Sicurezza dei dati
IBM Cloud® Object Storage utilizza un approccio innovativo per un'archiviazione efficace in termini di costi di volumi di grandi dimensioni di dati non strutturati che garantisce sicurezza, disponibilità e affidabilità.
Questo livello di sicurezza viene raggiunto utilizzando gli IDA (Information Dispersal Algorithm) per separare i dati in "sezioni" non riconoscibili. Il sistema distribuisce queste sezioni in una rete di data center, rendendo la trasmissione e l'archiviazione di dati inerentemente private e sicure. Nessuna copia completa dei dati risiede in un singolo nodo di memoria e solo un sottoinsieme di nodi deve essere disponibile per richiamare completamente i dati sulla rete.
Tutti i dati in IBM Cloud Object Storage sono crittografati quando sono inattivi. Questa tecnologia crittografa singolarmente ogni oggetto utilizzando chiavi generate per ogni oggetto. Queste chiavi sono protette e archiviate in modo affidabile utilizzando gli stessi IDA (Information Dispersal Algorithm) che proteggono i dati oggetto utilizzando una AONT (All-or-Nothing Transform). I dati chiave sono impossibili da ripristinare, anche se i singoli nodi o dischi rigidi sono compromessi.
Se è necessario che un utente controlli le chiavi di crittografia, le chiavi root possono essere fornite in base a ogni singolo oggetto che utilizza SSE-C, oppure in base a ogni singolo bucket che utilizza SSE-KP.
È possibile accedere all'archiviazione su HTTPS e, internamente, i dispositivi di archiviazione comunicano tra loro utilizzando TLS.
Rotazione delle credenziali e delle chiavi di crittografia
Le credenziali, come le chiavi HMAC e API, non scadono naturalmente. Nel tempo, è possibile che il turnover dei dipendenti o un errore accidentale di gestione delle informazioni possa causare un accesso indesiderato o indesiderato alle risorse cloud. Seguire una pianificazione di rotazione può aiutare a prevenire questo scenario. Ulteriori informazioni sulla rotazione delle chiavi di crittografia e sulle credenziali di accesso.
Elenchi di controllo accessi
Gli ACL (Access Control List) (spesso indicati come ACL) sono un metodo obsoleto per controllare l'accesso alle risorse di archiviazione oggetti. Alcune API esistono per impostare singoli oggetti su uno stato public-read, ma ciò
è sconsigliato a favore dell'utilizzo di IAM per consentire l'accesso non autenticato a un intero bucket e l'utilizzo di questi bucket per servire eventuali
dati aperti.
Eliminazione dei dati
IBM Cloud Object Storage i dati sono codificati e distribuiti a più dispositivi di archiviazione individuali in più data center. Dopo che i dati sono stati eliminati, esistono diversi meccanismi per evitare che gli oggetti eliminati vengano ripristinati o ricreati. L'eliminazione di un oggetto si articola in diverse fasi. Innanzitutto, i metadati vengono contrassegnati per indicare che l'oggetto è stato eliminato, quindi, i dati vengono rimossi. Alla fine, i metadati eliminati vengono sovrascritti da un processo di compattazione e i blocchi di dati eliminati vengono sovrascritti con nuovi dati nel corso delle normali operazioni. Non appena i metadati vengono contrassegnati come eliminati, è impossibile leggere un oggetto in remoto. La codifica di cancellazione e crittografia gestita dal provider di IBMimpedisce l'accesso ai dati (prima e dopo l'eliminazione) da parte dei singoli data center.
I bucket di resilienza regionali e interregionali distribuiscono le informazioni tra più data center. Per la resilienza di un singolo sito, i dati vengono distribuiti nello stesso numero di dispositivi di memorizzazione, ma si trovano tutti nello stesso data center.
I dati possono essere resi più sicuri utilizzando uno dei diversi metodi disponibili per proteggere le chiavi di crittografia, inclusi SSE-C, Key Protect o Hyper Protect Crypto Services. Visitare l'argomento Gestisci codifica per ulteriori informazioni sui metodi di codifica.
Isolamento dei tenant
IBM Cloud Object Storage è un prodotto Object Storage a più tenant. Se il tuo carico di lavoro richiede un'archiviazione dedicata o isolata, vedi IBM Cloud® per ulteriori informazioni.