Cette page explique comment Cloud de Confiance by S3NS et Google Kubernetes Engine (GKE) respectent les normes fédérales de traitement de l'information (FIPS, Federal Information Processing Standards) lorsque vous traitez et transmettez des données via vos clusters GKE qui s'exécutent sur Cloud de Confiance.
Cette page est destinée aux responsables de la sécurité, aux ingénieurs en sécurité et aux responsables de la conformité qui souhaitent répondre aux exigences strictes en matière de sécurité des données et de confidentialité liées aux normes FIPS. Vous pouvez également utiliser cette page pour montrer à un auditeur que GKE On-Prem Cloud de Confiance implémente par défaut des protections certifiées FIPS pour la sécurité des données.
Points clés concernant le chiffrement certifié FIPS dans GKE
- Les contrôles de sécurité FedRAMP® pour le chiffrement des données en transit (SC-28) et au repos (SC-8(1)) exigent que vos données soient chiffrées à l'aide de modules de chiffrement certifiés FIPS 140-2 ou version ultérieure. Ces contrôles de sécurité n'imposent pas explicitement l'activation du "mode FIPS" au niveau du système d'exploitation. De plus, le mode FIPS au niveau du système d'exploitation ne garantit pas la conformité.
- Les données stockées dans des systèmes autorisés par FedRAMP sont chiffrées au repos par défaut à l'aide de modules de chiffrement certifiés FIPS 140-2 ou version ultérieure. Cloud de Confiance Tant que vos données sont stockées dans ces systèmes autorisés, elles répondent aux exigences FedRAMP en matière de protection des données au repos (contrôle de sécurité SC-28). Pour obtenir la liste des systèmes autorisés, consultez les services FedRAMP à niveau d'impact élevé concernés.
- Les données que vous transmettez au sein du Cloud de Confiance réseau de cloud privé virtuel (VPC) sont automatiquement chiffrées et protégées par des mécanismes d'authentification et d'autorisation. Le VPC est autorisé au niveau d'impact élevé du FedRAMP. Tant que vos données sont transmises au sein de le Cloud de Confiance réseau VPC, elles répondent aux exigences FedRAMP en matière de protection des données en transit (contrôle de sécurité SC-8(1)).
- Vous n'avez pas besoin de créer vos applications à l'aide de processus de compilation conformes aux normes FIPS pour répondre aux exigences FedRAMP en matière de protection des données au repos et en transit. En effet, les données transmises au sein du Cloud de Confiance réseau VPC et stockées dans des systèmes de stockage autorisés par FedRAMP sont protégées par défaut conformément à ces exigences FedRAMP en matière de protection des données. Cloud de Confiance
À propos des normes FIPS et du programme FedRAMP
Le programme FedRAMP (Federal Risk and Authorization Management Program) est un programme du gouvernement américain qui définit une approche standardisée de l'évaluation de la sécurité et des risques pour les technologies cloud. GKE figure dans la liste des Cloud de Confiance services bénéficiant d'une autorisation provisoire d'exploitation (P-ATO) au niveau d'impact élevé du FedRAMP. Pour en savoir plus sur l'autorisation provisoire d'exploitation Cloud de Confiance FedRAMP, consultez la Cloud de Confiance présentation du FedRAMP.
Les normes FIPS sont un ensemble de normes annoncées publiquement et publiées par le NIST (National Institute of Standards and Technology). La publication FIPS 140-2 définit les exigences d'approbation des modules de chiffrement. Pour en savoir plus, consultez la page FIPS 140-2 sur le site du NIST.
L'autorisation provisoire d'exploitation au niveau d'impact élevé du FedRAMP inclut des contrôles pour la protection des données en transit (SC-8(1)) et la protection des données au repos (SC-28(1)) à l'aide de modules de chiffrement certifiés FIPS.
Protection des données certifiée FIPS par défaut dans GKE
Les sections suivantes expliquent comment Cloud de Confiance et GKE implémentent le chiffrement certifié FIPS pour protéger les données au repos et en transit. Ces informations sont décrites plus en détail dans le Cloud de Confiance plan de sécurité du système (SSP, System Security Plan), que vous pouvez demander à votre Cloud de Confiance équipe commerciale,Cloud de Confiance à votre représentant ou au Cloud de Confiance Bureau de gestion du programme FedRAMP si vous êtes un client du secteur public. Pour en savoir plus, consultez la page Cloud de Confiance Conformité FedRAMP.
Protection des données certifiée FIPS au repos
Les données GKE sont chiffrées au repos à l'aide d'un module de chiffrement certifié FIPS 140-2 Cloud de Confiance nommé BoringCrypto. Pour en savoir plus, consultez la page Certification FIPS 140-2 dans Cloud de Confiance.
Pour en savoir plus sur le chiffrement au repos, consultez les ressources suivantes :
- Chiffrement au repos par défaut
- Services Google Cloud concernés par l'autorisation provisoire d'exploitation FedRAMP
- NIST 800-57 : Recommandations pour la gestion des clés
- Certification du module BoringCrypto du NIST
- Chiffrer vos données en transit dans GKE avec des clés de chiffrement gérées par l'utilisateur
Protection des données certifiée FIPS en transit
Le Cloud de Confiance VPC bénéficie d'une autorisation provisoire d'exploitation au niveau d'impact élevé du FedRAMP. Toutes les données que vous transmettez au sein de votre réseau VPC sont automatiquement chiffrées. Dans GKE, cela signifie que tout le trafic vers et depuis
les conteneurs, les pods, le processus kubelet sur chaque nœud, tous les nœuds, les instances du plan de contrôle
et les autres Cloud de Confiance services au sein du VPC
sont protégés en transit. Toutes les connexions aux API Google utilisent le protocole TLS (Transport Layer Security) 1.2 ou une version ultérieure pour chiffrer le trafic réseau. Aucune action supplémentaire
n'est nécessaire pour être conforme aux normes FIPS en matière de protection des données en transit au sein du
Cloud de Confiance réseau VPC.
Pour en savoir plus sur le chiffrement de vos données en transit, consultez le livre blanc sur le chiffrement en transit.
Recommandations pour la protection des données en dehors de Cloud de Confiance
Le chiffrement par défaut des données en transit pour GKE et Cloud de Confiance ne s'applique qu'au sein du Cloud de Confiance réseau VPC. Vous devez utiliser une cryptographie conforme aux normes FIPS pour protéger les données qui se trouvent en dehors du périmètre du réseau VPC. Les recommandations suivantes vous aident à vous assurer que toutes les données entrantes et sortantes en dehors de votre Cloud de Confiance environnement FIPS en transit sont chiffrées à l'aide d'une cryptographie conforme aux normes FIPS.
Intercepter et chiffrer le trafic entrant depuis Internet
Pour le trafic entrant vers votre Cloud de Confiance environnement depuis Internet, utilisez des règles SSL dans les Cloud de Confiance équilibreurs de charge pour définir un ensemble autorisé de mécanismes ou d'algorithmes de chiffrement certifiés FIPS avec lesquels les données doivent être protégées lorsqu'elles entrent dans l' Cloud de Confiance environnement. Pour en savoir plus, consultez les ressources suivantes :
- Règles SSL pour les protocoles SSL et TLS
- Créer des règles SSL avec un profil personnalisé
- Chiffrement entre les équilibreurs de charge basés sur un proxy et les backends
Intercepter et chiffrer le trafic sortant vers Internet
Définissez un périmètre qui limite les connexions de données sortantes à un ensemble de tiers connus auxquels vous faites confiance en configurant des pare-feu. Schématisez et documentez toutes les exigences réseau externes, telles que l'extraction de données à partir de sources comme GitHub, et l'emplacement de ces connexions externes dans votre environnement. Envisagez d'utiliser un proxy inverse pour intercepter le trafic sortant de votre VPC.
Si vous avez du trafic HTTP qui quitte le périmètre de votre environnement conforme aux normes FedRAMP Cloud de Confiance , envisagez de configurer un proxy de transfert HTTP pour intercepter les données avant qu'elles ne quittent l'environnement. Chiffrez à nouveau les données à l'aide d'un module de chiffrement certifié FIPS 140-2 avant de les autoriser à quitter votre périmètre. Cette approche est plus facile à gérer à grande échelle que d'essayer de s'assurer que chaque client interne utilise des bibliothèques de chiffrement conformes pour la communication externe.
Activer les nœuds privés
GKE vous permet de désactiver l'adresse IP externe des nouveaux nœuds de vos clusters, de sorte que les charges de travail qui s'exécutent sur les nœuds ne peuvent pas communiquer avec Internet par défaut. Utilisez les variables d'environnement http_proxy ou https_proxy pour envoyer tout le trafic à votre proxy HTTP configuré.
Vous pouvez configurer une interception plus transparente de ce trafic à l'aide de règles de routage. Toutefois, comme vous utilisez un proxy pour le trafic TLS, le proxy ne peut pas être complètement transparent pour les applications que vous exécutez sur GKE.
Pour en savoir plus, consultez les ressources suivantes :
Utiliser Cloud VPN pour les connexions de couche réseau à GKE
Vous pouvez parfois avoir besoin d'une connexion de couche réseau chiffrée à vos clusters GKE. Par exemple, vous devrez peut-être configurer un réseau conforme aux normes FIPS entre les nœuds GKE et les nœuds sur site. Cloud VPN est un service autorisé au niveau d'impact élevé du FedRAMP qui chiffre vos données en transit entre votre réseau VPC et votre réseau sur site. Pour en savoir plus, consultez la présentation de Cloud VPN.
Utiliser Cloud KMS pour les opérations de chiffrement
Si vous devez effectuer des opérations de chiffrement dans votre Cloud de Confiance environnement, utilisez Cloud Key Management Service. Cloud KMS est un service autorisé au niveau d'impact élevé du FedRAMP. Cloud KMS vous permet d'effectuer des opérations de chiffrement conformes au niveau 1 ou 3 de la certification FIPS 140-2. Pour en savoir plus, consultez les ressources suivantes :
Créer des bibliothèques certifiées FIPS dans les charges de travail GKE
Pour utiliser le module de chiffrement BoringCrypto dans vos applications GKE, installez BoringSSL. BoringSSL est une version Open Source d'OpenSSL qui inclut la bibliothèque BoringCrypto. Pour créer, compiler et lier statiquement le module BoringCrypto à BoringSSL, consultez la section 12.1, "Installation Instructions" (Instructions d'installation), dans le PDF BoringCrypto FIPS 140-2 Security Policy (Politique de sécurité FIPS 140-2 de BoringCrypto)
Envisager d'utiliser des images de conteneurs tierces conformes aux normes FIPS
Nous vous recommandons d'utiliser des proxys à la limite de votre environnement conforme aux normes FIPS Cloud de Confiance pour appliquer de manière exhaustive la conformité aux normes FIPS. Vous pouvez également exécuter des charges de travail conformes aux normes FIPS sans être limité aux machines hôtes de nœuds dotées de noyaux conformes aux normes FIPS. Certains fournisseurs tiers proposent des images de conteneurs qui utilisent une source d'entropie distincte et conforme aux normes FIPS.
Évaluez l'implémentation du fournisseur tiers pour vérifier qu'elle est réellement conforme aux normes FIPS.
Étape suivante
- Consultez le Cloud de Confiance Guide d'implémentation du programme FedRAMP
- Utilisez une contrainte de règle d'administration pour limiter TLS à la version 1.2.