저장 및 전송 중 데이터 암호화

다음에서 지원:

이 문서에서는 Google Security Operations가 저장 데이터 암호화 및 전송 중 데이터 암호화를 사용하여 고객 데이터를 보호하는 방법을 설명합니다.

이 가이드는 Google SecOps의 기본 데이터 보호를 확인하고 암호화 키를 관리하려는 보안 엔지니어와 관리자를 위한 것입니다. 저장 데이터 및 전송 중 데이터가 보호되는 방식과 Cloud Key Management Service에서 고객 관리 암호화 키 (CMEK)를 사용하는 방법을 설명합니다. 이 가이드를 따르면 암호화 키 수명 주기를 관리하고 조직의 규정 준수 요구사항을 충족할 수 있습니다. 성공적으로 구현하면 데이터 보안 상황이 강화되고 규정 준수 위험이 줄어듭니다.

일반적인 사용 사례

다음 사용 사례에서는 보안팀이 Google SecOps에서 암호화 제어를 사용하는 방법을 설명합니다.

규정 준수 감사를 위한 기본 암호화 확인

  • 목표: 디스크에 저장되고 네트워크를 통해 전송되는 모든 고객 데이터가 업계 표준 암호화 알고리즘과 프로토콜을 사용하여 자동으로 보호되는지 확인합니다.
  • 가치: 수동 구성이나 운영 오버헤드 없이 기준 규제 및 보안 요구사항을 충족합니다.

CMEK로 암호화 키 수명 주기 관리

  • 목표: Google SecOps 인스턴스의 Cloud KMS에서 암호화 키 생성, 순환, 취소를 관리합니다.
  • 가치: 암호화 키에 대한 직접적인 관리 제어를 유지하여 엄격한 데이터 거버넌스 및 주권 요구사항을 충족합니다.

주요 용어

이 문서 전체에서 사용되는 다음 용어를 검토하세요.

  • 고급 암호화 표준 (AES): 저장된 고객 데이터를 암호화하는 데 256비트 키를 사용하는 대칭 블록 암호 표준입니다.
  • 전송 계층 보안 (TLS): 네트워크를 통해 전송되는 데이터를 도청으로부터 보호하는 암호화 프로토콜입니다.
  • 고객 관리 암호화 키 (CMEK): Google SecOps 인스턴스의 저장 데이터를 보호하기 위해 Cloud KMS에서 만들고 소유하고 관리하는 암호화 키입니다.

시작하기 전에

Google SecOps의 암호화 제어를 구성하기 전에 다음 기본 요건을 충족하는지 확인하세요.

  • 권한: 저장 데이터 암호화 및 전송 중 데이터 암호화의 기본 암호화에는 설정이나 추가 Identity and Access Management (IAM) 역할이 필요하지 않습니다. CMEK를 구성하려면 인스턴스를 만드는 동안 Google SecOps에 Cloud KMS 키 액세스 권한을 부여해야 합니다. 자세한 내용은 CMEK 구성을 참고하세요.
  • 환경 확인: CMEK는 지원되는 모든 Google SecOps 리전에서 사용할 수 있습니다. 지원되는 전체 위치 목록은 Google SecOps 서비스 위치를 참고하세요. eu 또는 us 멀티 리전에 인스턴스를 배포할 때는 각각 europe-west1 또는 us-central1 리전에 추가 CMEK를 구성해야 합니다.

제한사항

암호화 전략을 계획할 때 다음 기능 경계를 고려하세요.

  • 인스턴스 생성 요구사항: 새 Google SecOps 인스턴스에서만 CMEK를 사용 설정할 수 있습니다. 기존 인스턴스에서는 CMEK를 사용 설정할 수 없습니다.
  • SOAR 마이그레이션 종속 항목: 인스턴스에 SOAR이 포함된 경우 키를 순환하기 전에 SOAR 인스턴스가 Google.com으로 마이그레이션되었는지 확인하세요.

저장 데이터 암호화

Google SecOps는 기본적으로 저장 중 고객 데이터를 암호화합니다. 별도의 조치를 취하지 않아도 됩니다. Google Cloud 서비스는 데이터를 디스크에 쓰기 전에 자동으로 암호화합니다.

저장 데이터 암호화의 주요 특징은 다음과 같습니다.

  • 암호화 알고리즘: 데이터는 256비트 고급 암호화 표준 (AES)을 사용하여 암호화됩니다. 예를 들어 각 Cloud Storage 객체의 데이터는 AES로 암호화됩니다.
  • 키 관리: Google은 기본 저장 데이터 암호화에 사용되는 키를 소유하고 관리합니다. 각 암호화 키 자체는 정기적으로 순환되는 마스터 키 집합을 사용하여 암호화됩니다.

자세한 내용은 기본 저장 데이터 암호화를 참조하세요.

전송 중인 데이터 암호화

Google SecOps로 전송 중인 데이터와 Google SecOps 내의 데이터는 가로채기로부터 보호하기 위해 암호화됩니다.

전송 시 암호화의 주요 특징은 다음과 같습니다.

  • 보안 프로토콜: 전송 중 데이터는 표준 보안 소켓 레이어 (SSL) 또는 전송 계층 보안 (TLS) 프로토콜을 사용하여 암호화됩니다.

자세한 내용은 전송 중 암호화를 참고하세요.

고객 관리 암호화 키

암호화 키를 더 세밀하게 제어하려면 고객 관리 암호화 키 (CMEK)를 사용하면 됩니다. CMEK는 특정 보안 또는 규정 준수 요구사항을 충족하기 위해 Google SecOps 인스턴스에서 사용할 수 있습니다.

Google SecOps에서 CMEK를 사용할 때는 다음 사항을 고려하세요.

  • 새 Google SecOps 인스턴스를 만들 때 CMEK를 구성해야 합니다. 기존 인스턴스에서는 CMEK를 사용 설정할 수 없습니다.
  • 특정 일시적인 시스템 생성 임시 파일은 데이터 처리 작업 중에 표준 플랫폼 암호화를 잠시 사용할 수 있습니다.
  • 순환 및 사용 중지를 비롯한 Cloud Key Management Service의 키 수명 주기를 관리할 책임은 사용자에게 있습니다.

인스턴스의 CMEK를 구성하고 관리하는 방법을 알아보려면 CMEK 구성을 참고하세요.

새 인스턴스에 CMEK 사용 설정

새 Google SecOps 인스턴스를 온보딩할 때 CMEK를 구성하려면 다음 단계를 따르세요.

프로젝트 및 암호화 키 준비

환경을 Google Cloud 준비하고 암호화 키를 만들려면 다음 단계를 완료하세요.

  1. Google SecOps용 Google Cloud 프로젝트를 구성하고 프로비저닝 초대를 수락합니다.
  2. Google SecOps 인스턴스를 호스팅할 리전에 Cloud KMS 키를 만듭니다.

인스턴스를 연결하고 키 액세스 권한을 부여하려면 다음 단계를 완료하세요.

  1. 새 Google SecOps 인스턴스를 만들고 생성한 CMEK 키를 선택합니다.
  2. 인스턴스 생성 중에 메시지가 표시되면 Google SecOps에 Cloud KMS 키에 대한 액세스 권한을 부여합니다.
  3. 선택사항: 잠재적인 키 손상의 영향을 최소화하기 위해 각 키의 키 순환 일정을 구성합니다.

고급 저작물 및 참조에 액세스

이 섹션의 리소스를 사용하여 조직 전체 암호화 정책을 적용하고 키 거버넌스를 관리하세요.

조직 정책 제약조건

조직, 폴더 또는 프로젝트 수준에서 다음 제약 조건을 적용하여 조직 전체에 CMEK 사용을 적용할 수 있습니다.

  • constraints/gcp.restrictNonCmekServices: 서비스에서 CMEK를 사용해야 합니다. 이 제약 조건에 Google SecOps를 추가하면 관리자가 인스턴스를 만드는 동안 CMEK 키를 선택해야 합니다.
  • constraints/gcp.restrictCmekCryptoKeyProjects: Google SecOps용 CMEK 키를 제공할 수 있는 Google Cloud 프로젝트를 제한합니다.

이러한 제약 조건을 적용하는 방법에 대한 자세한 내용은 계층 구조 평가 이해 및 CMEK 조직 정책을 참고하세요.

문제 해결

이 섹션에서는 주요 수명 주기 타임라인을 간략하게 설명하고 일반적인 암호화 및 키 관리 문제에 대한 셀프 서비스 수정사항을 제공합니다.

지연 시간 및 제한

CMEK 키를 관리할 때는 다음 운영 타임라인을 고려하세요.

  • 키 순환 유예 기간: 키를 순환한 후 순환이 시작된 후 2주가 지나기 전에 이전 CMEK 버전을 사용 중지하거나 폐기하지 마세요.
  • 데이터 삭제 일정: Google SecOps에서 키에 대한 액세스 권한을 잃으면 30일 후에 데이터가 삭제됩니다.

  • 서비스 복구 시간: 사용 중지되었거나 연결할 수 없는 키에 대한 액세스 권한을 복원하면 Google SecOps에서 자동으로 새 데이터 수집 및 처리를 재개하며, 이 작업이 완료되는 데 최대 2주가 걸릴 수 있습니다.

오류 해결

이 표를 사용하여 일반적인 CMEK 구성 및 운영 문제를 해결하세요.

문제 설명 수정
인스턴스 프로비저닝이 차단됨 CMEK 키 없이 constraints/gcp.restrictNonCmekServices가 적용되면 프로비저닝이 실패합니다. 새 인스턴스를 만드는 동안 유효한 Cloud KMS 키를 선택합니다. 자세한 내용은 CMEK 구성을 참고하세요.
데이터 수집 및 처리 중지됨 활성 CMEK 키가 사용 중지되었거나 연결할 수 없으므로 Google SecOps에서 데이터를 읽거나 쓰거나 처리할 수 없습니다. 데이터 삭제를 방지하려면 30일 이내에 Cloud KMS에서 키 버전을 다시 사용 설정하거나 외부 키 관리자 (EKM) 연결을 복원하세요.
키 순환 데이터 손실 위험 SOAR 마이그레이션 전에 이전 CMEK 키 버전을 사용 중지하거나 폐기하면 복구할 수 없는 데이터 손실이 발생합니다. 키를 순환하기 전에 SOAR 인스턴스가 Google.com으로 이전되었는지 확인하고 2주 후에 이전 키 버전을 사용 중지하세요.

유효성 검사 및 테스트

Google Cloud 로그를 모니터링하여 사용할 수 없게 되거나 승인되지 않은 키를 감지하면 데이터 삭제가 발생하기 전에 액세스를 복원할 수 있습니다. CMEK 키를 순환하기 전에 이전 상태 확인의 단계에 따라 SOAR 이전 상태를 확인하세요.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.