Datensicherheit
IBM Cloud® Object Storage verwendet einen innovativen Ansatz, um große Mengen unstrukturierter Daten kostengünstig zu speichern und gleichzeitig Sicherheit, Verfügbarkeit und Zuverlässigkeit zu gewährleisten.
Diese Sicherheitsstufe wird mithilfe von IDA (Information Dispersal Algorithms) erreicht, um Daten in nicht erkennbare "Ausschnitte" aufzuteilen. Das System verteilt diese 'Slices' über ein Netz von Rechenzentren, wodurch die Übertragung und Speicherung von Daten grundsätzlich privat und sicher wird. Auf einem einzelnen Speicherknoten befindet sich keine vollständige Kopie der Daten, und es muss nur eine Untergruppe von Knoten verfügbar sein, um die Daten im Netz vollständig abzurufen.
Alle Daten in IBM Cloud Object Storage werden im Ruhezustand verschlüsselt. Bei dieser Technologie wird jedes Objekt individuell mit Hilfe von pro Objekt generierten Schlüsseln verschlüsselt. Diese Schlüssel werden mit den gleichen Algorithmen zur Streuung von Informationen gesichert und zuverlässig gespeichert, die Objektdaten mit einer Alles-oder-nichts-Transformation (AONT, All-or-Nothing-Transformation) schützen. Schlüsseldaten können nicht wiederhergestellt werden, auch wenn einzelne Knoten oder Festplatten manipuliert wurden.
Wenn es für den Benutzer notwendig ist, Verschlüsselungsschlüssel steuern zu können, können Rootschlüssel auf Objektbasis mit SSE-C oder auf Bucketbasis mit SSE-KP bereitgestellt werden.
Auf den Speicher kann über HTTPS zugegriffen werden und die Speichereinheiten kommunizieren intern über TLS miteinander.
Rotation von Berechtigungsnachweisen und Verschlüsselungsschlüsseln
Berechtigungsnachweise, wie z. B. HMAC-und API-Schlüssel, laufen natürlich nicht ab. Im Laufe der Zeit ist es möglich, dass die Mitarbeiterfluktuation oder ein versehentlicher Umgang mit Informationen zu unbeabsichtigtem oder unerwünschtem Zugriff auf Cloud-Ressourcen führen kann. Das Folgen eines Rotationszeitplans kann helfen, dieses Szenario zu verhindern. Weitere Informationen finden Sie unter Rotation von Verschlüsselungsschlüsseln und Zugriffsberechtigungsnachweisen.
Zugriffssteuerungslisten (ACLs)
Zugriffssteuerungslisten (häufig als ACLs bezeichnet) sind eine veraltete Methode zur Steuerung des Zugriffs auf Objektspeicherressourcen. Es gibt einige APIs, mit denen einzelne Objekte auf den Status public-read gesetzt werden
können. Es wird jedoch davon abgeraten, IAM zu verwenden, um nicht authentifizierten Zugriff auf ein gesamtes Bucket zuzulassen, und diese Buckets für die
Bereitstellung offener Daten zu verwenden.
Datenlöschung
IBM Cloud Object Storage-Daten werden gelöscht und an mehrere einzelne Speichereinheiten in mehreren Rechenzentren verteilt. Beim Löschen der Daten gibt es unterschiedliche Mechanismen, die eine Wiederherstellung oder Rekonstruktion der gelöschten Objekte verhindern. Das Löschen eines Objekts wird in mehreren Phasen durchgeführt. Zunächst werden die Metadaten markiert, um anzuzeigen, dass das Objekt gelöscht wurde. Anschließend werden die Daten entfernt. Schließlich werden gelöschte Metadaten durch einen Komprimierungsprozess überschrieben, und die gelöschten Datenblöcke werden im normalen Betrieb mit neuen Daten überschrieben. Sobald die Metadaten als gelöscht markiert sind, kann ein Objekt nicht mehr fern gelesen werden. Die vom Provider verwaltete Verschlüsselung und Löschcodierung von IBMverhindert, dass Daten (vor und nach dem Löschen) aus einzelnen Rechenzentren heraus zugänglich sind.
Regionale und regionale Ausfallsicherheitsbuckets verteilen Informationen auf mehrere Rechenzentren. Für die Ausfallsicherheit an einem einzelnen Standort werden Daten auf dieselbe Anzahl von Speichereinheiten verteilt, aber sie befinden sich alle in demselben Rechenzentrum.
Daten können sicherer gemacht werden, indem eine von mehreren verfügbaren Methoden zum Schutz der Verschlüsselungsschlüssel verwendet wird, einschließlich SSE-C, Key Protect oder Hyper Protect Crypto Services. Weitere Informationen zu den Verschlüsselungsverfahren finden Sie unter Verschlüsselung verwalten.
Tenant-Isolation
IBM Cloud Object Storage ist ein Multi-Tenant-Object Storage-Produkt. Wenn Ihre Workload den Einsatz von dediziertem oder isoliertem Speicher erfordert, besuchen Sie die Website von IBM Cloud®, um weitere Informationen zu erhalten.