Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Google Cloud Platforms datakrypteringsverktyg – KMS, HSM och PKI

KMS, IAM och DLP kan också integreras med Google Cloud Functions för att kryptera data automatiskt när den laddas upp till Google Cloud Storage. Google Cloud Dataflow kan använda DLP och KMS för att kryptera data automatiskt från flera olika lagringsplatser. Detta visar hur användare kan skapa sina egna, potentiellt mer robusta datakrypteringsmetoder för att underlätta lagring av känslig data i molnet.

Beskrivning

Datakryptering , särskilt i molnet, är en extremt viktig del av alla cybersäkerhetsplaner i dagens värld. Fler företag migrerar sina data till molnet för dess användarvänlighet, minskade kostnader och bättre säkerhet. De mest framstående molntjänstleverantörerna (CSP:erna) , som Google, Azure och Amazon, har alla olika datakrypteringsmetoder, men de är alla säkra och användarvänliga.

Hur datakryptering i molnet fungerar

Molndata finns på två platser: under överföring och i vila.

Data-in-transit-kryptering avser användning av SSL eller TLS för att skapa ett säkerhets-"omslag" runt data som flyttas. Detta säkerställer att det är svårare att stjäla data-in-transit, men även om det lyckas bli stulet skulle det vara ett förvirrande teckenblock som inte skulle vara begripligt för angriparen. Den mesta typen av data-in-transit-kryptering görs via webbläsare eller FTP-klienter, så det behöver inte hanteras lika mycket som data-at-rest. Data-at-rest-kryptering görs när data finns på en disk eller någon annan lagringsmetod. I likhet med data-in-transit-kryptering blandas data ihop till en slumpmässig serie tecken för att hindra angripare från att stjäla klartexten.

Skräddarsydda molnnyckelhanteringstjänster

Få flexibla och anpassningsbara konsulttjänster som anpassas till dina molnbehov.

GCP tillhandahöll verktyg för datakryptering

GCP använder AES-256-kryptering som standard när data lagras i Google Cloud Storage, och data under överföring krypteras med TLS som standard. Vid kryptering av data i molnet använder GCP DEK:er och KEK:er, vilka används och lagras med Googles Key Management Service (KMS) API. En DEK är en datakrypteringsnyckel som används för att kryptera själva informationen.

En KEK, eller nyckel-krypteringsnyckel, används sedan för att kryptera datakrypteringsnyckeln för att säkerställa ett extra säkerhetslager. KMS API:et arbetar nära andra Google Cloud-tjänster, såsom Cloud Security Services, Google Cloud Functions etc., för att lagra nycklar som används för kryptering och dekryptering i molnet. När andra API:er försöker komma åt DEK:er och KEK:er måste användaren först ha nödvändiga behörigheter för att komma åt nycklarna. Tjänster som IAM tillhandahåller roller för att användare ska kunna komma åt KMS.

IAM, eller identitets- och åtkomsthantering, skapar viktiga roller för tjänster som de behöver för att arbeta med olika API:er inom GCP. IAM erbjuder ytterligare ett lager utöver KMS när det gäller att skydda krypterad data. Administratörer kan skapa sina egna roller för tjänster och användare, vilket ger dem mer kontroll över vad de vill ha åtkomst till för vissa användare eller tjänster. IAM kan också ansluta andra GSuite-applikationer, till exempel Gmail eller Google Drive, till applikationer och tjänster inom en användares Google Cloud-konto, vilket ytterligare autentiserar användare.

Ett annat exempel på ett GCP-API som hjälper till att kryptera data är Data Loss Prevention (DLP) API. Detta API kan användas inom eller utanför Google Cloud och hjälper användaren att identifiera potentiellt känsliga data, såsom personligt identifierbar information, och maskera dessa data från angripare. Google Cloud Platform-användare kan integrera KMS- och DLP-API:erna för att använda krypteringsmetoder som Format Preserving Encryption , vilket krypterar data så att de inte kan missförstås samtidigt som samma formatering som klartexten bibehålls, vilket gör att PII-data kan användas med falska värden.

Slutsats

Dessa metoder och fler ger användare friheten att hantera sina datakrypteringsmetoder på Google Cloud Platform. KMS, IAM och DLP kan också integreras med Google Cloud Functions för att kryptera data automatiskt när de laddas upp till Google Cloud Storage. Google Cloud Dataflow kan använda DLP och KMS för att kryptera data automatiskt från flera olika lagringsplatser. Detta visar hur användare kan skapa sina egna, potentiellt mer robusta datakrypteringsmetoder för att underlätta lagring av känslig data i molnet.