מידע על הצפנה שעברה אימות FIPS ב-GKE

בדף הזה מוסבר איך Cloud de Confiance by S3NS ו-Google Kubernetes Engine‏ (GKE) שומרים על תאימות לתקני עיבוד מידע פדרליים (FIPS) כשמעבדים ומעבירים נתונים דרך אשכולות GKE שפועלים ב- Cloud de Confiance.

הדף הזה מיועד למנהלי אבטחה, למהנדסי אבטחה ולמנהלי תאימות שרוצים לעמוד בדרישות מחמירות של אבטחת נתונים ופרטיות שקשורות ל-FIPS. בדף הזה אפשר גם להראות למבקר ש-GKE ב- Cloud de Confiance מטמיע כברירת מחדל אמצעי הגנה מאומתים לפי FIPS לאבטחת נתונים.

מה חשוב לזכור לגבי הצפנה שעברה אימות FIPS ב-GKE

  • אמצעי האבטחה של FedRAMP® להצפנת נתונים במעבר (SC-28) ובמנוחה (SC-8(1)) מחייבים שהנתונים יוצפנו באמצעות מודולים קריפטוגרפיים באימות FIPS 140-2 או חדשים יותר. אמצעי הבקרה האלה לא מחייבים באופן מפורש להפעיל את 'מצב FIPS' ברמת מערכת ההפעלה (OS). בנוסף, מצב FIPS ברמת מערכת ההפעלה לא מבטיח תאימות.
  • נתונים שמאוחסנים במערכות שאושרו על ידי FedRAMP Cloud de Confiance מוצפנים באחסון כברירת מחדל באמצעות מודולים קריפטוגרפיים שאומתו על ידי FIPS 140-2 או גרסה חדשה יותר. כל עוד הנתונים שלכם מאוחסנים במערכות המורשות האלה, הם עומדים בדרישות FedRAMP להגנה על נתונים במנוחה (אמצעי בקרה לאבטחה SC-28). רשימת המערכות המורשות מופיעה במאמר שירותים בתחום FedRAMP High.
  • הנתונים שאתם מעבירים בתוך רשת הענן הווירטואלי הפרטי (VPC) מוצפנים באופן אוטומטי ומוגנים באמצעות מנגנוני אימות והרשאה. Cloud de Confiance‫VPC מורשה ברמת FedRAMP High. כל עוד הנתונים מועברים בתוך Cloud de Confiance רשת ה-VPC, הם עומדים בדרישות FedRAMP להגנה על נתונים במעבר (בקרת אבטחה SC-8(1)).
  • אתם לא צריכים לבנות את האפליקציות שלכם באמצעות תהליכי בנייה שתואמים ל-FIPS כדי לעמוד בדרישות FedRAMP להגנה על נתונים במצב מנוחה ובמעבר. הסיבה לכך היא שנתונים שמועברים בתוךCloud de Confiance רשת ה-VPC ומאוחסנים במערכות אחסון Cloud de Confiance שקיבלו אישור FedRAMP Cloud de Confiance , מוגנים כברירת מחדל בהתאם לדרישות FedRAMP להגנה על נתונים.

מידע על FIPS ו-FedRAMP

התוכנית הפדרלית לניהול סיכונים והרשאות (FedRAMP) היא תוכנית ממשלתית בארה"ב שמגדירה גישה סטנדרטית לאבטחה ולהערכת סיכונים לטכנולוגיות ענן. ‫GKE נכלל ברשימתCloud de Confiance השירותים שיש להם אישור זמני (P-ATO) של FedRAMP High להפעלה. מידע נוסף על Cloud de Confiance FedRAMP P-ATO מופיע בCloud de Confiance סקירה הכללית על FedRAMP.

‫FIPS הוא קבוצה של תקנים שפורסמו על ידי המכון הלאומי לתקנים וטכנולוגיה (NIST). בפרסום FIPS 140-2 מוגדרות הדרישות לאישור מודולים קריפטוגרפיים. פרטים נוספים זמינים במאמר בנושא FIPS 140-2 ב-NIST.

האישור P-ATO ברמה גבוהה של FedRAMP כולל אמצעי בקרה להגנה על נתונים במעבר (SC-8(1)) ולהגנה על נתונים באחסון (SC-28(1)) באמצעות מודולים קריפטוגרפיים שאומתו על ידי FIPS.

הגנה על נתונים ב-GKE שתואמת לתקן FIPS כברירת מחדל

בקטעים הבאים מוסבר איך Cloud de Confiance ו-GKE מטמיעים הצפנה שאומתה על ידי FIPS כדי להגן על נתונים במנוחה ובמעבר. מידע מפורט יותר בנושא הזה מופיע ב Cloud de Confiance תוכנית אבטחת המערכת (SSP) שאפשר לבקש מצוות המכירות, Cloud de Confiance מהנציג או ממשרד ניהול התוכנית של Cloud de Confiance FedRAMP אם אתם לקוחות ממשלתיים.Cloud de Confiance פרטים נוספים זמינים במאמר בנושא Cloud de Confiance תאימות ל-FedRAMP.

הגנה על נתונים במנוחה שעברה אימות FIPS

הנתונים ב-GKE מוצפנים באחסון באמצעות מודול הצפנה מאומת FIPS 140-2‏Cloud de Confiance שנקרא BoringCrypto. פרטים נוספים זמינים במאמר בנושא אימות FIPS 140-2 ב- Cloud de Confiance.

מידע נוסף על הצפנה במנוחה זמין במקורות המידע הבאים:

הגנה על נתונים במעבר שאומתה על ידי FIPS

ל- Cloud de Confiance VPC יש אישור P-ATO של FedRAMP High. כל הנתונים שמועברים ברשת ה-VPC מוצפנים באופן אוטומטי. ב-GKE, המשמעות היא שכל התעבורה אל וממכולות, מ-Pods, מתהליך kubelet בכל צומת, מכל הצמתים, ממופעי מישור הבקרה ומכל שאר שירותי Cloud de Confiance בתוך ה-VPC מוגנת במעבר. כל החיבורים ל-Google APIs משתמשים ב-Transport Layer Security ‏ (TLS) 1.2 ומעלה כדי להצפין את תעבורת הרשת. לא נדרשת פעולה נוספת כדי לעמוד בדרישות של FIPS להגנה על נתונים במעבר בתוךCloud de Confiance רשת VPC.

מידע נוסף על הצפנת הנתונים בזמן ההעברה זמין במאמר בנושא הצפנה בזמן ההעברה.

המלצות להגנה על נתונים מחוץ ל- Cloud de Confiance

ההצפנה של נתונים במעבר ב-GKE וב-Cloud de Confiance חלה רק בתוך Cloud de Confiance רשת ה-VPC. אתם צריכים להשתמש בקריפטוגרפיה שתואמת לתקן FIPS כדי להגן על נתונים שנמצאים מחוץ לגבולות של רשת ה-VPC. ההמלצות הבאות יעזרו לכם לוודא שכל הנתונים הנכנסים והיוצאים מחוץ לסביבתCloud de Confiance FIPS בזמן ההעברה מוצפנים באמצעות קריפטוגרפיה שתואמת ל-FIPS.

יירוט והצפנה של תנועה נכנסת מהאינטרנט

כדי להגן על תעבורה נכנסת לסביבת Cloud de Confiance העבודה שלכם מהאינטרנט, צריך להשתמש במדיניות SSL במאזני עומסים של Cloud de Confiance Google Cloud כדי להגדיר קבוצה מותרת של צפנים או מנגנונים קריפטוגרפיים שעברו אימות FIPS, שבאמצעותם הנתונים צריכים להיות מוגנים כשהם נכנסים לסביבת Cloud de Confiance העבודה. לפרטים נוספים, אפשר לעיין במקורות המידע הבאים:

יירו והצפנה של תנועה יוצאת לאינטרנט

הגדרת היקף שמאפשר חיבורי נתונים יוצאים רק לקבוצה של צדדים שלישיים מוכרים שאתם סומכים עליהם, על ידי הגדרת חומות אש. צריך ליצור דיאגרמה ולתעד את כל הדרישות של רשתות חיצוניות, כמו שליפת נתונים ממקורות כמו GitHub, ולציין איפה יתבצעו החיבורים החיצוניים האלה בסביבה שלכם. כדאי להשתמש בשרת proxy הפוך כדי ליירט תנועה יוצאת מה-VPC.

אם יש לכם תעבורת HTTP שיוצאת מההיקף של סביבתCloud de Confiance שעומדת בדרישות FedRAMP, כדאי להגדיר פרוקסי HTTP קדימה כדי ליירט את הנתונים לפני שהם יוצאים מהסביבה. לפני שמאפשרים לנתונים לצאת מההיקף שלכם, צריך להצפין אותם מחדש באמצעות מודול קריפטוגרפי שעבר אימות FIPS 140-2. הגישה הזו קלה יותר לניהול בקנה מידה גדול מאשר ניסיון לוודא שכל לקוח פנימי משתמש בספריות הצפנה תואמות לתקשורת חיצונית.

הפעלת צמתים פרטיים

ב-GKE אפשר להשבית את כתובת ה-IP החיצונית של צמתים חדשים באשכולות, כך שעומסי עבודה שפועלים בצמתים לא יכולים לתקשר עם האינטרנט כברירת מחדל. משתמשים במשתני הסביבה http_proxy או https_proxy כדי לשלוח את כל התנועה ל-HTTP proxy שהגדרתם.

אפשר להגדיר כללי ניתוב כדי ליירט את התנועה הזו בצורה שקופה יותר. עם זאת, מכיוון שאתם מעבירים תנועה של TLS דרך ה-proxy, ה-proxy לא יכול להיות שקוף לחלוטין לאפליקציות שאתם מריצים ב-GKE.

פרטים נוספים זמינים במקורות המידע הבאים:

שימוש ב-Cloud VPN לחיבורים בשכבת הרשת ל-GKE

לפעמים צריך חיבור מוצפן של שכבת רשת לאשכולות GKE. לדוגמה, יכול להיות שתצטרכו להגדיר רשת תואמת FIPS בין צמתי GKE לבין צמתים מקומיים. ‫Cloud VPN הוא שירות שאושר על ידי FedRAMP ברמה גבוהה, והוא מצפין את הנתונים שלכם במעבר בין רשת ה-VPC לרשת המקומית. מידע נוסף מופיע במאמר בנושא סקירה כללית על Cloud VPN.

שימוש ב-Cloud KMS לפעולות קריפטוגרפיות

אם אתם צריכים לבצע פעולות הצפנה בסביבה שלכם, אתם יכולים להשתמש ב-Cloud Key Management Service. Cloud de Confiance ‫Cloud KMS הוא שירות שאושר על ידי FedRAMP High. בעזרת Cloud KMS אפשר לבצע פעולות קריפטוגרפיות שתואמות ל-FIPS 140-2 ברמה 1 או ברמה 3. פרטים נוספים זמינים במקורות המידע הבאים:

יצירת ספריות שעברו אימות FIPS בעומסי עבודה ב-GKE

כדי להשתמש במודול ההצפנה BoringCrypto באפליקציות GKE, צריך להתקין את BoringSSL. ‫BoringSSL הוא שכפול (fork) של OpenSSL בקוד פתוח, שכולל את הספרייה BoringCrypto. כדי ליצור, להדר ולקשר באופן סטטי את המודול BoringCrypto ל-BoringSSL, אפשר לעיין בסעיף 12.1, 'הוראות התקנה', במדיניות האבטחה של BoringCrypto FIPS 140-2 בפורמט PDF.

כדאי לשקול שימוש בתמונות קונטיינרים של צד שלישי שתואמות לתקן FIPS

מומלץ להשתמש בשרתי proxy בגבול של סביבתCloud de Confiance תואמת FIPS כדי לאכוף את התאימות ל-FIPS באופן מקיף. אפשר גם להריץ עומסי עבודה שתואמים לתקן FIPS בלי להיות מוגבלים למכונות מארחות של צמתים עם ליבות שתואמות לתקן FIPS. יש ספקים של צד שלישי שמספקים תמונות של קונטיינרים שמשתמשות במקור נפרד של אנטרופיה שתואם לתקן FIPS.

כדאי להעריך את ההטמעה של הספק החיצוני כדי לוודא שהיא אכן תואמת לתקן FIPS.

המאמרים הבאים