Segurança de dados
O IBM Cloud® Object Storage usa uma abordagem inovadora para armazenar grandes volumes de dados não estruturados com menor custo que garantem segurança, disponibilidade e confiabilidade.
Esse nível de segurança é realizado usando Information Dispersal Algoritms (IDA) para separar dados em "fatias" irreconhecíveis. O sistema distribui essas fatias em uma rede de data centers, tornando a transmissão e o armazenamento de dados inerentemente privados e seguros. Nenhuma cópia completa dos dados reside em qualquer nó de armazenamento único e apenas um subconjunto de nós precisa estar disponível para recuperar totalmente os dados na rede
Todos os dados no IBM Cloud Object Storage são criptografados em repouso. Essa tecnologia criptografa individualmente cada objeto usando chaves geradas de acordo com o objeto. Essas chaves são protegidas e armazenadas de forma confiável usando os mesmos Information Dispersal Algorithms que protegem os dados do objeto usando uma All-or-Nothing Transform (AONT). Será impossível recuperar os dados da chave, mesmo se nós individuais ou discos rígidos estiverem comprometidos.
Se for necessário que um usuário controle chaves de criptografia, as chaves raiz poderão ser fornecidas em uma base por objeto que usa SSE-C ou uma base por depósito que usa SSE-KP.
O armazenamento pode ser acessado sobre HTTPS e os dispositivos de armazenamento interno comunicam-se entre si usando o TLS.
Credencial e rotação de chave de criptografia
Credenciais, como chaves HMAC e API, não expiram naturalmente. Com o tempo, é possível que a rotatividade de funcionários ou um manuseio indevido acidental de informações possa resultar em acesso não intencional ou indesejado a recursos de nuvem. Seguir um planejamento de rotação pode ajudar a evitar esse cenário. Leia mais sobre rotação de chaves de criptografia e as credenciais de acesso
Listas de controle de acesso
Listas de controle de acesso (geralmente referidas como ACLs) são um método desatualizado para controlar o acesso a recursos de armazenamento de objeto. Existem algumas APIs para configurar objetos individuais para um status public-read,
mas isso é desencorajado em favor do uso do IAM para permitir o acesso não autenticado a um depósito inteiro e o uso desses depósitos para atender a quaisquer
dados abertos
Exclusão de dados
Os dados do IBM Cloud Object Storage são codificados e distribuídos para vários dispositivos de armazenamento individuais em vários data centers. Quando os dados são excluídos, existem vários mecanismos que impedem a recuperação ou a reconstrução dos objetos excluídos. A exclusão de um objeto passa por vários estágios. Primeiro, os metadados são marcados para indicar que o objeto foi excluído, em seguida, os dados são removidos. Eventualmente, os metadados excluídos são sobrescritos por um processo de compactação e os bloqueios de dados excluídos são sobrescritos com novos dados no curso de operações normais Assim que os metadados são marcados como apagados, é impossível ler um objeto remotamente. IBMevita que os dados (antes e depois da exclusão) sejam acessíveis a partir de data centers individuais..
Os depósitos de resiliência regionais e regionais cruzados distribuem informações entre diversos data centers Para resiliência de site único, os dados são dispersos para o mesmo número de dispositivos de armazenamento, mas todos eles estão localizados no mesmo data center
Os dados podem ser tornados mais seguros usando um dos vários métodos disponíveis para proteger as chaves de criptografia, incluindo SSE-C, Key Protect ou Hyper Protect Crypto Services Visite o tópico gerenciar criptografia para saber mais sobre métodos de criptografia.
Isolamento do locatário
O IBM Cloud Object Storage é um produto de diversos locatários do Object Storage. Se a sua carga de trabalho requerer armazenamento dedicado ou isolado, consulte o IBM Cloud® para obter mais informações.