IBM OpenPages でのデータの保護

IBM OpenPages® as a Service の使用時にデータを安全に管理できるようになるには、どのようなデータが保管されて暗号化されていて、どうすればそれを削除できるかを正確に把握しておくことが重要です。

IBM OpenPages でのデータの保管と暗号化の方法

IBM OpenPages サービス・インスタンスのデータは、 / および または バケット上の RDBMS に保存される。ストレージ上のデータは、256 ビットの AES(Advanced Encryption Standard)暗号を使用して暗号化される。 AWS IBM Cloud S3 IBM Cloud Object Storage 暗号化キーは IBM OpenPages サービスが所有する。

ストレージ・レベルの暗号化に加えて、暗号化のマークが付けられた IBM OpenPages 設定は、リレーショナル・データベース表に保管される前にさらに暗号化されます。 暗号化は 256 ビット Advanced Encryption Standard (AES) 暗号を使用して行われ、暗号鍵は IBM OpenPages サービスによって所有されます。

IBM OpenPages は、以下のセキュリティー・メカニズムを使用して、転送中のデータも保護します。

  • TLS 1.2+ (エンドツーエンド通信)
  • mTLS (内部通信)
  • Web アプリ・ファイアウォールと DDoS 対策
  • Ingress および Egress ネットワーク・ルール (専用インスタンスの分離)

AWS キー管理サービス(KMS)のキーローテーションが有効になっている対象は IBM OpenPages

AWS すべての IBM OpenPages インスタンスにおいて、KMSキーのローテーションが365日間有効になりました。

AWS のKMSキーのローテーションは、以下のサービスのみを対象に365日間有効です:

  • IBM Cloud ハイブリッドモードオン AWS
  • watsonx.governance AWS のマーケットプレイスにて
  • IBM OpenPages AWS マーケットプレイス上の「as a Service」

IBM OpenPages での機密データの保護

IBM OpenPages サービスは、ユーザーの電子メールアドレス、姓、名などの個人データを RDBMS サービスインスタンスに保存する。 データはIAMサービスの IBM Cloud アカウントから自動的に複製される。 データ複製後、ユーザーは IBM OpenPages サービスにログインし、ユーザー・セレクタ・オブジェクトのフィールドを見ることができる。

Watson NLU や規制変更フィードなどの外部統合用の資格情報と API キーは、リレーショナル・データベースに保管される前にさらに暗号化されます。

機密データへのアクセスを保護するために、サービス・インスタンスの IP 許可リストを構成して、サービスにアクセスするソース IP アドレスまたは IP アドレス範囲を制限することができます。 IP 許可リスティングは、 OpenPages コンソール UI の 「設定」 ページから構成できます。

OpenPages 設定の暗号化オプションを使用して、追加の機密データを保管できます。

IBM OpenPages でのデータの削除

IBM OpenPages のインスタンスを削除すると、そのインスタンスに関連付けられているすべてのユーザーデータも削除されます。 サービス・インスタンスを削除すると、7 日間の再利用期間が開始します。 その期間中は、インスタンスおよび関連付けられているすべてのユーザー・データを復元できます。 ただし、インスタンスとデータが完全に削除されると、復元することはできなくなります。 IBM OpenPages は、完全に削除されたインスタンスのデータを一切保存しません。

新しい料金プランのリリースの一環としてインスタンスが自動的に削除された場合は、レクラメーション・プロセスを使用して復元できます。 リストア後、1 時間以内にプランをアップグレードする必要があります。そうしないと、プランは再度削除されます。

サービスの削除後にデータが保持される期間については、IBM OpenPages データ保持ポリシーに説明されています。 データ保持ポリシーは、IBM OpenPages サービス記述書に含まれています。これは IBM Cloud のご利用条件と特記事項にあります。

IBM OpenPages インスタンスの削除

IBM OpenPages のインスタンスが必要ではなくなった場合、サービス・インスタンスおよび保管されたデータを削除できます。 インスタンスは無効状態になり、7 日後にそのデータが永久に削除されます。 また、コンソールを使用してサービス・インスタンスを削除することもできます。

  1. サービスを削除して、7 日間の再利用期間を適用します。

    ibmcloud resource service-instance-delete "<instance_name>"
    

    「 <instance_name> 」を、削除したい IBM OpenPages インスタンスの名前に置き換えてください。

  2. オプション: インスタンスを永久に削除するために、再利用 ID を取得します。

    ibmcloud resource reclamations --resource-instance-id <instance_ID>
    

    <instance_ID> を、ご自身の IBM OpenPages のインスタンス ID に置き換えてください。

    再利用インスタンスを削除してインスタンスを永久に削除すると、データは復元できなくなります。

  3. オプション: 再利用インスタンスを永久に削除します。

    ibmcloud resource reclamation-delete <reclamation_ID>
    

    <reclamation_ID>を、前のステップで取得した値に置き換えます。

削除されたサービス・インスタンスのリストア

インスタンスを永久に削除していない場合は、7 日間の再利用期間内に復元することができます。

  1. 復元可能なサービス・インスタンスを表示します。

    ibmcloud resource reclamations
    

    復元可能なインスタンスのリストから、復元する IBM OpenPages インスタンスの再利用 ID をコピーします。

  2. 復元して再利用します。

    ibmcloud resource reclamation-restore <reclamation_ID>
    

    <reclamation_ID>を、前のステップで取得した値に置き換えます。

watsonx.governance IBM OpenPagesをリストアしても、 watsonx.governance との統合はリストアされません。 統合を再度有効にする必要があります。