Hoppa till innehåll

47-dagarscertifikaten Àr pÃ¥ vÀg. Är du redo?

Agera nu →

Google Cloud Security – Datakryptering

Molnlagring krypterar data på serversidan innan den skrivs till disk, utan extra kostnad. Förutom denna standard finns det ytterligare sÀtt att kryptera data nÀr du anvÀnder molnlagring.
Innehållsförteckning

Beskrivning

Kryptering Àr en process som tar klartext som indata och omvandlar den till en utdata ( chiffertext ) som inte avslöjar nÃ¥gon information om klartexten . Kryptering lÀgger till ett försvarslager för att skydda data och sÀkerstÀller att om informationen av misstag hamnar i en angripares hÀnder kan de inte komma Ã¥t informationen utan att ha tillgÃ¥ng till krypteringsnycklarna. Även om en angripare fÃ¥r tag pÃ¥ lagringsenheterna som innehÃ¥ller dina data kommer de inte att kunna förstÃ¥ eller dekryptera dem.

Alternativ för datakryptering

Molnlagring krypterar data på serversidan innan den skrivs till disk, utan extra kostnad. Förutom denna standard finns det ytterligare sÀtt att kryptera data nÀr du anvÀnder molnlagring.

Nedan följer de tillgÀngliga krypteringsalternativen för Google Cloud:

Kryptering på serversidan

Google Cloud Storage utför serversideskryptering som standard på alla uppladdade objekt. All data delas upp i bitar som kan vara upp till flera GB stora. Med kuvertkryptering krypteras varje databit med en unik datakrypteringsnyckel (DEK) som också Àr krypterad med en nyckelkrypteringsnyckel (KEK). Den krypterade versionen av DEK lagras sedan tillsammans med den krypterade informationen, och de krypterade databitarna distribueras över Googles lagringssystem.

Google Cloud Storage stöder serversideskryptering med två viktiga alternativ:
Kundlevererade krypteringsnycklar:

Med alternativet kundlevererad krypteringsnyckel (CSEK) måste anvÀndarna generera sina egna AES 256
symmetrisk nyckel och tillhandahålla den till Google Cloud Storage för kryptering/dekryptering operationer. CSEK lagras endast i lagringssystemets minne och sparas aldrig på någon Google Cloud-enhet.

Molnlagring lagrar inte anvÀndarens nyckel permanent på Googles servrar eller hanterar på annat sÀtt anvÀndarens nyckel. IstÀllet anger anvÀndaren nyckeln för varje molnlagringsåtgÀrd, och nyckeln rensas från Googles server efter att åtgÀrden Àr slutförd. Den kundlevererade krypteringsnyckeln hashas och rensas sedan från lagringssystemet. Den kryptografiska hashen anvÀnds för att validera (framtida förfrågningar) men kan inte anvÀndas för att dekryptera data eller för att rekonstruera en nyckel. NÀr kunden anger krypteringsnyckeln anvÀnder molnlagring nyckeln vid kryptering.

  • objektdata
  • objektets kontrollsumma
  • objektets hash

Cloud Storage anvÀnder standardnycklar på serversidan för att kryptera återstående metadata för objektet, inklusive objektets namn. Krypterings- och dekrypteringsarbetsflöden som nÀmns nedan:

  1. CSEK tillhandahålls Google Cloud Storage tillsammans med datauppladdningen
  2. Data Àr uppdelad i underfilsbitar
  3. Ett Google Cloud Storage-system anropar ett gemensamt kryptografiskt bibliotek som Google underhåller, kallat CrunchyCrypt, för att generera en unik engångsnyckel som heter DEK.
  4. Varje databit krypteras med hjÀlp av en DEK
  5. Lagringssystemet anvÀnder sedan CSEK som KEK och krypterar DEK
  6. Den krypterade DEK:n lagras tillsammans med chiffertexten som den krypterade i Google Cloud Storage medan klartextversionen av DEK:n raderas från minnet.
  7. Den kundlevererade krypteringsnyckeln hashas och rensas sedan från lagringssystemet. Den kryptografiska hashen anvÀnds för att validera framtida förfrågningar men kan inte anvÀndas för att dekryptera data eller rekonstruera nyckeln.
  8. Klienten eller applikationen begÀr data från Google Cloud Storage samtidigt som CSEK tillhandahålls
  9. Google Cloud Storage identifierar de bitar dÀr data lagras och var bitarna finns och hÀmtar bitarna.
  10. För varje datablock hÀmtar lagringssystemet den krypterade DEK:n och dekrypterar den med hjÀlp av CSEK:n.
  11. NÀr dekrypteringen Àr klar med DEK, kasserar lagringssystemet DEK och skickar den dekrypterade informationen till klienten eller applikationen som begÀrde informationen.

SkrÀddarsydda molnnyckelhanteringstjÀnster

Få flexibla och anpassningsbara konsulttjÀnster som anpassas till dina molnbehov.

Kundhanterade krypteringsnycklar:

Kundhanterade krypteringsnycklar Àr nycklar som genereras för anvÀndare av Cloud Key Management Service (KMS), och som anvÀndaren hanterar sjÀlv. Dessa nycklar fungerar som ett extra krypteringslager utöver standardkrypteringen i Cloud Storage. Krypterings- och dekrypteringsarbetsflödet:

  1. Data delas upp i underfilsbitar efter att de har laddats upp till Google Cloud.
  2. Ett Google Cloud Storage-system anropar ett gemensamt kryptografiskt bibliotek som Google underhåller, kallat CrunchyCrypt, för att generera en unik engångs-DEK.
  3. Varje databit krypteras med hjÀlp av en DEK
  4. Lagringssystemet skickar sedan DEK till Googles nyckelhanteringstjÀnst (KMS) att krypteras med hjÀlp av lagringssystemets tillhörande nyckelkrypteringsnyckel (KEK)
  5. Den krypterade DEK:n lagras tillsammans med chiffertexten som den krypterade i Google Cloud Storage medan klartextversionen av DEK:n raderas från minnet.
  6. NÀr data begÀrs identifierar Google Cloud Storage de bitar dÀr informationen lagras och var bitarna finns, och hÀmtar bitarna.
  7. För varje datablock hÀmtar lagringssystemet den krypterade DEK:n och skickar den till Googles KMS för dekryptering.
  8. KMS skickar den dekrypterade DEK:n till lagringssystemet dÀr den anvÀnds för att dekryptera data
  9. Lagringssystemet kasserar DEK:n och skickar den dekrypterade informationen till klienten som begÀrde informationen.

Klientsidans kryptering:

Med det hÀr alternativet skapar och hanterar anvÀndare sina egna krypteringsnycklar. AnvÀndare måste kryptera data innan de skickas till molnlagring. De krypterade data på klientsidan anlÀnder till molnlagring i krypterat tillstånd. NÀr molnlagring tar emot data krypteras de ytterligare en gång. Denna andra kryptering kallas serversideskryptering, vilket Cloud Storage hanterar. NÀr data hÀmtas tar molnlagring bort serversideskrypteringslagret, men anvÀndaren måste sjÀlv dekryptera klientsideslagret.

Fördelar

Kundhanterade nycklar ger följande fördelar:

  • Mer kontroll över dataÃ¥tkomst:
    • Kundhanterade nycklar ger en extra sÀkerhetsnivÃ¥ för kunder med kÀnsliga uppgifter.
    • NÀr kunden vÀljer att inaktivera Ã¥tkomst kan data inte lÀngre dekrypteras
  • Stoppa dataintrÃ¥ng:
    • I det hÀr fallet kommer inaktivering av kundhanterade nycklar att göra det möjligt för kunder att stoppa pÃ¥gÃ¥ende exfiltrering av deras data
  • Mer kontroll över datalivscykeln:
    • Med hjÀlp av kundhanterade nycklar krypteras kÀnslig data med kundens nyckel. Utan kundens/anvÀndarens samtycke kan ingen dekryptera informationen.
    • Kunden har full kontroll över datas livscykel
  • SÀkra
    • BerÀkningstillgÃ¥ngar krypteras med den branschledande AES-256-standarden, och Google behÃ¥ller aldrig anvÀndarnycklar, vilket innebÀr att Google inte kan dekryptera anvÀndardata i vila.
  • Omfattande
    • Kundlevererade krypteringsnycklar tÀcker alla former av vilande data för Compute Engine, inklusive startdiskar och persistenta datadiskar.
  • Snabb
    • Google Compute Engine krypterar redan anvÀndares data i vila, och kundlevererad kryptering Nycklar ger anvÀndaren större kontroll, utan extra kostnader.