Supporto per la conformità con la gestione delle chiavi
Questa pagina fornisce informazioni sul supporto della conformità alla gestione delle chiavi mediante la crittografia per Assured Workloads.
Panoramica
La gestione delle chiavi di crittografia è fondamentale per supportare la conformità alle normative delle risorse Google Cloud . Assured Workloads supporta la conformità tramite la crittografia nei modi seguenti.
CJIS, ITAR e IL5: chiavi gestite dal cliente obbligatorie e separazione delle responsabilità:
- CMEK: Assured Workloads richiede l'utilizzo di chiavi di crittografia gestite dal cliente (CMEK) per supportare questi pacchetti di controllo.
- Progetto di gestione delle chiavi: Assured Workloads crea un progetto di gestione delle chiavi in linea con i controlli di sicurezza NIST 800-53. Il progetto di gestione delle chiavi è separato dalle cartelle delle risorse per stabilire la separazione dei compiti tra gli amministratori della sicurezza e gli sviluppatori.
Keyring: Assured Workloads crea anche un keyring per archiviare le tue chiavi. Il progetto CMEK limita la creazione del portachiavi alle località conformi selezionate. Dopo aver creato il portachiavi, gestisci la creazione o l'importazione delle chiavi di crittografia. La crittografia avanzata, la gestione delle chiavi e la separazione dei compiti contribuiscono tutti a ottenere risultati positivi in termini di sicurezza e conformità su Google Cloud.
Altri pacchetti di controllo (incluso IL4): Google-owned and Google-managed encryption keys e altre opzioni di crittografia:
- Google-owned and Google-managed encryption keys fornisce crittografia convalidata FIPS 140-2 in transito e at-rest attiva per impostazione predefinita per tutti i Google Cloud servizi.
- Cloud Key Management Service (Cloud KMS): Assured Workloads support Cloud KMS. Cloud KMS copre tutti i Google Cloud prodotti e i servizi per impostazione predefinita, fornendo crittografia in transito e crittografia at-rest convalidata FIPS 140-2.
- Chiavi di crittografia gestite dal cliente (CMEK): Assured Workloads supporta le CMEK per pacchetti di controllo come IL4, per i quali le CMEK sono facoltative.
- Cloud External Key Manager (Cloud EKM) Assured Workloads supporta Cloud EKM.
- Importazione delle chiavi
Strategie di crittografia
Questa sezione descrive le strategie di crittografia di Assured Workloads.
Creazione di CMEK per Assured Workloads
CMEK ti consente di avere controlli avanzati sui tuoi dati e sulla gestione delle chiavi, in quanto ti consente di gestire l'intero ciclo di vita delle chiavi, dalla creazione all'eliminazione. Questa funzionalità è fondamentale per supportare i requisiti di cancellazione cryptographic nelle SRG per il cloud computing.
Servizi
Servizi integrati con CMEK
CMEK copre i seguenti servizi, che archiviano i dati dei clienti per il CJIS.
Altri servizi: gestione delle chiavi personalizzata
Per i servizi non integrati con CMEK o per i clienti i cui pacchetti di controllo non richiedono CMEK, i clienti Assured Workloads hanno la possibilità di utilizzare le chiavi di Cloud Key Management Service gestite da Google. Questa opzione viene offerta per fornire ai clienti opzioni aggiuntive per la gestione delle chiavi in base alle esigenze della loro organizzazione. Attualmente, l'integrazione CMEK è limitata ai servizi inclusi nell'ambito che supportano le funzionalità CMEK. KMS gestito da Google è un metodo di crittografia accettabile poiché copre per impostazione predefinita tutti i Google Cloud prodotti e servizi che forniscono la crittografia convalidata FIPS 140-2 in transito e a riposo.
Per altri prodotti supportati da Assured Workloads, consulta Prodotti supportati per pacchetto di controllo.
Ruoli di gestione delle chiavi
In genere, gli amministratori e gli sviluppatori supportano le best practice di conformità e sicurezza tramite la gestione delle chiavi e la separazione dei compiti. Ad esempio, mentre gli sviluppatori potrebbero avere accesso alla cartella delle risorse Assured Workloads, gli amministratori hanno accesso al progetto di gestione delle chiavi CMEK.
Amministratori
In genere, gli amministratori controllano l'accesso al progetto di crittografia e alle risorse chiave al suo interno. Gli amministratori sono responsabili dell'allocazione degli ID risorsa principali agli sviluppatori per criptare le risorse. Questa pratica separa la gestione delle chiavi dal processo di sviluppo e offre agli amministratori della sicurezza la possibilità di gestire le chiavi di crittografia in modo centralizzato nel progetto CMEK.
Gli amministratori della sicurezza possono utilizzare le seguenti strategie per le chiavi di crittografia con Assured Workloads:
- Cloud KMS
- Chiavi di crittografia gestite dal cliente (CMEK)
- Cloud External Key Manager (Cloud EKM)
- Importazione delle chiavi
Sviluppatori
Durante lo sviluppo, quando esegui il provisioning e la configurazione delle risorse Google Cloud in ambito che richiedono una chiave di crittografia CMEK, richiedi all'amministratore l'ID risorsa della chiave. Se non utilizzi le chiavi CMEK, ti consigliamo di utilizzare Google-owned and Google-managed encryption keys per assicurarti che i dati siano criptati.
Il metodo di richiesta viene stabilito dalla tua organizzazione nell'ambito delle procedure e dei processi di sicurezza documentati.
Passaggi successivi
- Scopri come creare una cartella Assured Workloads.
- Scopri quali prodotti sono supportati per ogni pacchetto di controllo.