데이터 보안
IBM Cloud® Object Storage는 보안, 가용성 및 신뢰성을 보장하며 대량의 구조화되지 않은 데이터를 비용 효율적으로 저장하기 위한 혁신적인 접근 방식을 사용합니다.
이 레벨의 보안은 IDA (Information 분산형 알고리즘) 를 사용하여 인식할 수 없는 "조각" 으로 데이터를 분리함으로써 달성됩니다. 시스템에서 이러한 조각을 데이터 센터의 네트워크에 분산시켜서 데이터 전송 및 저장에 본질적인 기밀성과 보안을 제공합니다. 데이터의 완전한 사본은 단일 스토리지 노드에 상주하지 않으며, 네트워크에서 데이터를 완전히 검색하려면 노드의 서브세트만 사용 가능해야 합니다.
IBM Cloud Object Storage의 모든 데이터는 저장 시 암호화됩니다. 이 기술은 오브젝트별로 생성되는 키를 사용하여 각 오브젝트를 개별적으로 암호화합니다. 이러한 키는 AONT(All-or-Nothing Transform)를 사용하여 오브젝트 데이터를 보호하는 동일한 정보 분산 알고리즘을 사용하여 보호되고 안전하게 저장됩니다. 개별 노드 또는 하드 디스크가 손상된 경우에도 키 데이터를 복구할 수 없습니다.
사용자가 암호화 키를 제어해야 하는 경우에는 SSE-C를 사용하는 오브젝트별로 또는 SSE-KP를 사용하는 버킷별로 루트 키를 제공할 수 있습니다.
HTTPS를 통해 스토리지에 액세스할 수 있으며 내부적으로 스토리지 디바이스는 TLS를 사용하여 서로 통신합니다.
신임 정보 및 암호화 키 순환
HMAC및 API키와 같은 신임 정보는 자연적으로 만료되지 않습니다. 시간이 경과함에 따라 직원의 이직률이나 우연한 정보 처리로 인해 클라우드 자원에 대한 의도하지 않거나 원하지 않는 액세스가 발생할 수 있습니다. 순환 스케줄을 따르면 이 시나리오를 방지하는 데 도움이 될 수 있습니다. 암호화 키의 순환 및 액세스 신임 정보 에 대해 자세히 읽으십시오.
액세스 제어 목록
액세스 제어 목록 (ACL이라고도 함) 은 오브젝트 스토리지 자원에 대한 액세스를 제어하는 오래된 방법입니다. 개별 오브젝트를 public-read 상태로 설정하기 위한 일부 API가 있지만, 이는 IAM을 사용하여 전체 버킷에 대한 인증되지 않은 액세스를 허용 하고 이러한 버킷을 사용하여 열린 데이터를 제공하기 위해 권장되지 않습니다.
데이터 삭제
IBM Cloud Object Storage 데이터는 코딩되어 여러 데이터 센터의 여러 개별 스토리지 디바이스에 분배됩니다. 데이터가 삭제된 경우 삭제된 오브젝트의 복구 또는 재생성을 방지하는 다양한 메커니즘이 있습니다. 오브젝트 삭제는 다양한 단계를 거칩니다. 먼저, 메타데이터는 오브젝트가 삭제되었음을 표시하도록 표시된 후 데이터가 제거됩니다. 결국 삭제된 메타데이터는 압축 프로세스에 의해 겹쳐쓰여지고 삭제된 데이터 블록은 정상 조작 과정에서 새 데이터로 겹쳐쓰여집니다. 메타데이터가 삭제된 것으로 표시되는 즉시 오브젝트를 원격으로 읽을 수 없습니다. IBM의 제공자 관리 암호화 및 삭제 코딩으로 인해 개별 데이터 센터 내에서 데이터 (삭제 전후) 에 액세스할 수 없습니다.
교차 지역 및 지역 재해복구 버킷은 여러 데이터 센터에 정보를 배포합니다. 단일 사이트 복원성을 위해 데이터는 동일한 수의 스토리지 디바이스에 분산되지만 모두 동일한 데이터 센터에 위치합니다.
SSE-C, Key Protect 또는 Hyper Protect Crypto Services를 포함한 암호화 키를 보호하기 위해 사용 가능한 여러 방법 중 하나를 사용하여 데이터의 보안을 강화할 수 있습니다. 암호화 방법에 대해 자세히 알아보려면 암호화 관리 주제를 방문하십시오.
테넌트 격리
IBM Cloud Object Storage는 멀티 테넌트 Object Storage 제품입니다. 워크로드에 전용 또는 격리된 스토리지가 필요한 경우 자세한 정보는 IBM Cloud®를 참조하십시오.