Acerca del cifrado de datos para VPC
Los volúmenes, instantáneas y recursos compartidos de archivos de VPC utilizan de forma predeterminada el cifrado AES-256. Puede utilizar instancias estándar o dedicadas de Key Protect para el cifrado gestionado por el cliente.
Cifrado gestionado por IBM
De forma predeterminada, los volúmenes VPC y las comparticiones de archivos se cifran en reposo con el cifrado gestionado por IBM. El servicio viene sin costo adicional.
El cifrado gestionado por IBM utiliza los siguientes protocolos estándares del sector:
- AES-256 cifrado.
- Las claves se gestionan internamente mediante el Protocolo de Interoperabilidad de Gestión de Claves (KMIP).
- La arquitectura de almacenamiento se valida para FISMA (Federal Information Security Management Act) y HIPAA (Health Insurance Portability and Accountability Act)
- La arquitectura de almacenamiento también cumple con los requisitos de la Industria de Tarjetas de Pago (PCI), Basilea II, la Ley de California sobre la Información de Violaciones de Seguridad (SB 1386) y la Directiva de Protección de Datos de la UE 95/46/EC.
- IBM Cloud® Block and File Storage for VPC utiliza unidades de autocifrado (SED) para ayudar a garantizar la seguridad de los datos y el cumplimiento de las normas del sector.
- Para los perfiles de volumen y recursos compartidos Gen 1, todos los MZR utilizan SED validados para la Publicación 140-2 Nivel 1 o 140-3 Nivel 1 del Estándar Federal de Procesamiento de Información (FIPS), según el módulo de software, que cumplen los estándares federales de seguridad.
- Para los perfiles de volumen de bloques y recursos compartidos de Gen 2, como los perfiles
sdpyrfs, la arquitectura de almacenamiento utiliza FIPS 140-2 Nivel 1, o 140-3 Nivel 1, o SED conformes con TCG OPAL en todas las regiones. Durante el aprovisionamiento, los volúmenes sdp pueden crearse en cualquier tipo de unidad.
IBM se compromete a mantener altos niveles de protección de datos y cumplimiento de la normativa. Todas las unidades de almacenamiento cumplen reconocidos criterios de seguridad, y puede confiar en la solidez de los mecanismos de cifrado y protección de datos que se aplican en todas las regiones.
Cifrado gestionado por el cliente (disponibilidad general)
Para el cifrado de extremo a extremo en la plataforma de servicios de seguridad de IBM Cloud ( IBM Cloud ), puede utilizar el cifrado gestionado por el cliente. Los datos están protegidos mientras están en reposo, y también en tránsito desde el almacenamiento al hipervisor y al host. Usted es responsable de cifrar sus datos fuera de la VPC.
Con el cifrado gestionado por el cliente, puedes aportar tu propia clave raíz de cliente (CRK) a la nube o hacer que un servicio de gestión de claves (KMS) genere una clave por ti. Las claves raíz se utilizan para cifrar las frases de contraseña de volúmenes, recursos compartidos de archivos e imágenes personalizadas mediante el cifrado de sobre, un proceso que envuelve una clave con otra clave.
Los servicios de gestión de claves compatibles son Key Protect Standard y Dedicated.
Key Protect está disponible en dos opciones de despliegue para cumplir distintos requisitos de seguridad y conformidad:
-
Estándar (multi-tenant): Proporciona conformidad FIPS 140-2 Nivel 3 con infraestructura HSM compartida. IBM gestiona las claves maestras del HSM. Ideal para la mayoría de los casos de uso de cifrado gestionados por el cliente.
-
Dedicado (inquilino único): Proporciona conformidad FIPS 140-3 Nivel 4 (presentada para certificación) con particiones HSM dedicadas. Usted posee y gestiona sus propias claves maestras sin acceso de administrador a IBM. Ofrece un aislamiento completo de la carga de trabajo y se ejecuta en una infraestructura informática confidencial. Ideal para sectores muy regulados y datos confidenciales que requieren la máxima seguridad.
Para una comparación detallada, consulte Acerca de las versiones estándar y dedicada Key Protect.
Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden utilizar las instancias existentes hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de la vida útil. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.
Cuando utiliza el cifrado gestionado por el cliente, puede utilizar claves raíz para cifrar recursos entre regiones. Puede cifrar recursos con una clave almacenada en la instancia regional de KMS y puede utilizar claves raíz de otra región. Para obtener el mejor rendimiento y seguridad, aloje su instancia de KMS, sus claves raíz y sus recursos cifrados en la misma región. Para obtener más información, consulte Consideraciones regionales e interregionales sobre la clave raíz.
Puede compartir claves raíz entre cuentas. Se puede acceder a las claves raíz de una cuenta principal y utilizarlas para cifrar nuevos volúmenes y recursos compartidos de archivos que se creen en una cuenta secundaria. En IBM Cloud, el KMS puede estar ubicado en la misma cuenta o en otra cuenta que el servicio que utiliza una clave de cifrado. Este patrón de implementación permite a las empresas administrar de forma centralizada las claves de cifrado para todas las cuentas corporativas. Para más información, ver Gestión de claves de cifrado.
El cifrado gestionado por el cliente está disponible para imágenes personalizadas, volúmenes de arranque, volúmenes de datos, instantáneas y recursos compartidos de archivos.
- Los datos del volumen de arranque de la instancia se cifran mediante el cifrado de imágenes personalizado. También puede cifrar el volumen de arranque con una clave raíz diferente.
- Los volúmenes de datos se pueden cifrar utilizando sus propias claves raíz al aprovisionar una instancia de servidor virtual o al crear un volumen independiente. También puede utilizar la misma clave raíz que ha especificado para el volumen de arranque.
- Las instantáneas que se crean de un volumen de origen heredan el cifrado de dicho volumen.
- Las comparticiones de archivos proporcionan una opción de cifrado gestionada por el cliente similar a los volúmenes Block Storage for VPC.
Ventajas del cifrado gestionado por el cliente
El cifrado gestionado por el cliente presenta varias ventajas con respecto al cifrado gestionado por IBM.
Control de las claves:
- Al utilizar claves gestionadas por el cliente, tú controlas el cifrado de tus volúmenes, recursos compartidos de archivos e imágenes personalizadas de Block Storage for VPC.
- Usted otorga al servicio de VPC de IBM acceso para utilizar sus claves raíz para importar sus datos. Puede revocar el acceso en cualquier momento por cualquier motivo.
- Los datos están protegidos mientras están en tránsito desde el sistema de almacenamiento al hipervisor y host dentro de la VPC, y en reposo en Block Storage for VPC y File Storage for VPC.
Cifrado de volúmenes de arranque y de datos:
- Los datos de Block Storage for VPC siempre se cifran con sus propias claves en reposo y en movimiento.
- Cada volumen de arranque y de datos se cifra en reposo con una clave de cifrado maestra exclusiva. Si la clave se ve comprometida, ningún otro volumen de Block Storage for VPC se ve afectado, ya que la clave comprometida protege únicamente un único volumen.
- Los volúmenes de arranque principales creados a partir de imágenes de sistema de Linux o de Windows se cifran de forma predeterminada mediante el cifrado gestionado por IBM. Si creas una instancia a partir de una imagen predeterminada y especificas el cifrado gestionado por el cliente para los volúmenes de datos, los datos que se escriban en dichos volúmenes quedarán protegidos por el cifrado gestionado por el cliente.
- Usted controla el número y el uso de claves raíz que se van a utilizar para el cifrado de sobre a nivel de volumen. Por ejemplo, puede optar por cifrar el volumen de arranque con una clave raíz y los volúmenes de datos con otra clave raíz.
- Las instantáneas creadas a partir de volúmenes de arranque y de datos heredan el cifrado gestionado por el cliente del volumen de origen.
Cifrado de comparticiones de archivos:
-
Los datos de compartición de archivos siempre se cifran con sus propias claves en reposo.
-
Puede controlar el número y el uso de las claves raíz que se utilizan para el cifrado de sobres a nivel de comparticiones de archivos. Es decir, puede elegir cifrar todas las comparticiones de archivo con la misma clave raíz o cada compartición de archivos con claves diferentes. Como alternativa, puede cifrar algunos recursos compartidos de archivos con una clave raíz y otros con claves raíz diferentes. Tiene total flexibilidad para implementar el uso de la clave raíz en función de sus necesidades de seguridad individuales.
-
Para gestionar las claves raíz de las comparticiones de archivos, rote, inhabilite o suprima las claves. Puedes recuperar las claves eliminadas en un plazo de 30 días tras su eliminación.
Cifrar las imágenes personalizadas:
- Puede cifrar manualmente una imagen creando una copia cifrada de la misma utilizando QEMU.
- Puede crear imágenes personalizadas cifradas a partir de volúmenes de arranque cifrados. Para obtener más información, consulte Acerca de las imágenes personalizadas cifradas.
Excelente rendimiento:
- El cifrado gestionado por el cliente utiliza el cifrado del hipervisor en la infraestructura VPC, lo que proporciona un excelente rendimiento de E/S cifrada Block Storage for VPC para tus instancias de servidor virtual.
- Con la infraestructura VPC, puede crear y poner en marcha 1.000 instancias con volúmenes de arranque cifrados gestionados por el cliente en cuestión de minutos.
- Dado que el hipervisor gestiona el cifrado y el descifrado, el sistema operativo invitado no tiene que modificar los datos. El sistema operativo invitado no tiene conocimiento de que se está produciendo el cifrado.
Rotación de claves y seguimiento de auditoría:
-
Puede rotar manualmente sus claves raíz mediante la API o desde la CLI, o bien configurar una política de rotación para que sus claves se roten automáticamente. La rotación de las claves sustituye el material criptográfico original de la clave raíz y genera material nuevo. Para obtener más información, consulte Rotación de claves para recursos de VPC.
-
El cifrado gestionado por el cliente proporciona registros de auditoría sobre el uso de la clave raíz. Los eventos se generan y recogen automáticamente en IBM Cloud Logs.
IBM Cloud Tecnología de cifrado de VPC
El cifrado lo gestiona la tecnología de hipervisor de la VPC de IBM Cloud para tus instancias. Esta función ofrece un mayor nivel de seguridad que las soluciones que solo proporcionan cifrado en reposo de los nodos de almacenamiento. Los datos siempre se cifran mediante cifrado de envolvente dentro de la plataforma IBM Cloud.
Las imágenes de stock y personalizadas utilizan el formato de archivo QEMU Copy On Write Versión 2 (QCOW2). El formato de cifrado LUKS protege los archivos de formato QCOW2. IBM Cloud utiliza la suite de cifrado AES-256 y las opciones de modalidad de cifrado XTS con LUKS. Esta combinación ofrece un nivel de seguridad mucho mayor que el AES-CBC, además de una mejor gestión de las frases de contraseña para la rotación de claves, y proporciona opciones de sustitución de claves en caso de que estas se vean comprometidas.
En total, cuatro claves protegen los datos:
-
Una clave gestionada porIBM cifra los datos en el sistema de almacenamiento de fondo. El cifrado gestionado por IBMen el sistema de almacenamiento siempre se aplica, incluso cuando se utiliza el cifrado gestionado por el cliente. Esta clave protege los datos tanto en tránsito como en reposo.
El cifrado del enlace de red entre su carga de trabajo fuera de IBM Cloud y una carga de trabajo dentro de IBM Cloud es responsabilidad suya. Para obtener más información, consulte el apartado sobre Cifrado en seguridad y conformidad normativa.
-
Una clave de cifrado de datos (DEK) cifra los datos dentro del archivo QCOW2 y protege los clústeres de datos de bloque en el disco virtual. El DEK se gestiona mediante la tecnología de código abierto QEMU y se genera automáticamente al crear un archivo « QCOW2 ».
En el caso de los volúmenes de Block Storage for VPC creados a partir de imágenes predeterminadas, el DEK se genera mediante QEMU, que se ejecuta en hipervisores KVM proporcionados por IBM. Para los volúmenes Block Storage for VPC que se crean a partir de imágenes personalizadas, es generado por QEMU que se ejecuta en su nodo local. La DEK (una clave AES-256) se cifra con una frase de contraseña de LUKS y se almacena cifrada en el archivo QCOW2.
-
Una frase de contraseña LUKS (también denominada clave de cifrado) cifra y descifra la DEK. Esta clave está gestionada por la infraestructura de generación 2 de VPC y está cifrada por la clave raíz. Se almacena como metadatos asociados con el volumen Block Storage for VPC que contiene el archivo QCOW2.
-
Una clave raíz de cliente que cifra las frases de contraseña de volumen, compartición e imagen personalizada con cifrado de sobre, que crea una DEK o WDEK encapsulada. Las claves raíz son gestionadas por el cliente desde instancias de KMS, y se almacenan y gestionan de forma segura dentro de la instancia de KMS. La clave raíz también desencapsula (descifra) la WDEK, proporcionando acceso a los datos cifrados.
Servicios de gestión de claves soportados
Key Protect es el servicio de gestión de claves preferido para el cifrado gestionado por el cliente en VPC. Está disponible en dos opciones de despliegue:
| Opción de despliegue | Certificación HSM | Tenencia | Descripción |
|---|---|---|---|
| Standard | FIPS 140-2 Nivel 3 (presentado para certificación) | Varios arrendatarios | Un KMS rentable con infraestructura HSM compartida. IBM gestiona las claves maestras del HSM. Puedes importar o crear claves raíz y gestionarlas de forma segura. |
| Dedicado | FIPS 140-3 Nivel 4 (presentado para certificación) | De un solo arrendatario | El máximo nivel de seguridad con particiones HSM dedicadas. Usted posee y gestiona las claves maestras del HSM sin acceso de administrador a IBM. Aislamiento completo de la carga de trabajo con computación confidencial. |
Elegir entre Estándar y Dedicado:
- Utilice Estándar para la mayoría de las cargas de trabajo que requieren un cifrado gestionado por el cliente con una infraestructura compartida rentable.
- Utilice Dedicated para sectores muy regulados, datos confidenciales que requieran la máxima seguridad o cuando necesite un control total sobre la raíz de confianza.
Para más información sobre las diferencias y cuándo utilizar cada opción, consulte Acerca de las opciones estándar y dedicada Key Protect.
Puede que veas que Key Protect Standard se describe como BYOK (Bring Your Own Key) y Key Protect Dedicated como KYOK (Keep Your Own Key).
Cifrado de sobre
Las claves raíz actúan como claves para encapsular claves y constituyen una parte importante del cifrado de sobre. En el cifrado de sobre, las claves raíz cifran las frases de contraseña LUKS (también llamadas claves de cifrado de claves) que, a su vez, protegen las claves de cifrado de datos (DEK) que cifran los datos en el disco virtual.
El KMS almacena su clave y la hace disponible durante el cifrado de volumen y de imágenes personalizadas. También puede gestionar sus claves en el KMS.
Se asigna una clave de cifrado maestra única a los volúmenes de almacenamiento en bloque y a los archivos compartidos. Esa clave única es generada por el hipervisor anfitrión de la instancia. Esta clave se cifra mediante una frase de contraseña y se encapsula (se cifra) mediante la clave raíz, creando una DEK o WDEK encapsulada. La WDEK se almacena como metadatos con el volumen o la imagen, y no está disponible en las interfaces de VPC.
Las imágenes personalizadas se cifran con tu propia contraseña LUKS, que creas mediante QEMU. Una vez cifrada la imagen, debes cifrar la frase de contraseña con tu clave raíz, que está almacenada en el KMS.
Para obtener más información sobre el cifrado de sobre, consulta Key Protect- Protección de datos con cifrado de sobre.
Consideraciones regionales e interregionales sobre la clave raíz
Cuando utilice el cifrado gestionado por el cliente para volúmenes, recursos compartidos de archivos e imágenes personalizadas, puede mantener sus claves raíz en la misma región que sus recursos o en una región diferente (interregional).
Las claves interregionales ofrecen más disponibilidad de clave a cambio de una latencia ligeramente superior. Puede crear y gestionar claves raíz en una región y aplicarlas a los recursos de otra región. Las claves entre regiones están disponibles en todas las regiones.
Para obtener un rendimiento y seguridad óptimos, utilice las claves raíz en la misma región que los recursos cifrados. El servicio regional utiliza puntos finales privados en varias zonas de disponibilidad. Si una zona concreta no está disponible, puedes seguir accediendo a tus claves raíz y a tus recursos cifrados desde otra zona.
Cuando se utilizan claves raíz en una región o entre regiones, todo el tráfico de red se dirige a un punto final privado. En otras palabras, sus claves cifran y descifran recursos a través de una red privada a la que no se puede acceder desde Internet. Para obtener más información sobre los puntos de conexión privados, consulte Acceso seguro a los servicios mediante puntos de conexión de servicio. Puede ver una lista de puntos de conexión privados en la consola accediendo a Lista de recursos > Seguridad y haciendo clic en una instancia de Key Protect. En el menú de la izquierda, selecciona Endpoints.
Configurar el cifrado gestionado por el cliente
Para configurar el cifrado gestionado por el cliente para sus recursos de VPC, debe aprovisionar un servicio de gestión de claves, crear o importar claves raíz y autorizar el acceso al servicio. Para obtener instrucciones detalladas de configuración y requisitos previos, consulte Planificación del cifrado de datos.
Una vez finalizada la configuración, puedes gestionar tus claves desactivándolas, activándolas, rotándolas o eliminándolas según sea necesario. Para más información, consulte Gestión del cifrado de datos.
Diagramas de flujo para especificar el cifrado gestionado por el cliente para volúmenes
Puede especificar el cifrado gestionado por el cliente al crear Block Storage for VPC volúmenes durante el suministro de instancias. También puede especificarlo al crear un volumen independiente.
En la Figura 1 se muestra el procedimiento para crear un volumen de datos con el cifrado gestionado por el cliente durante el suministro de la instancia. El volumen se conecta automáticamente a la instancia.
La figura 2 muestra el procedimiento para crear un volumen independiente y asociarlo posteriormente a una instancia.
Acerca de las imágenes personalizadas cifradas
Puede crear una imagen personalizada QCOW2 que cumpla los requisitos de la infraestructura de IBM Cloud VPC y cifrarla utilizando su propia frase de contraseña LUKS y la clave raíz. Después de cifrar la imagen personalizada con su propia frase de contraseña, debe cargarla a IBM Cloud Object Storage.
Para importar una imagen personalizada cifrada a IBM Cloud VPC, empieza por configurar una instancia del servicio de gestión de claves (KMS). En la instancia de KMS, crea una clave raíz para envolver (cifrar) la frase de contraseña. El encapsulado de la frase de contraseña genera una DEK encapsulada (WDEK). La WDEK protege la frase de contraseña en el momento de la importación, y mantiene los datos seguros. La frase de contraseña se almacena cifrada en el servicio de imágenes y solo se descifra cuando se inicia un servidor virtual que utiliza la imagen cifrada.
Una vez que disponga de las autorizaciones de IAM necesarias, podrá importar la imagen cifrada desde IBM Cloud Object Storage. Importe la imagen a la VPC y especifique el nombre del recurso en la nube (CRN) de su clave raíz almacenada en el KMS. También debe especificar el texto cifrado para la WDEK, que es la frase de contraseña que utiliza para cifrar la imagen, encapsulada por la clave raíz.
Al importar mediante la API o la interfaz de usuario, se proporciona un único archivo de imagen de arranque de QCOW2, cuyo tamaño puede oscilar entre 10 GB y 250 GB. Este archivo es privado para la cuenta a la que se importa. La región donde se importa la imagen cifrada es la región donde se crean instancias de servidor virtual a partir de esa imagen. La imagen cifrada se muestra con otras imágenes personalizadas que tiene permiso para utilizar. En la consola, un icono de candado junto al nombre indica que se trata de una imagen personalizada cifrada.
Si importa una imagen cifrada que no tiene exactamente un tamaño de disco virtual de 100 GB y la utiliza para suministrar una instancia y, a continuación, intenta crear una imagen personalizada a partir del volumen de arranque de dicha instancia,
la llamada POST /images devolverá un error.
Al aprovisionar una instancia de servidor virtual con la imagen cifrada, no se necesita ninguna otra información de cifrado. La WDEK y el CRN de la clave raíz se almacenan como metadatos con la imagen. La WDEK se utiliza para acceder a la imagen cifrada cuando se inicia una instancia de servidor virtual que utiliza la imagen cifrada.
En el momento del suministro, los datos del volumen de arranque de la instancia también se cifran utilizando la misma clave raíz que utiliza la imagen personalizada, junto con una frase de contraseña generada. Opcionalmente, puede proporcionar una clave raíz distinta para el volumen de arranque.
Una vez creada la instancia del servidor virtual, puede ver la imagen personalizada y consultar el CRN de la clave raíz. También puede rotar la clave raíz y recibir una notificación del KMS cuando su imagen cifrada WDEK se vuelva a cifrar automáticamente.
Cualquier volumen secundario que crees y adjuntes a partir de la imagen personalizada cifrada utiliza una frase de contraseña diferente a la de la imagen personalizada base. Si lo desea, puede proporcionar una clave raíz diferente para los volúmenes secundarios que se crean durante el aprovisionamiento de la instancia.
Para obtener más información sobre cómo crear imágenes personalizadas, consulte Creación de una imagen personalizada cifrada. Asimismo, consulte la información para crear una imagen personalizada de Linux y una imagen personalizada de Windows.
Diagrama de flujo para especificar el cifrado gestionado por el cliente para imágenes personalizadas
La figura 3 muestra el procedimiento para cifrar imágenes personalizadas con sus propias claves de cifrado.
Próximos pasos
- Consulte la lista de comprobación para planificar el cifrado de datos y completar los requisitos previos.
- Crear instancias de servidor virtual con volúmenes con cifrado gestionado por el cliente.
- Cree un volumen Block Storage for VPC con cifrado gestionado por el cliente.
- Crear comparticiones de archivos con cifrado gestionado por el cliente.