Tentang enkripsi yang divalidasi FIPS di GKE

Halaman ini menjelaskan cara Cloud de Confiance by S3NS dan Google Kubernetes Engine (GKE) mempertahankan kepatuhan terhadap Federal Information Processing Standards (FIPS) saat Anda memproses dan mengirimkan data melalui cluster GKE yang berjalan di Cloud de Confiance.

Halaman ini ditujukan untuk manajer keamanan, engineer keamanan, dan petugas kepatuhan yang ingin memenuhi persyaratan ketat terkait keamanan dan privasi data yang terkait dengan FIPS. Anda juga dapat menggunakan halaman ini untuk menunjukkan kepada auditor bahwa GKE di Cloud de Confiance implementasikan perlindungan yang divalidasi FIPS untuk keamanan data secara default.

Poin-poin penting tentang enkripsi yang divalidasi FIPS di GKE

  • Kontrol keamanan FedRAMP® untuk enkripsi data dalam pengiriman (SC-28) dan dalam penyimpanan (SC-8(1)) mengharuskan data Anda dienkripsi menggunakan modul kriptografi yang divalidasi FIPS 140-2 atau yang lebih baru. Kontrol keamanan ini tidak secara eksplisit mewajibkan pengaktifan "mode FIPS" di tingkat sistem operasi (OS). Selain itu, mode FIPS tingkat OS bukanlah jaminan kepatuhan.
  • Data yang disimpan di sistem yang diotorisasi FedRAMP dienkripsi dalam penyimpanan secara default menggunakan modul kriptografi yang divalidasi FIPS 140-2 atau yang lebih baru. Cloud de Confiance Selama data Anda disimpan di sistem yang diotorisasi ini, data tersebut memenuhi persyaratan FedRAMP untuk melindungi data dalam penyimpanan (kontrol keamanan SC-28). Untuk mengetahui daftar sistem yang diotorisasi, lihat layanan FedRAMP High yang termasuk dalam cakupan.
  • Data yang Anda kirimkan di dalam jaringan Cloud de Confiance Virtual Private Cloud (VPC) otomatis dienkripsi dan dilindungi oleh mekanisme autentikasi dan otorisasi. VPC diotorisasi di FedRAMP High. Selama data Anda dikirimkan dalam jaringan Cloud de Confiance VPC, data tersebut memenuhi persyaratan FedRAMP untuk melindungi data dalam pengiriman (kontrol keamanan SC-8(1)).
  • Anda tidak perlu membuat aplikasi menggunakan proses build yang sesuai dengan FIPS untuk memenuhi persyaratan FedRAMP terkait perlindungan data dalam penyimpanan dan dalam pengiriman. Hal ini karena data yang dikirimkan dalam jaringan Cloud de Confiance VPC dan disimpan di sistem penyimpanan yang diotorisasi FedRAMP dilindungi sesuai dengan persyaratan FedRAMP untuk perlindungan data secara default. Cloud de Confiance

Tentang FIPS dan FedRAMP

Federal Risk and Authorization Management Program (FedRAMP) adalah program pemerintah AS yang menentukan pendekatan standar untuk keamanan dan penilaian risiko bagi teknologi cloud. GKE disertakan dalam daftar Cloud de Confiance layanan yang memiliki otoritas sementara untuk beroperasi (P-ATO) FedRAMP High. Untuk mempelajari lebih lanjut Cloud de Confiance P-ATO FedRAMP, lihat Cloud de Confiance ringkasan FedRAMP.

FIPS adalah kumpulan standar yang diumumkan secara publik dan dikeluarkan oleh National Institute of Standards and Technology (NIST). FIPS publication 140-2 menentukan persyaratan untuk menyetujui modul kriptografi. Untuk mengetahui detailnya, lihat FIPS 140-2 di NIST.

P-ATO FedRAMP High mencakup kontrol untuk melindungi data dalam pengiriman (SC-8(1)) dan melindungi data dalam penyimpanan (SC-28(1)) menggunakan modul kriptografi yang divalidasi FIPS.

Perlindungan data yang divalidasi FIPS secara default di GKE

Bagian berikut menjelaskan cara Cloud de Confiance dan GKE menerapkan enkripsi yang divalidasi FIPS untuk melindungi data dalam penyimpanan dan dalam pengiriman. Informasi ini dibahas lebih mendetail dalam Cloud de Confiance rencana keamanan sistem (SSP), yang dapat Anda minta dari tim penjualan,Cloud de Confiance perwakilan, atau dari Cloud de Confiance Kantor Pengelola Program FedRAMP jika Anda adalah pelanggan pemerintah. Cloud de Confiance Untuk mengetahui detailnya, lihat Cloud de Confiance Kepatuhan FedRAMP.

Perlindungan data yang divalidasi FIPS saat istirahat

Data GKE dienkripsi dalam penyimpanan menggunakan modul enkripsi yang divalidasi FIPS 140-2 Cloud de Confiance yang bernama BoringCrypto. Untuk mengetahui detailnya, lihat validasi FIPS 140-2 di Cloud de Confiance.

Untuk mengetahui informasi selengkapnya tentang enkripsi dalam penyimpanan, lihat referensi berikut:

Perlindungan data yang divalidasi FIPS dalam pengiriman

VPC memiliki P-ATO FedRAMP High. Cloud de Confiance Data apa pun yang Anda kirimkan dalam jaringan VPC akan otomatis dienkripsi. Di GKE, hal ini berarti semua traffic ke dan dari container, Pod, proses kubelet di setiap node, semua node, instance bidang kontrol, dan layanan lain Cloud de Confiance dalam VPC dilindungi dalam pengiriman. Semua koneksi ke Google API menggunakan keamanan lapisan transport (TLS) 1.2 atau yang lebih baru untuk mengenkripsi traffic jaringan. Tidak ada tindakan tambahan yang diperlukan agar sesuai dengan FIPS untuk perlindungan data dalam pengiriman di dalam Cloud de Confiance jaringan VPC.

Untuk mengetahui informasi selengkapnya tentang cara data Anda dienkripsi dalam pengiriman, lihat laporan resmi Enkripsi dalam pengiriman.

Rekomendasi untuk melindungi data di luar Cloud de Confiance

Enkripsi data dalam pengiriman default untuk GKE dan Cloud de Confiance hanya berlaku dalam jaringan Cloud de Confiance VPC. Anda harus menggunakan kriptografi yang sesuai dengan FIPS untuk melindungi data yang berada di luar batas jaringan VPC. Rekomendasi berikut membantu Anda memastikan bahwa semua data masuk dan keluar di luar lingkungan Cloud de Confiance FIPS Anda dalam pengiriman dienkripsi dengan kriptografi yang sesuai dengan FIPS.

Mengintersep dan mengenkripsi traffic masuk dari internet

Untuk traffic masuk ke lingkungan Anda dari internet, gunakan kebijakan SSL di Cloud de Confiance load balancer untuk menentukan kumpulan cipher atau mekanisme kriptografi yang divalidasi FIPS dan diizinkan untuk melindungi data saat memasuki Cloud de Confiance lingkungan. Cloud de Confiance Untuk mengetahui detailnya, lihat referensi berikut:

Mengintersep dan mengenkripsi traffic keluar ke internet

Tentukan perimeter yang membatasi koneksi data keluar ke kumpulan pihak ketiga tepercaya dengan mengonfigurasi firewall. Buat diagram dan dokumentasikan persyaratan jaringan eksternal, seperti mengambil data dari sumber seperti GitHub, dan tempat koneksi eksternal tersebut akan terjadi dalam lingkungan Anda. Pertimbangkan untuk menggunakan proxy terbalik untuk mengintersep traffic keluar dari VPC Anda.

Jika Anda memiliki traffic HTTP yang keluar dari perimeter lingkungan yang sesuai dengan FedRAMP Cloud de Confiance , pertimbangkan untuk menyiapkan proxy penerusan HTTP untuk mengintersep data sebelum keluar dari lingkungan. Enkripsi ulang data menggunakan modul kriptografi yang divalidasi FIPS 140-2 sebelum Anda mengizinkannya keluar dari perimeter. Pendekatan ini lebih mudah dikelola dalam skala besar daripada mencoba memastikan bahwa setiap klien internal menggunakan library enkripsi yang sesuai untuk komunikasi eksternal.

Mengaktifkan node pribadi

GKE memungkinkan Anda menonaktifkan alamat IP eksternal untuk node baru di cluster, sehingga workload yang berjalan di node tidak dapat berkomunikasi dengan internet secara default. Gunakan variabel lingkungan http_proxy atau https_proxy untuk mengirim semua traffic ke proxy HTTP yang dikonfigurasi.

Anda dapat mengonfigurasi intersep traffic ini yang lebih transparan dengan aturan pemilihan rute. Namun, karena Anda melakukan proxy traffic TLS, proxy tidak dapat sepenuhnya transparan ke aplikasi yang Anda jalankan di GKE.

Untuk mengetahui detailnya, lihat referensi berikut:

Menggunakan Cloud VPN untuk koneksi lapisan jaringan ke GKE

Terkadang Anda mungkin memerlukan koneksi lapisan jaringan terenkripsi ke cluster GKE. Misalnya, Anda mungkin perlu menyiapkan jaringan yang sesuai dengan FIPS antara node GKE dan node lokal. Cloud VPN adalah layanan yang diotorisasi FedRAMP High yang mengenkripsi data Anda dalam pengiriman antara jaringan VPC dan jaringan lokal. Untuk mengetahui detailnya, lihat Ringkasan Cloud VPN.

Menggunakan Cloud KMS untuk operasi kriptografi

Jika Anda perlu melakukan operasi kriptografi di Cloud de Confiance lingkungan Anda, gunakan Cloud Key Management Service. Cloud KMS adalah layanan yang diotorisasi FedRAMP High. Cloud KMS memungkinkan Anda melakukan operasi kriptografi yang sesuai dengan FIPS 140-2 Level 1 atau Level 3. Untuk mengetahui detailnya, lihat referensi berikut:

Membuat library yang divalidasi FIPS dalam workload GKE

Untuk menggunakan modul enkripsi BoringCrypto di aplikasi GKE, instal BoringSSL. BoringSSL adalah fork open source OpenSSL yang menyertakan library BoringCrypto. Untuk membuat, mengompilasi, dan menautkan modul BoringCrypto secara statis ke BoringSSL, lihat bagian 12.1, "Petunjuk Penginstalan", di PDF Kebijakan Keamanan FIPS 140-2 BoringCrypto

Mempertimbangkan image container pihak ketiga yang sesuai dengan FIPS

Sebaiknya gunakan proxy di batas lingkungan yang sesuai dengan FIPS Cloud de Confiance untuk menerapkan kepatuhan FIPS secara komprehensif. Anda juga dapat menjalankan workload yang sesuai dengan FIPS tanpa terbatas pada mesin host node yang memiliki kernel yang sesuai dengan FIPS. Beberapa vendor pihak ketiga menyediakan image container yang menggunakan sumber entropi terpisah yang sesuai dengan FIPS.

Evaluasi implementasi vendor pihak ketiga untuk memverifikasi bahwa implementasi tersebut benar-benar sesuai dengan FIPS.

Langkah berikutnya