Informazioni sulla crittografia con convalida FIPS in GKE

Questa pagina descrive come Cloud de Confiance by S3NS e Google Kubernetes Engine (GKE) mantengono la conformità ai Federal Information Processing Standards (FIPS) durante l'elaborazione e la trasmissione dei dati tramite i cluster GKE in esecuzione su Cloud de Confiance.

Questa pagina è destinata a responsabili della sicurezza, ingegneri della sicurezza e responsabili della conformità che vogliono soddisfare i severi requisiti di sicurezza dei dati e requisiti di privacy relativi a FIPS. Puoi anche utilizzare questa pagina per dimostrare a un revisore che GKE on Cloud de Confiance implementa per impostazione predefinita protezioni convalidate FIPS per la sicurezza dei dati.

Informazioni chiave sulla crittografia convalidata FIPS in GKE

  • I controlli di sicurezza FedRAMP® per la crittografia dei dati in transito (SC-28) e a riposo (SC-8(1)) richiedono che i dati vengano criptati utilizzando moduli di crittografia convalidati FIPS 140-2 o versioni successive. Questi controlli di sicurezza non impongono esplicitamente l'attivazione della "modalità FIPS" a livello di sistema operativo (SO). Inoltre, la modalità FIPS a livello di sistema operativo non garantisce la conformità.
  • I dati archiviati nei sistemi autorizzati FedRAMP vengono criptati at-rest per impostazione predefinita utilizzando moduli di crittografia convalidati FIPS 140-2 o versioni successive. Cloud de Confiance Se i dati vengono archiviati in questi sistemi autorizzati, soddisfano i requisiti FedRAMP per la protezione dei dati at-rest (controllo di sicurezza SC-28). Per un elenco dei sistemi autorizzati, consulta i servizi FedRAMP High inclusi nell'ambito.
  • I dati trasmessi all'interno della Cloud de Confiance rete Virtual Private Cloud (VPC) vengono criptati automaticamente e sono protetti da meccanismi di autenticazione e autorizzazione. VPC è autorizzato a FedRAMP High. Se i dati vengono trasmessi all'interno della rete VPC Cloud de Confiance , soddisfano i requisiti FedRAMP per la protezione dei dati in transito (controllo di sicurezza SC-8(1)).
  • Non è necessario creare le applicazioni utilizzando processi di build conformi a FIPS per soddisfare i requisiti FedRAMP per la protezione dei dati at-rest e in transito. Questo perché i dati trasmessi all'interno della Cloud de Confiance rete VPC e archiviati nei sistemi di archiviazione autorizzati FedRAMP Cloud de Confiance sono protetti in conformità a questi requisiti FedRAMP per la protezione dei dati per impostazione predefinita.

Informazioni su FIPS e FedRAMP

Il Federal Risk and Authorization Management Program (FedRAMP) è un programma del governo statunitense che definisce un approccio standardizzato alla sicurezza e alla valutazione dei rischi per le tecnologie cloud. GKE è incluso nell'elenco dei Cloud de Confiance servizi che dispongono dell'autorizzazione provvisoria a operare (P-ATO) FedRAMP High. Per saperne di più sull'autorizzazione provvisoria a operare FedRAMP Cloud de Confiance , consulta la Cloud de Confiance panoramica di FedRAMP.

FIPS è un insieme di standard annunciati pubblicamente e pubblicati dal National Institute of Standards and Technology (NIST). La pubblicazione FIPS 140-2 definisce i requisiti per l'approvazione dei moduli di crittografia. Per i dettagli, consulta FIPS 140-2 sul sito web del NIST.

L'autorizzazione provvisoria a operare FedRAMP High include i controlli per la protezione dei dati in transito (SC-8(1)) e la protezione dei dati at-rest (SC-28(1)) utilizzando moduli di crittografia convalidati FIPS.

Protezione dei dati convalidata FIPS predefinita in GKE

Le sezioni seguenti spiegano come Cloud de Confiance e GKE implementano la crittografia convalidata FIPS per proteggere i dati at-rest e in transito. Queste informazioni sono trattate in modo più dettagliato nel Cloud de Confiance piano di sicurezza del sistema (SSP), che puoi richiedere al tuo Cloud de Confiance team di vendita, Cloud de Confiance rappresentante o all'ufficio di gestione del programma Cloud de Confiance FedRAMP se sei un cliente del governo. Per i dettagli, consulta Cloud de Confiance Conformità a FedRAMP.

Protezione dei dati convalidata FIPS a riposo

I dati GKE vengono criptati at-rest utilizzando un modulo di crittografia convalidato FIPS 140-2 Cloud de Confiance denominato BoringCrypto. Per i dettagli, consulta la convalida FIPS 140-2 in. Cloud de Confiance

Per saperne di più sulla crittografia at-rest, consulta le seguenti risorse:

Protezione dei dati convalidata FIPS in transito

Il Cloud de Confiance VPC ha un'autorizzazione provvisoria a operare FedRAMP High. Tutti i dati trasmessi all'interno della rete VPC vengono criptati automaticamente. In GKE, ciò significa che tutto il traffico da e verso container, pod, il processo kubelet su ogni nodo, tutti i nodi, le istanze del piano di controllo e altri servizi Cloud de Confiance all'interno del VPC sono protetti in transito. Tutte le connessioni alle API di Google utilizzano Transport Layer Security (TLS) 1.2 o versioni successive per criptare il traffico di rete. Non sono necessarie ulteriori azioni per la conformità a FIPS per la protezione dei dati in transito all'interno della Cloud de Confiance rete VPC.

Per saperne di più su come i dati vengono criptati in transito, consulta il white paper Crittografia dei dati in transito.

Consigli per la protezione dei dati al di fuori di Cloud de Confiance

La crittografia predefinita dei dati in transito per GKE e Cloud de Confiance si applica solo all'interno della Cloud de Confiance reteVPC. Devi utilizzare la crittografia conforme a FIPS per proteggere i dati che si trovano al di fuori del limite della rete VPC. I seguenti consigli ti aiutano a garantire che tutti i dati in entrata e in uscita al di fuori del tuo Cloud de Confiance ambiente FIPS in transito vengano criptati con la crittografia conforme a FIPS.

Intercettare e criptare il traffico in entrata da internet

Per il traffico in entrata al tuo Cloud de Confiance ambiente da internet, utilizza le policy SSL nei Cloud de Confiance bilanciatori del carico per definire un insieme consentito di cifrari o meccanismi di crittografia convalidati FIPS con cui i dati devono essere protetti quando entrano nell' Cloud de Confiance ambiente. Per i dettagli, consulta le seguenti risorse:

Intercettare e criptare il traffico in uscita verso internet

Definisci un perimetro che limiti le connessioni dati in uscita a un insieme di terze parti note di cui ti fidi configurando i firewall. Diagramma e documenta tutti i requisiti di rete esterni, ad esempio l'estrazione di dati da origini come GitHub, e dove si verificheranno queste connessioni esterne all'interno del tuo ambiente. Valuta la possibilità di utilizzare un proxy inverso per intercettare il traffico in uscita dal tuo VPC.

Se hai traffico HTTP che esce dal perimetro del tuo ambiente conforme a FedRAMP Cloud de Confiance , valuta la possibilità di configurare un proxy di inoltro HTTP per intercettare i dati prima che lascino l'ambiente. Cripta di nuovo i dati utilizzando un modulo di crittografia convalidato FIPS 140-2 prima di consentire loro di lasciare il perimetro. Questo approccio è più gestibile su larga scala rispetto al tentativo di garantire che ogni client interno utilizzi librerie di crittografia conformi per la comunicazione esterna.

Abilita nodi privati

GKE consente di disattivare l'indirizzo IP esterno per i nuovi nodi nei cluster, in modo che i workload in esecuzione sui nodi non possano comunicare con internet per impostazione predefinita. Utilizza le variabili di ambiente http_proxy o https_proxy per inviare tutto il traffico al proxy HTTP configurato.

Puoi configurare un'intercettazione più trasparente di questo traffico con le regole di routing. Tuttavia, poiché stai utilizzando un proxy per il traffico TLS, il proxy non può essere completamente trasparente per le applicazioni in esecuzione su GKE.

Per i dettagli, consulta le seguenti risorse:

Utilizzare Cloud VPN per le connessioni a livello di rete a GKE

A volte potrebbe essere necessaria una connessione a livello di rete criptata ai cluster GKE. Ad esempio, potresti dover configurare una rete conforme a FIPS tra i nodi GKE e i nodi on-premise. Cloud VPN è un servizio autorizzato FedRAMP High che cripta i dati in transito tra la rete VPC e la rete on-premise. Per i dettagli, consulta la panoramica di Cloud VPN.

Utilizzare Cloud KMS per le operazioni di crittografia

Se devi eseguire operazioni di crittografia nel tuo Cloud de Confiance ambiente, utilizza Cloud Key Management Service. Cloud KMS è un servizio autorizzato FedRAMP High. Cloud KMS consente di eseguire operazioni di crittografia conformi a FIPS 140-2 livello 1 o livello 3. Per i dettagli, consulta le seguenti risorse:

Creare librerie convalidate FIPS nei workload GKE

Per utilizzare il modulo di crittografia BoringCrypto nelle applicazioni GKE, installa BoringSSL. BoringSSL è un fork open source di OpenSSL che include la libreria BoringCrypto. Per creare, compilare e collegare staticamente il modulo BoringCrypto a BoringSSL, consulta la sezione 12.1, "Installation Instructions", in the BoringCrypto FIPS 140-2 Security Policy PDF

Valutare le immagini container conformi a FIPS di terze parti

Ti consigliamo di utilizzare i proxy al limite del tuo ambiente conforme a FIPS Cloud de Confiance per applicare in modo completo la conformità a FIPS. Puoi anche eseguire workload conformi a FIPS senza essere limitato alle macchine host dei nodi con kernel conformi a FIPS. Alcuni fornitori di terze parti forniscono immagini container che utilizzano un'origine di entropia separata e conforme a FIPS.

Valuta l'implementazione del fornitore di terze parti per verificare che sia effettivamente conforme a FIPS.

Passaggi successivi