Nesta página, descrevemos como Cloud de Confiance by S3NS eo Google Kubernetes Engine (GKE) mantêm a conformidade com os Padrões Federais de Processamento de Informações (FIPS) ao processar e transmitir dados pelos clusters do GKE que são executados no Cloud de Confiance.
Esta página é destinada a gerentes de segurança, engenheiros de segurança e responsáveis pela conformidade que querem atender aos requisitos rigorosos de segurança de dados e normas de privacidade relacionados ao FIPS. Você também pode usar esta página para mostrar a um auditor que o GKE Cloud de Confiance implementa proteções validadas pelo FIPS para segurança de dados por padrão.
Principais conclusões sobre a criptografia validada pelo FIPS no GKE
- Os controles de segurança do FedRAMP® para criptografia de dados em trânsito (SC-28) e em repouso (SC-8(1)) exigem que os dados sejam criptografados usando módulos criptográficos validados pelo FIPS 140-2 ou mais recentes. Esses controles de segurança não exigem explicitamente a ativação do "modo FIPS" no nível do sistema operacional (SO). Além disso, o modo FIPS no nível do SO não é uma garantia de conformidade.
- Os dados armazenados em sistemas autorizados pelo FedRAMP são criptografados em repouso por padrão usando módulos criptográficos validados pelo FIPS 140-2 ou mais recentes. Cloud de Confiance Enquanto os dados estiverem armazenados nesses sistemas autorizados, eles atenderão aos requisitos do FedRAMP para proteger dados em repouso (controle de segurança SC-28). Para uma lista de sistemas autorizados, consulte os serviços de alto nível do FedRAMP no escopo.
- Os dados transmitidos na rede de nuvem privada virtual (VPC) são criptografados automaticamente e protegidos por mecanismos de autenticação e autorização. Cloud de ConfianceA VPC é autorizada no FedRAMP High. Enquanto os dados estiverem sendo transmitidos na rede VPC, eles atenderão aos requisitos do FedRAMP para proteger dados em trânsito (controle de segurança SC-8(1)). Cloud de Confiance
- Não é necessário criar aplicativos usando processos de build compatíveis com o FIPS para atender aos requisitos do FedRAMP de proteção de dados em repouso e em trânsito. Isso ocorre porque os dados transmitidos na Cloud de Confiance rede VPC e armazenados em sistemas de armazenamento autorizados Cloud de Confiance pelo FedRAMP são protegidos em conformidade com esses requisitos do FedRAMP para proteção de dados por padrão.
Sobre o FIPS e o FedRAMP
O Programa Federal de Gerenciamento de Risco e Autorização (FedRAMP) é um programa do governo dos EUA que define uma abordagem padronizada para segurança e avaliação de riscos para tecnologias de nuvem. O GKE está incluído na lista de Cloud de Confiance serviços que têm autoridade provisória de operação (P-ATO) do FedRAMP High. Para saber mais sobre a Cloud de Confiance P-ATO do FedRAMP, consulte a Cloud de Confiance visão geral do FedRAMP.
O FIPS é um conjunto de padrões anunciado publicamente e emitido pelo Instituto Nacional de Padrões e Tecnologia (NIST, na sigla em inglês). A publicação 140-2 do FIPS define os requisitos para aprovar módulos criptográficos. Para mais detalhes, consulte FIPS 140-2 no NIST.
A P-ATO do FedRAMP High inclui controles para proteger dados em trânsito (SC-8(1)) e proteger dados em repouso (SC-28(1)) usando módulos criptográficos validados pelo FIPS.
Proteção de dados padrão validada pelo FIPS no GKE
As seções a seguir explicam como Cloud de Confiance eo GKE implementam a criptografia validada pelo FIPS para proteger dados em repouso e em trânsito. Estas informações são abordadas com mais detalhes no Cloud de Confiance plano de segurança do sistema (SSP, na sigla em inglês), que pode ser solicitado à sua Cloud de Confiance equipe de vendas,Cloud de Confiance representante ou ao Cloud de Confiance Escritório de Gerenciamento de Programas do FedRAMP se você for um cliente governamental. Para mais detalhes, consulte Cloud de Confiance Compliance do FedRAMP.
Proteção de dados em repouso validada pelo FIPS
Os dados do GKE são criptografados em repouso usando um módulo de criptografia validado pelo FIPS 140-2 Cloud de Confiance chamado BoringCrypto. Para mais detalhes, consulte a validação do FIPS 140-2 em Cloud de Confiance.
Para mais informações sobre criptografia em repouso, consulte os seguintes recursos:
- Criptografia padrão em repouso
- Serviços do Google Cloud no escopo da P-ATO do FedRAMP
- NIST 800-57: recomendações para gerenciamento de chaves
- Validação do módulo BoringCrypto do NIST
- Criptografar dados em trânsito no GKE com chaves de criptografia gerenciadas pelo usuário
Proteção de dados em trânsito validada pelo FIPS
A Cloud de Confiance VPC tem uma P-ATO do FedRAMP High. Todos os dados transmitidos na rede VPC são criptografados automaticamente. No GKE, isso significa que todo o tráfego de e para
contêineres, pods, o kubelet processo em cada nó, todos os nós, instâncias do plano de controle
e outros Cloud de Confiance serviços na VPC
são protegidos em trânsito. Todas as conexões com as APIs do Google usam o Transport Layer Security (TLS) 1.2 ou mais recente para criptografar o tráfego de rede. Nenhuma outra ação
é necessária para estar em conformidade com o FIPS para proteção de dados em trânsito na
Cloud de Confiance rede VPC.
Para mais informações sobre como os dados são criptografados em trânsito, consulte o artigo sobre criptografia em trânsito.
Recomendações para proteger dados fora de Cloud de Confiance
A criptografia padrão de dados em trânsito para GKE e Cloud de Confiance se aplica apenas na Cloud de Confiance rede VPC. É necessário usar a criptografia compatível com o FIPS para proteger dados que estão fora do limite da rede VPC. As recomendações a seguir ajudam a garantir que todos os dados de entrada e saída fora do seu Cloud de Confiance ambiente FIPS em trânsito sejam criptografados com criptografia compatível com o FIPS.
Interceptar e criptografar o tráfego de entrada da Internet
Para o tráfego de entrada para seu Cloud de Confiance ambiente da Internet, use políticas de SSL em Cloud de Confiance balanceadores de carga para definir um conjunto permitido de cifras ou mecanismos criptográficos validados pelo FIPS com os quais os dados precisam ser protegidos quando entram no Cloud de Confiance ambiente. Para mais detalhes, consulte os seguintes recursos:
- Políticas de SSL para protocolos SSL e TLS
- Criar políticas de SSL com um perfil personalizado
- Criptografia entre balanceadores de carga baseados em proxy e back-ends
Interceptar e criptografar o tráfego de saída para a Internet
Defina um perímetro que limite as conexões de dados de saída a um conjunto de terceiros conhecidos em que você confia configurando firewalls. Diagrama e documente todos os requisitos de rede externa, como extrair dados de fontes como o GitHub, e onde essas conexões externas ocorrerão no seu ambiente. Considere usar um proxy reverso para interceptar o tráfego de saída da VPC.
Se você tiver tráfego HTTP que está saindo do perímetro do ambiente compatível com o FedRAMP Cloud de Confiance , considere configurar um proxy de encaminhamento HTTP para interceptar os dados antes que eles saiam do ambiente. Recriptografe os dados usando um módulo criptográfico validado pelo FIPS 140-2 antes de permitir que eles saiam do perímetro. Essa abordagem é mais gerenciável em escala do que tentar garantir que todos os clientes internos usem bibliotecas de criptografia compatíveis para comunicação externa.
Ativar nós particulares
O GKE permite desativar o endereço IP externo de novos nós nos clusters para que as cargas de trabalho executadas nos nós não possam se comunicar com a Internet por padrão. Use as variáveis de ambiente http_proxy ou https_proxy para enviar todo o tráfego ao proxy HTTP configurado.
É possível configurar uma interceptação mais transparente desse tráfego com regras de roteamento. No entanto, como você está usando o proxy do tráfego TLS, o proxy não pode ser completamente transparente para os aplicativos executados no GKE.
Para saber detalhes, consulte os seguintes recursos:
Usar o Cloud VPN para conexões de camada de rede com o GKE
Às vezes, é necessário ter uma conexão de camada de rede criptografada com os clusters do GKE. Por exemplo, talvez seja necessário configurar uma rede compatível com o FIPS entre nós do GKE e nós locais. O Cloud VPN é um serviço autorizado pelo FedRAMP High que criptografa os dados em trânsito entre a rede VPC e a rede local. Para mais detalhes, consulte a visão geral do Cloud VPN.
Usar o Cloud KMS para operações criptográficas
Se você precisar realizar operações criptográficas no seu Cloud de Confiance ambiente, use Cloud Key Management Service. O Cloud KMS é um serviço autorizado pelo FedRAMP High. O Cloud KMS permite realizar operações criptográficas que estejam em conformidade com o FIPS 140-2 Nível 1 ou Nível 3. Para saber detalhes, consulte os seguintes recursos:
Criar bibliotecas validadas pelo FIPS em cargas de trabalho do GKE
Para usar o módulo de criptografia BoringCrypto nos aplicativos do GKE, instale o BoringSSL. O BoringSSL é uma ramificação de código aberto do OpenSSL que inclui a biblioteca BoringCrypto. Para criar, compilar e vincular estaticamente o módulo BoringCrypto ao BoringSSL, consulte a seção 12.1, "Instruções de instalação", em o PDF da política de segurança do BoringCrypto FIPS 140-2
Considerar imagens de contêiner compatíveis com o FIPS de terceiros
Recomendamos o uso de proxies no limite do ambiente compatível com o FIPS Cloud de Confiance para aplicar a conformidade com o FIPS de forma abrangente. Também é possível executar cargas de trabalho compatíveis com o FIPS sem se limitar a máquinas host de nós que tenham kernels compatíveis com o FIPS. Alguns fornecedores terceirizados oferecem imagens de contêiner que usam uma fonte de entropia separada e compatível com o FIPS.
Avalie a implementação do fornecedor terceirizado para verificar se ela é realmente compatível com o FIPS.
A seguir
- Leia o Cloud de Confiance guia de implementação do FedRAMP
- Use uma restrição de política da organização para restringir o TLS à versão 1.2