Protección de los datos en Secrets Manager

Para asegurarse de que puede gestionar de forma segura los datos cuando utiliza IBM Cloud® Secrets Manager, es importante saber exactamente qué datos se almacenan y cifran y cómo puede suprimirlos. El cifrado de datos utilizando claves gestionadas por el cliente está soportado por integraciones con Key Protect o Hyper Protect Crypto Services.

Cómo se almacenan y cifran los datos en Secrets Manager

Cuando trabaja con Secrets Manager, el servicio se comunica con HashiCorp Vault para procesar operaciones en secretos de distintos tipos. Por diseño, Vault utiliza una barrera de seguridad para todas las solicitudes que se realizan en su programa de fondo. Los datos que dejan Vault se cifran automáticamente utilizando un cifrado AES (Advanced Encryption Standard) de 256 bits en la modalidad de contador Galois (GCM) con nonces de 96 bits.

Secrets Manager cifra todos los datos confidenciales almacenados mediante cifrado de envolventeEl proceso de cifrar datos con una clave de cifrado de datos y, a continuación, cifrar la clave con una clave raíz que se puede gestionar totalmente.. Los secretos cifrados se almacenan en un grupo de Cloud Object Storage dedicado que es exclusivo de la instancia. Para proteger los secretos en reposo, « Secrets Manager » se integra con un servicio de gestión de claves, como Key Protect. Cada versión de cada secreto se cifra mediante una clave de cifrado de datos (DEK) protegida por una clave raízUna clave de encapsulado simétrica que se utiliza para cifrar y descifrar otras claves almacenadas en un servicio de datos., que utiliza Secrets Manager para restringir y permitir el acceso a Vault. Esta integración protege tus datos confidenciales mediante el uso de claves de cifrado integradas en módulos de seguridad de hardwareDispositivo físico que proporciona cifrado según demanda, gestión de claves y almacenamiento de claves como un servicio gestionado. validados según la norma FIPS. En ningún momento sus credenciales están disponibles en texto plano mientras estén almacenadas por el servicio.

Secrets Manager también utiliza los siguientes mecanismos de seguridad para proteger los datos en tránsito.

  • TLS 1.2+ para comunicaciones de extremo a extremo
  • mTLS para comunicaciones internas
  • Protección de Web App Firewall y DDoS
  • Reglas de red de entrada y de salida para aislar la instancia dedicada

Protección de los datos confidenciales en Secrets Manager

Puede añadir un nivel superior de control de cifrado a los datos en reposo (cuando están almacenados) mediante la habilitación de la integración con un servicio de gestión de claves.

Los datos que almacena en IBM Cloud se cifran en reposo mediante el cifrado de sobre. Si necesita controlar las claves de cifrado, puede integrar un servicio de gestión de claves. Estos procesos se denominan comúnmente Bring Your Own Keys (BYOK) o Keep Your Own Keys (KYOK). Con un servicio de gestión de claves puede crear, importar y gestionar las claves de cifrado. Puede asignar políticas de acceso a las claves, asignar usuarios o ID de servicio a las claves u otorgar acceso de clave solo a un servicio específico.

La tabla siguiente describe las opciones para gestionar el cifrado de los datos de Secrets Manager.

Opciones de cifrado para Secrets Manager
Cifrado Descripción
Cifrado gestionado por el proveedor Los datos que almacena en Secrets Manager se cifran en reposo utilizando una clave gestionada por IBM. La clave de cifrado se almacena en una instancia Key Protect instancia estándar gestionada por el servicio. Este es el valor predeterminado.
Cifrado gestionado por el cliente (disponibilidad general) Los datos que se almacenan en Secrets Manager se cifran en reposo utilizando una clave de cifrado que posee y gestiona. Puedes utilizar una clave raíz que gestiones en Key Protect.

Acerca de las claves gestionadas por el cliente

Secrets Manager utiliza el cifrado de sobre para implementar claves gestionadas por el cliente. El cifrado de sobre describe el cifrado de una clave de cifrado con otra clave de cifrado. La clave utilizada para cifrar los datos propiamente dichos se conoce como clave de cifrado de datos(DEK)Una clave criptográfica utilizada para cifrar los datos almacenados en una aplicación.. La DEK nunca se almacena pero es encapsulada por una segunda clave, conocida como la clave de cifrado por clave (KEK - key encryption key) para crear una DEK encapsulada. Para descifrar datos, la DEK envuelta se desenvuelve para obtener la DEK. Este proceso solo es posible accediendo a la KEK, que en este caso es la clave raíz almacenada en el servicio de gestión de claves.

Puedes cifrar los datos que almacenas en Secrets Manager utilizando el proceso Bring Your Own Key (BYOK), que es compatible con Key Protect. Con este servicio, puedes importar tus claves de cifrado desde los módulos de seguridad de hardware (HSM) locales y, a continuación, gestionarlas. Si desea el control exclusivo de toda la jerarquía de claves, que incluye la clave maestra, puede utilizar el proceso Keep Your Own Key (KYOK), compatible con Key Protect. Con KYOK, además de las capacidades BYOK, tiene la garantía técnica de que ni siquiera IBM puede acceder a sus llaves. Más información.

Habilitación de claves gestionadas por el cliente para Secrets Manager

Si elige trabajar con una clave que gestione, debe asegurarse de que la autorización IAM válida se asigne a la instancia de Secrets Manager con la que está trabajando. Para crear dicha autorización, puede seguir los siguientes pasos.

  1. Cree una instancia de Key Protect.

  2. Genere o importe una clave raíz en la instancia de servicio de gestión de claves.

    Cuando se utiliza Key Protect para crear una clave raíz, el servicio genera material de clave criptográfica que tiene su raíz en los HSM basados en la nube. Asegúrese de que el nombre de su clave no contenga ninguna información personal como su nombre o su ubicación.

  3. Otorgue acceso de servicio a Key Protect o a Hyper Protect Crypto Services.

    Debe ser el propietario de la cuenta o un administrador de la instancia del servicio de gestión de claves con el que está trabajando. También debe tener al menos acceso de visor para el servicio de Secrets Manager.

    1. Vaya a Gestionar > Acceso IAM > Autorizaciones.
    2. Selecciona la cuenta de origen
      • Seleccione Esta cuenta si planea aprovisionar una instancia de Secrets Manager en esta cuenta.
      • Seleccione Cuenta específica y proporcione el ID de su cuenta de origen donde planea aprovisionar su instancia de Secrets Manager.
    3. Seleccione la instancia específica de Key Protect que contiene su clave raíz como servicio de destino.
    4. Para determinar el alcance de la autorización:
      • Todas las llaves de un llavero: haga clic en Añadir una condición, seleccione ID de llavero e indique el ID de su llavero.
      • Una clave de cifrado específica: haga clic en Añadir una condición, seleccione Tipo de recurso y proporcione el valor clave. A continuación, haga clic en Añadir una condición, seleccione ID de recurso e indique el ID de su clave de cifrado.
    5. Asigna el rol de « Lector ».
    6. Pulse Autorizar para confirmar la autorización.

    Si elige suprimir la instancia de Secrets Manager más tarde, IAM también suprime esta autorización.

  4. Cree su instancia de Secrets Manager utilizando la clave raíz que autorizó previamente.

Supresión de los datos en Secrets Manager

Al eliminar tu instancia de Secrets Manager, también se eliminan todos los datos de usuario asociados a ella. Cuando se suprime la instancia de servicio, se inicia un periodo de reclamación de 7 días. Durante ese tiempo, podrás restaurar la instancia y todos los datos de usuario asociados a ella. Sin embargo, si la instancia y los datos se suprimen permanentemente, ya no se puede restaurar. Secrets Manager no almacena datos de instancias suprimidas permanentemente.

Si la instancia se ha suprimido automáticamente como parte del release de los nuevos planes de precios, puede utilizar el proceso de reclamación para restaurarla. Una vez restaurada, debe actualizar el plan en el plazo de 1 hora o se volverá a suprimir.

La política de retención de datos de Secrets Manager describe cuánto tiempo se almacenan los datos después de suprimir el servicio. La política de retención de datos está incluida en la descripción de servicio de Secrets Manager, que puede encontrar en Términos y avisos de IBM Cloud.

Supresión de una instancia de Secrets Manager

Si ya no necesita una instancia de Secrets Manager, puede suprimir la instancia de servicio y los datos almacenados. La instancia entra en un estado inhabilitado y después de 7 días sus datos se suprimen de forma permanente. También puede optar por suprimir la instancia de servicio utilizando la consola.

Durante el periodo de reclamación de 7 días, no suprima las autorizaciones entre Secrets Manager y otros servicios integrados, como por ejemplo Key Protect. Secrets Manager utiliza la autorización para anular el registro de la instancia de los recursos asociados en dichos servicios. Una vez que la instancia se ha suprimido de forma permanente, IAM también suprime la autorización.

  1. Suprima el servicio y colóquelo en un periodo de reclamación de 7 días.

    ibmcloud resource service-instance-delete "INSTANCE_NAME"
    

    Sustituya INSTANCE_NAME por el nombre de la instancia de Secrets Manager que desea suprimir.

  2. Opcional: para suprimir de forma permanente la instancia, obtenga el ID de reclamación.

    ibmcloud resource reclamations --resource-instance-id INSTANCE_ID
    

    Sustituya INSTANCE_ID por el ID de instancia de Secrets Manager.

    Si opta por suprimir de forma permanente la instancia suprimiendo su reclamación, no puede restaurar los datos.

  3. Opcional: Suprima la instancia de reclamación de forma permanente.

    ibmcloud resource reclamation-delete RECLAMATION_ID
    

    Sustituya <reclamation_ID> por el valor que ha recuperado en el paso anterior.

Restauración de una instancia de servicio suprimida

Si no ha suprimido de forma permanente su instancia, puede restaurarla durante el periodo de reclamación de 7 días.

  1. Vea qué instancias de servicio están disponibles para su restauración.

    ibmcloud resource reclamations
    

    En la lista de instancias disponibles, copie el ID de reclamación de la instancia de Secrets Manager que desea restaurar.

  2. Restaure la reclamación.

    ibmcloud resource reclamation-restore RECLAMATION_ID
    

    Sustituya <reclamation_ID> por el valor que ha recuperado en el paso anterior.