reeks tekens om te voorkomen dat aanvallers de onversleutelde tekst kunnen stelen.

Op maat gemaakte cloud-sleutelbeheerservices

Ontvang flexibele en aanpasbare adviesdiensten die aansluiten bij uw cloudvereisten.

GCP biedt hulpmiddelen voor gegevensversleuteling

GCP gebruikt standaard AES-256-encryptie wanneer gegevens in rust zijn opgeslagen in Google Cloud Storage, en gegevens die onderweg zijn, worden standaard versleuteld met TLS. Bij het versleutelen van gegevens in de cloud maakt GCP gebruik van DEK's en KEK's, die worden gebruikt en opgeslagen met de Key Management Service (KMS) API van Google. Een DEK is een gegevensversleutelingssleutel die wordt gebruikt om de gegevens zelf te versleutelen.

Een KEK, ofwel sleutelversleutelingssleutel, wordt vervolgens gebruikt om de gegevensversleutelingssleutel te versleutelen en zo een extra beveiligingslaag te garanderen. De KMS API werkt nauw samen met andere Google Cloud-services, zoals Cloud Security Services, Google Cloud Functions, enzovoort, om sleutels die worden gebruikt voor versleuteling en ontsleuteling in de cloud op te slaan. Wanneer andere API's toegang proberen te krijgen tot DEK's en KEK's, moet de gebruiker eerst de benodigde machtigingen hebben om toegang te krijgen tot de sleutels. Services zoals IAM bieden rollen aan gebruikers om toegang te krijgen tot KMS.

IAM, oftewel Identity and Access Management, creëert essentiële rollen voor services die nodig zijn om met verschillende API's binnen GCP te werken. IAM biedt een extra laag bovenop KMS bij het beschermen van versleutelde gegevens. Beheerders kunnen hun rollen voor services en gebruikers aanmaken, waardoor ze meer controle hebben over welke toegang ze willen tot bepaalde gebruikers of services. IAM kan ook andere GSuite-applicaties, zoals Gmail of Google Drive, verbinden met applicaties en services binnen het Google Cloud-account van een gebruiker, wat gebruikers verder authenticeert.

Een ander voorbeeld van een GCP API die helpt bij het versleutelen van gegevens is de Data Loss Prevention (DLP) API. Deze API kan binnen of buiten Google Cloud worden gebruikt en helpt gebruikers potentieel gevoelige gegevens, zoals persoonsgegevens, te identificeren en deze te maskeren voor aanvallers. Gebruikers van Google Cloud Platform kunnen de KMS- en DLP-API's integreren om versleutelingsmethoden zoals Format Preserving Encryption toe te passen . Deze methode versleutelt gegevens zodanig dat ze verkeerd geïnterpreteerd kunnen worden, terwijl de opmaak van de onversleutelde tekst behouden blijft. Hierdoor kunnen de persoonsgegevens met valse waarden worden gebruikt.

Conclusie

Deze en andere methoden geven gebruikers de vrijheid om hun gegevensversleutelingsmethoden op het Google Cloud Platform te beheren. KMS, IAM en DLP kunnen ook worden geïntegreerd met Google Cloud Functions om gegevens automatisch te versleutelen wanneer ze worden geüpload naar Google Cloud Storage. Google Cloud Dataflow kan DLP en KMS gebruiken om gegevens van verschillende opslaglocaties automatisch te versleutelen. Dit laat zien hoe gebruikers hun eigen, mogelijk robuustere gegevensversleutelingsmethoden kunnen creëren ter ondersteuning van de opslag van gevoelige gegevens in de cloud.