Seguridad de datos
IBM Cloud® Object Storage utiliza un enfoque innovador para almacenar de forma rentable grandes volúmenes de datos no estructurados que garantiza la seguridad, la disponibilidad y la fiabilidad.
Este nivel de seguridad se consigue utilizando los algoritmos de dispersión de información (IDA) para separar los datos en "porciones" irreconocibles. El sistema distribuye estas porciones a través de una red de centros de datos, haciendo que la transmisión y el almacenamiento de datos sean inherentemente privados y seguros. Ninguna copia completa de los datos reside en un único nodo de almacenamiento, y solo es necesario que esté disponible un subconjunto de nodos para recuperar completamente los datos en la red.
Todos los datos de IBM Cloud Object Storage se cifran en reposo. Esta tecnología cifra individualmente cada objeto utilizando claves generadas por objeto. Estas claves se almacenan de forma segura y fiable utilizando los mismos algoritmos de dispersión de información que protegen los datos del objeto utilizando una transformación de tipo todo o nada (AONT). Los datos de clave resultan imposibles de recuperar, aunque se vea comprometida la seguridad de determinados nodos o discos duros.
Si es necesario que el usuario controle las claves de cifrado, se pueden proporcionar claves raíz por objeto mediante SSE-C o por grupo mediante SSE-KP.
Se puede acceder al almacenamiento a través de HTTPS y los dispositivos de almacenamiento interno se comunican entre sí mediante TLS.
Rotación de credenciales y claves de cifrado
Las credenciales, como HMAC y las claves de API, no caducan de forma natural. Con el tiempo, es posible que la rotación de los empleados o un mal manejo accidental de la información puedan dar lugar a un acceso no deseado o no deseado a los recursos de la nube. Seguir una planificación de rotación puede ayudar a evitar este escenario. Obtenga más información sobre la rotación de claves de cifrado y las credenciales de acceso.
Listas de control de acceso
Las listas de control de accesos (a menudo denominadas ACL) son un método obsoleto para controlar el acceso a los recursos de almacenamiento de objetos. Existen algunas API para establecer objetos individuales en un estado public-read,
pero esto no se recomienda a favor de utilizar IAM para permitir el acceso no autenticado a un grupo completo, y utilizar estos grupos para servir los datos
abiertos.
Supresión de datos
Los datos de IBM Cloud Object Storage se codifican y se distribuyen a varios dispositivos de almacenamiento individuales en varios centros de datos. Cuando supriman datos, existen varios mecanismos que impiden la recuperación o la reconstrucción de los objetos suprimidos. La supresión de un objeto pasa por varias etapas. En primer lugar, los metadatos se marcan para indicar que el objeto se suprime y, a continuación, se eliminan los datos. Finalmente, los metadatos suprimidos se sobrescriben mediante un proceso de compactación y los bloques de datos suprimidos se sobrescriben con nuevos datos en el curso de las operaciones normales. Tan pronto como los metadatos se marcan como suprimidos, es imposible leer un objeto de forma remota. El cifrado y la codificación de borrado gestionados por el proveedor de IBMimpide que los datos (antes y después de la supresión) sean accesibles desde centros de datos individuales.
Los grupos de resiliencia regionales y regionales distribuyen información entre varios centros de datos. Para la resiliencia de un solo sitio, los datos se dispersan en el mismo número de dispositivos de almacenamiento, pero todos se encuentran en el mismo centro de datos.
Los datos se pueden hacer más seguros utilizando uno de varios métodos disponibles para proteger las claves de cifrado, incluyendo SSE-C, Key Protect o Hyper Protect Crypto Services. Visite el tema gestionar cifrado para obtener más información sobre los métodos de cifrado.
Aislamiento de arrendatarios
IBM Cloud Object Storage es un producto de almacenamiento de objetos de varios arrendatarios. Si la carga de trabajo requiere almacenamiento dedicado o aislado, consulte IBM Cloud® para obtener más información.