Protección de los datos en VPC
Para gestionar tus datos de forma segura con IBM Cloud® Virtual Private Cloud, necesitas entender qué datos se almacenan y encriptan. También debe saber cómo eliminar los datos personales almacenados. El cifrado de datos con sus propias claves raíz está disponible mediante el uso de un servicio de gestión de claves (KMS) compatible.
Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden utilizar las instancias existentes hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de la vida útil. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.
VPN for VPC no almacena ningún dato de clientes que no sea el necesario para configurar pasarelas, conexiones y políticas de VPN. IBM no cifra los datos que se transmiten a través de una puerta de enlace VPN. Los datos sobre las configuraciones específicas de VPN y de política se cifran en tránsito y en reposo. Los datos de configuración de la VPN se eliminan a petición suya a través de la API o en la consola.
Cómo se almacenan y se cifran los datos en VPC
Todos los volúmenes de almacenamiento en bloques se cifran de forma predeterminada con el cifrado gestionado por IBM. Las claves gestionadas por IBM® se generan y almacenan de forma segura en una caja fuerte de almacenamiento en bloques respaldada por Consul y mantenida por las operaciones de IBM Cloud®.
Para mayor seguridad y control, puede proteger sus datos con sus propias claves raíz (también denominadas clave raíz de cliente o CRK). Esta característica se denomina generalmente Traer su propia clave (Bring Your Own Key) o BYOK. Las claves raíz cifran las claves que protegen los datos. Puedes importar tus claves raíz a Key Protect o hacer que el servicio de gestión de claves te cree una.
Key Protect ofrece dos opciones de implantación para satisfacer distintos requisitos de seguridad y conformidad:
- Estándar (multi-tenant): Una solución rentable con conformidad FIPS 140-2 Nivel 3 e infraestructura HSM compartida. IBM gestiona las claves maestras del HSM.
- Dedicado (inquilino único): Seguridad mejorada con cumplimiento de FIPS 140-3 Nivel 4 (presentado para certificación), particiones HSM dedicadas y aislamiento completo de la carga de trabajo. Usted posee y gestiona sus propias claves maestras sin acceso de administrador a IBM.
Para más información sobre cómo elegir entre Estándar y Dedicado, consulte Acerca de Estándar y Dedicado Key Protect.
El KMS almacena la clave y la hace disponible durante el cifrado de volumen y de imagen personalizada. Key Protect proporciona conformidad con FIPS 140-2 Nivel 3. Su material clave se protege en tránsito (cuando se transporta) y en reposo (cuando se almacena).
El cifrado gestionado por el cliente está disponible para imágenes personalizadas, volúmenes de arranque y volúmenes de datos. Cuando se suministra una instancia desde una imagen personalizada cifrada, el volumen de arranque se cifra utilizando la clave raíz de la imagen. También puede elegir otra clave raíz. Los volúmenes de datos se cifran utilizando claves raíz cuando se proporciona una instancia de servidor virtual o cuando se crea un volumen autónomo.
Las imágenes y los volúmenes se cifran mediante cifrado envolventeEl proceso de cifrar datos con una clave de cifrado de datos y, a continuación, cifrar la clave con una clave raíz que se puede gestionar totalmente., en el que tus datos están protegidos por varias capas de claves de cifrado. Para obtener más información sobre la tecnología de cifrado y la jerarquía de claves, consulte Acerca del cifrado de datos para VPC.
Toda la interacción con VPN for VPC está cifrada. Por ejemplo, cuando se utiliza una API o se interactúa con el servicio a través de la consola para configurar puertas de enlace VPN y conexiones VPN, todas estas interacciones se cifran de extremo a extremo. Del mismo modo, los datos relacionados con su configuración se cifran tanto en tránsito como en reposo. No se almacena, procesa ni transmite ningún dato personal o confidencial. Los datos en reposo se almacenan en una base de datos cifrada.
Después de que se haya suministrado VPN for VPC y se hayan creado las conexiones de red, el cifrado de datos que elija para transmitir a través de la red es su responsabilidad.
Aislamiento y cifrado de datos de un almacenamiento de instancia
El disco o discos de almacenamiento de la instancia, que se adjuntan a la instancia de servidor virtual, no pueden compartirse con ningún otro servidor virtual. El disco o discos de almacenamiento de la instancia no podrán ser accedidos por ningún otro servidor virtual en el futuro. Los discos son de un solo uso y de conexión única para el servidor virtual que solicitó el almacenamiento de la instancia.
Los datos de almacenamiento de instancia se protegen con cifrado en disco. Los discos físicos que se utilizan para el almacenamiento de instancias se cifran automáticamente mediante el sólido estándar de cifrado AES-256. Los datos se descifran automáticamente cuando la instancia accede a los datos. Si la instancia se cierra o se suprime, el espacio de almacenamiento subyacente se borra y no se puede recuperar. A partir de ese momento, los datos son irrecuperables.
Los datos se cifran automáticamente en el soporte físico a nivel de unidad. Sin embargo, las claves gestionadas por el cliente no están soportadas en el almacenamiento de instancia. En el caso de los datos confidenciales, se recomienda encarecidamente a los usuarios que utilicen un cifrado del sistema de archivos basado en software, como LUKS para Linux® o BitLocker para Windows®. Esta tecnología permite a los usuarios realizar el cifrado íntegramente dentro de la instancia y puede proporcionar una protección adicional para los datos confidenciales en tránsito entre las instancias y los soportes físicos de almacenamiento. Algunos sistemas operativos también ofrecen algoritmos de cifrado con certificación FIPS que también se pueden utilizar. Para ver un ejemplo de cómo cifrar en Red Hat Enterprise Linux®, consulte Cifrado de dispositivos de bloque mediante LUKS. Consulte la documentación del sistema operativo para obtener información específica sobre cómo cifrar cada dispositivo.
Protección de los datos confidenciales en VPC
Key Protect Ofrece un mayor nivel de protección denominado cifrado de sobre, que consiste en cifrar una clave de cifrado con otra clave de cifrado. Este enfoque multicapa ayuda a garantizar que tus datos están protegidos por múltiples claves, y sólo tú controlas el acceso a las claves raíz.
Puedes controlar el acceso a tus claves raíz almacenadas en las instancias de KMS dentro de IBM Cloud® mediante el Servicio de gestión de identidades y acceso ( IBM Cloud® Identity and Access Management, IAM). Otorga acceso a un servicio para que utilice sus claves. También puede revocar el acceso en cualquier momento, por ejemplo, si sospecha que sus claves podrían haber sido comprometidas. Para obtener más información sobre la gestión de las claves de cifrado, consulta Gestión del cifrado de datos.
VPN for VPC: Las claves precompartidas proporcionadas por el cliente se cifran antes de almacenarse en la base de datos. La pasarela VPN de datos y la configuración de política VPN se cifran en reposo en el nivel de base de datos.
Acerca de las claves gestionadas por el cliente
Con Key Protect, puedes crear, importar y gestionar tus claves raíz. Key Protect está disponible en dos opciones de implementación:
- Estándar: Un servicio multiarrendatario con conformidad FIPS 140-2 Nivel 3, adecuado para la mayoría de las cargas de trabajo que requieren cifrado gestionado por el cliente.
- Dedicado: Un servicio de inquilino único con conformidad FIPS 140-3 Nivel 4 (presentado para certificación), que proporciona un control total sobre las claves de cifrado sin acceso de administrador a IBM.
Puede asignar políticas de acceso a las claves, asignar usuarios o ID de servicio a las claves u otorgar acceso de clave solo a un servicio específico. Para obtener información sobre precios, consulte Precios en Key Protect.
Puedes rotar tus claves raíz para mejorar la seguridad. Para obtener más información, consulte Rotación de claves para recursos de VPC.
Tenga en cuenta las implicaciones regionales e interregionales cuando elija utilizar el cifrado gestionado por el cliente. Para más información, véase Consideraciones regionales y transregionales.
Acerca de los volúmenes y las imágenes cifrados gestionados por el cliente
Con el cifrado gestionado por el cliente, puede suministrar claves raíz para proteger los recursos cifrados en la nube. Las claves raíz sirven como claves de encapsulado de claves que cifran las claves de cifrado que protegen los datos. Puede decidir si desea importar las claves raíz existentes o si quiere que las cree un KMS soportado.
A los volúmenes Block Storage se les asigna una clave única de cifrado de datos generada por el hipervisor host de la instancia. La clave de cifrado de datos de cada volumen se cifra con una frase de contraseña LUKS exclusiva generada por el KMS, que luego cifra la clave raíz y se almacena en el KMS.
Las imágenes personalizadas se cifran con tu propia contraseña LUKS, que creas mediante QEMU. Después de cifrar la imagen, encapsule la frase de contraseña con su CRK almacenado en el KMS. Para obtener más información, consulte Imágenes personalizadas cifradas.
Habilitación de claves gestionadas por el cliente para VPC
Consulte el procedimiento siguiente para crear volúmenes de datos y de arranque de Block Storage con cifrado gestionado por el cliente
- Creación de volúmenes de almacenamiento en bloque con cifrado gestionado por el cliente
- Creación de comparticiones de File Storage con cifrado gestionado por el cliente
Si elige Key Protect Dedicated, primero debe inicializar su instancia mediante la CLI antes de poder utilizarla para cifrar recursos de VPC. Para más información, consulte Inicialización de Dedicated Key Protect.
Cómo trabajar con claves gestionadas por el cliente para VPC
Para obtener más información sobre la gestión del cifrado de datos, consulta Gestión del cifrado de datos y la sección sobre cómo revocar temporalmente el acceso mediante la eliminación de la autorización del servicio a una clave raíz.
El cifrado del enlace entre la carga de trabajo de un cliente que está fuera de IBM Cloud y una carga de trabajo que está dentro de IBM Cloud es responsabilidad del cliente. Consulte Cifrado en Seguridad y cumplimiento normativo.
Supresión de datos en VPC
Supresión de claves raíz
Cuando eliminas una clave raíz, todos los recursos protegidos por ella quedan inutilizables. Dispone de un periodo de gracia de 30 días para restaurar las claves raíz importadas. Para más información, consulte Gestión del cifrado de datos.
Eliminación de volúmenes de Block Storage
Para obtener más información sobre cómo eliminar volúmenes de Block Storage, consulte las preguntas frecuentes de Block Storage for VPC.
Borrar imágenes personalizadas
Para obtener más información sobre la supresión de imágenes personalizadas de IBM Cloud VPC, consulte Gestión de imágenes personalizadas. Tenga en cuenta las instancias de servidor virtual que haya suministrado con una imagen personalizada. Para eliminar todos los datos asociados a una imagen personalizada específica, asegúrese de suprimir también todas las instancias suministradas a partir de la imagen personalizada, junto con los volúmenes de arranque asociados.
Cuando desees eliminar una imagen IBM Cloud VPC personalizada que forme parte de una oferta de catálogo privado, primero debes eliminar esa imagen de la versión asociada en la oferta de catálogo privado. A continuación, puede eliminar la imagen personalizada de IBM Cloud VPC. Para suprimir la imagen personalizada del catálogo privado, consulte Desuso de un producto privado.
Supresión de instancias de VPC
Para obtener más información sobre cómo eliminar una VPC y sus recursos asociados, consulta Eliminar una VPC.
La política de retención de datos de VPC describe cuánto tiempo se almacenan los datos después de suprimir el servicio. La política de retención de datos se incluye en la descripción del servicio IBM Cloud® Virtual Private Cloud, que encontrará en el tema sobre Condiciones y avisos de IBM Cloud.
Las configuraciones de VPN y de la política de VPN se suprimen bajo petición a través de la API o de la interfaz de usuario.
Restauración de datos suprimidos para VPC
Puede restaurar las claves raíz suprimidas que ha importado en el KMS en un plazo de 30 días a partir de la supresión. Para obtener más información, consulte Restauración de claves raíz suprimidas.
VPN for VPC no da soporte a la restauración de datos suprimidos.
Supresión de todos los datos de VPC
Para suprimir todos los datos persistentes que IBM Cloud VPC almacena, elija una de las opciones siguientes.
La eliminación de la información personal y confidencial requiere que se supriman también todos los recursos de IBM Cloud VPC. Asegúrese de realizar una copia de seguridad de los datos antes de continuar.
- Abra un caso de soporte de IBM Cloud. Póngase en contacto con el equipo de soporte de IBM para eliminar la información personal y confidencial de IBM Cloud VPC. Para obtener más información, consulte Utilización del centro de soporte.
- Finalice la suscripción de IBM Cloud. Después de finalizar la suscripción de IBM Cloud, IBM Cloud VPC suprime todos los recursos de servicio que ha creado, que incluye todos los datos persistentes que están asociados a dichos recursos.