Sécurité des données

IBM Cloud® Object Storage utilise une approche innovante pour stocker à moindre coût d'importants volumes de données non structurées, garantissant à la fois la sécurité, la disponibilité et la fiabilité.

Ce niveau de sécurité est atteint à l'aide d'algorithmes IDA (Information Dispersion Algorithms) pour séparer les données en "tranches" non reconnaissables. Le système diffuse ces tranches sur un réseau de centres de données, ce qui rend la transmission et le stockage de données intrinsèquement privés et sécurisés. Aucune copie complète des données ne réside dans un seul noeud de stockage et seul un sous-ensemble de noeuds doit être disponible pour extraire complètement les données sur le réseau.

Toutes les données d'IBM Cloud Object Storage sont chiffrées au repos. Cette technologie chiffre individuellement chaque objet en utilisant des clés générées par objet. Ces clés sont sécurisées et stockées en toute fiabilité à l'aide des mêmes algorithmes IDA qui protègent les données d'objet à l'aide d'une transformation "tout ou rien" (AONT - All-or-Nothing Transform). Il est impossible de récupérer des données de clé, même si des noeuds individuels ou des disques durs sont compromis.

Si un utilisateur doit contrôler des clés de chiffrement, des clés racine peuvent être fournies par objet à l'aide du chiffrement SSE-C ou par compartiment à l'aide du chiffrement SSE-KP.

Le stockage est accessible via HTTPS, et les unités de stockage en interne communiquent entre elles à l'aide de TLS.

Rotation des données d'identification et des clés de chiffrement

Les données d'identification, telles que les clés HMAC et d'API, n'expirent pas naturellement. Au fil du temps, il est possible que le roulement du personnel ou un mauvais traitement accidentel des informations entraîne un accès non intentionnel ou non souhaité aux ressources du cloud. Le fait de suivre une planification de rotation peut aider à éviter ce scénario. En savoir plus sur la rotation des clés de chiffrement et les données d'identification d'accès.

Listes de contrôle d'accès

Les listes de contrôle d'accès (souvent appelées listes de contrôle d'accès) sont une méthode obsolète pour contrôler l'accès aux ressources de stockage d'objets. Il existe des API permettant de définir des objets individuels sur un statut public-read, mais cela est déconseillé en faveur de l'utilisation d'IAM pour autoriser l'accès non authentifié à un compartiment entier et de l'utilisation de ces compartiments pour servir des données ouvertes.

Suppression des données

Les données IBM Cloud Object Storage sont codées et distribuées à plusieurs unités de stockage individuelles dans plusieurs centres de données. Lorsque les données sont supprimées, il existe plusieurs mécanismes qui empêchent la récupération ou la reconstruction des objets supprimés. La suppression d'un objet se déroule en différentes étapes. Tout d'abord, les métadonnées sont marquées pour indiquer que l'objet est supprimé, puis les données sont supprimées. Finalement, les métadonnées supprimées sont écrasées par un processus de compression et les blocs de données supprimés sont écrasés par de nouvelles données au cours des opérations normales. Dès que les métadonnées sont marquées comme supprimées, il est impossible de lire un objet à distance. Le chiffrement et le codage de l'effacement gérés par le fournisseur IBMempêchent les données (avant et après suppression) d'être accessibles à partir de centres de données individuels.

Les compartiments de résilience interrégionaux et régionaux distribuent des informations dans plusieurs centres de données. Pour une résilience de site unique, les données sont réparties sur le même nombre d'unités de stockage, mais elles sont toutes situées dans le même centre de données.

Les données peuvent être rendues plus sécurisées à l'aide de l'une des méthodes disponibles pour protéger les clés de chiffrement, notamment SSE-C, Key Protect ou Hyper Protect Crypto Services. Consultez la rubrique Gestion du chiffrement pour en savoir plus sur les méthodes de chiffrement.

Isolement de locataire

IBM Cloud Object Storage est un produit de stockage d'objets à service partagé. Si votre charge de travail nécessite un stockage dédié ou isolé, voir IBM Cloud® pour plus d'informations.