Enkripsi data saat dalam penyimpanan dan saat transit

Didukung di:

Dokumen ini menjelaskan cara Google Security Operations melindungi data pelanggan menggunakan enkripsi dalam penyimpanan dan dalam pengiriman.

Panduan ini ditujukan untuk engineer dan administrator keamanan yang ingin memverifikasi perlindungan data default dan mengelola kunci kriptografi untuk Google SecOps. Dokumen ini menjelaskan cara data dilindungi dalam penyimpanan dan saat transit, serta cara menggunakan kunci enkripsi yang dikelola pelanggan (CMEK) di Cloud Key Management Service. Dengan mengikuti panduan ini, Anda dapat mempertahankan kontrol atas siklus proses kunci enkripsi dan memenuhi mandat kepatuhan organisasi. Penerapan yang berhasil akan memperkuat postur keamanan data Anda dan mengurangi risiko kepatuhan.

Kasus penggunaan umum

Kasus penggunaan berikut menjelaskan cara tim keamanan menggunakan kontrol enkripsi di Google SecOps:

Memverifikasi enkripsi default untuk audit kepatuhan

  • Tujuan: Pastikan semua data pelanggan yang disimpan di disk dan dikirimkan melalui jaringan dilindungi secara otomatis menggunakan algoritma dan protokol enkripsi standar industri.
  • Nilai: Memenuhi persyaratan keamanan dan peraturan dasar tanpa memerlukan konfigurasi manual atau overhead operasional.

Mengontrol siklus proses kunci kriptografis dengan CMEK

  • Tujuan: Mengelola pembuatan, rotasi, dan pencabutan kunci enkripsi di Cloud KMS untuk instance Google SecOps.
  • Nilai: Memenuhi mandat tata kelola dan kedaulatan data yang ketat dengan mempertahankan kontrol administratif langsung atas kunci enkripsi.

Terminologi utama

Tinjau istilah berikut yang digunakan di seluruh dokumen ini:

  • Advanced Encryption Standard (AES): Standar cipher blok simetris yang menggunakan kunci 256-bit untuk mengenkripsi data pelanggan yang disimpan.
  • Transport Layer Security (TLS): Protokol kriptografi yang melindungi data yang ditransmisikan melalui jaringan dari penyadapan.
  • Kunci enkripsi yang dikelola pelanggan (CMEK): Kunci enkripsi yang Anda buat, miliki, dan kelola di Cloud KMS untuk melindungi data dalam penyimpanan di instance Google SecOps Anda.

Sebelum memulai

Sebelum mengonfigurasi kontrol enkripsi untuk Google SecOps, pastikan Anda memenuhi prasyarat berikut:

  • Izin: Enkripsi default saat istirahat dan dalam pengiriman tidak memerlukan penyiapan atau peran Identity and Access Management (IAM) tambahan. Untuk mengonfigurasi CMEK, Anda harus memberi Google SecOps akses ke kunci Cloud KMS Anda selama pembuatan instance. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi CMEK.
  • Pemeriksaan lingkungan: CMEK tersedia di semua region Google SecOps yang didukung. Untuk mengetahui daftar lengkap lokasi yang didukung, lihat Lokasi layanan Google SecOps. Saat men-deploy instance di multi-region eu atau us, Anda harus mengonfigurasi CMEK tambahan di region europe-west1 atau us-central1.

Batasan

Pertimbangkan batas fungsional berikut saat merencanakan strategi enkripsi Anda:

  • Persyaratan pembuatan instance: Anda hanya dapat mengaktifkan CMEK di instance Google SecOps baru. Anda tidak dapat mengaktifkan CMEK pada instance yang sudah ada.
  • Dependensi migrasi SOAR: Jika instance Anda menyertakan SOAR, pastikan instance SOAR Anda dimigrasikan ke Google.com sebelum mengganti kunci.

Enkripsi dalam penyimpanan

Secara default, SecOps Google mengenkripsi data pelanggan dalam penyimpanan. Anda tidak perlu melakukan tindakan tambahan.Layanan Google Cloud secara otomatis mengenkripsi data sebelum ditulis ke disk.

Karakteristik utama enkripsi dalam penyimpanan meliputi:

  • Algoritma enkripsi: Data dienkripsi menggunakan Advanced Encryption Standard (AES) 256-bit. Misalnya, data untuk setiap objek Cloud Storage dienkripsi dengan AES.
  • Pengelolaan kunci: Google memiliki dan mengelola kunci yang digunakan dalam enkripsi default dalam penyimpanan. Setiap kunci enkripsi itu sendiri dienkripsi dengan serangkaian kunci master yang dirotasi secara rutin.

Untuk mengetahui informasi selengkapnya, lihat Enkripsi dalam penyimpanan default.

Enkripsi saat transit

Data dalam pengiriman ke dan dalam Google SecOps dienkripsi untuk melindunginya dari intersepsi.

Karakteristik utama enkripsi saat transit meliputi:

  • Protokol aman: Data dalam pengiriman dienkripsi menggunakan protokol Secure Sockets Layer (SSL) atau Transport Layer Security (TLS) standar.

Untuk mengetahui informasi selengkapnya, lihat Enkripsi dalam pengiriman.

Kunci enkripsi yang dikelola pelanggan

Untuk mendapatkan kontrol lebih besar atas kunci enkripsi, Anda dapat menggunakan kunci enkripsi yang dikelola pelanggan (CMEK). CMEK tersedia untuk instance Google SecOps guna memenuhi persyaratan keamanan atau kepatuhan tertentu.

Pertimbangkan hal berikut saat menggunakan CMEK dengan Google SecOps:

  • Anda harus mengonfigurasi CMEK saat membuat instance Google SecOps baru. Anda tidak dapat mengaktifkan CMEK pada instance yang ada.
  • File sementara tertentu yang dibuat sistem dan bersifat sementara mungkin menggunakan enkripsi platform standar secara singkat selama operasi pemrosesan data.
  • Anda bertanggung jawab untuk mengelola siklus proses kunci Anda di Cloud Key Management Service, termasuk rotasi dan penonaktifan.

Untuk mempelajari cara mengonfigurasi dan mengelola CMEK untuk instance Anda, lihat Mengonfigurasi CMEK.

Mengaktifkan CMEK untuk instance baru

Ikuti langkah-langkah berikut untuk mengonfigurasi CMEK saat mengaktifkan instance Google SecOps baru.

Siapkan project dan kunci enkripsi Anda

Untuk menyiapkan lingkungan Google Cloud dan membuat kunci enkripsi, selesaikan langkah-langkah berikut:

  1. Konfigurasi Google Cloud project untuk Google SecOps dan terima undangan penyediaan.
  2. Buat kunci Cloud KMS di region tempat Anda berencana menghosting instance Google SecOps.

Untuk menautkan instance dan memberikan akses kunci, selesaikan langkah-langkah berikut:

  1. Buat instance Google SecOps baru dan pilih kunci CMEK yang Anda buat.
  2. Saat diminta selama pembuatan instance, berikan akses Google SecOps ke kunci Cloud KMS.
  3. Opsional: Konfigurasi jadwal rotasi kunci untuk setiap kunci guna meminimalkan dampak potensi pembobolan kunci.

Mengakses aset dan referensi lanjutan

Gunakan resource di bagian ini untuk menerapkan kebijakan enkripsi di seluruh organisasi dan mengelola tata kelola kunci.

Batasan kebijakan organisasi

Anda dapat menerapkan penggunaan CMEK di seluruh organisasi dengan menerapkan batasan berikut di tingkat organisasi, folder, atau project:

  • constraints/gcp.restrictNonCmekServices: Mewajibkan layanan menggunakan CMEK. Saat Anda menambahkan Google SecOps ke batasan ini, administrator harus memilih kunci CMEK selama pembuatan instance.
  • constraints/gcp.restrictCmekCryptoKeyProjects: Membatasi project Google Cloud yang dapat menyediakan kunci CMEK untuk Google SecOps.

Untuk mengetahui informasi selengkapnya tentang penerapan batasan ini, lihat Memahami evaluasi hierarki dan Kebijakan organisasi CMEK.

Pemecahan masalah

Bagian ini menguraikan linimasa siklus proses utama dan memberikan perbaikan layanan mandiri untuk masalah umum enkripsi dan pengelolaan kunci.

Latensi dan batas

Pertimbangkan linimasa operasional berikut saat mengelola kunci CMEK:

  • Masa tenggang rotasi kunci: Setelah merotasi kunci, tunggu dua minggu setelah rotasi dimulai sebelum Anda menonaktifkan atau menghancurkan versi CMEK sebelumnya.
  • Linimasa penghapusan data: Jika Google SecOps kehilangan akses ke kunci, data akan dihapus setelah 30 hari.

  • Waktu pemulihan layanan: Setelah Anda memulihkan akses ke kunci yang dinonaktifkan atau tidak dapat dijangkau, Google SecOps akan otomatis melanjutkan penyerapan dan pemrosesan data baru, yang dapat memerlukan waktu hingga dua minggu untuk diselesaikan.

Perbaikan error

Gunakan tabel ini untuk memperbaiki masalah umum konfigurasi dan operasional CMEK:

Masalah Deskripsi Perbaiki
Penyediaan instance diblokir Penyediaan gagal saat constraints/gcp.restrictNonCmekServices diterapkan tanpa kunci CMEK. Pilih kunci Cloud KMS yang valid selama pembuatan instance baru. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi CMEK.
Penyerapan dan pemrosesan data dihentikan Google SecOps tidak dapat membaca, menulis, atau memproses data karena kunci CMEK yang aktif dinonaktifkan atau tidak dapat dijangkau. Aktifkan kembali versi kunci di Cloud KMS atau pulihkan konektivitas External Key Manager (EKM) dalam waktu 30 hari untuk mencegah penghapusan data.
Risiko kehilangan data rotasi kunci Menonaktifkan atau menghancurkan versi kunci CMEK sebelumnya sebelum migrasi SOAR menyebabkan hilangnya data yang tidak dapat dipulihkan. Konfirmasi bahwa instance SOAR Anda dimigrasikan ke Google.com sebelum mengganti kunci, dan tunggu selama dua minggu sebelum menonaktifkan versi kunci lama.

Validasi dan pengujian

Pantau log Google Cloud Anda untuk mendeteksi kunci yang tidak tersedia atau tidak sah sehingga Anda dapat memulihkan akses sebelum penghapusan data terjadi. Sebelum mengganti kunci CMEK, verifikasi status migrasi SOAR Anda dengan mengikuti langkah-langkah di Memeriksa status migrasi.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.