Quay lại bộ đề
Question #154 Topic 1
One of your encryption keys stored in Cloud Key Management Service (Cloud KMS) was exposed. You need to re- encrypt all of your CMEK-protected Cloud Storage data that used that key, and then delete the compromised key. You also want to reduce the risk of objects getting written without customer-managed encryption key (CMEK) protection in the future. What should you do?
Một trong những khóa mã hóa của bạn được lưu trữ trong Cloud Key Management Service (Cloud KMS) đã bị lộ. Bạn cần mã hóa lại tất cả dữ liệu Cloud Storage được bảo vệ bằng CMEK đã sử dụng khóa đó, sau đó xóa khóa bị lộ. Bạn cũng muốn giảm thiểu rủi ro các đối tượng được ghi mà không có sự bảo vệ của khóa mã hóa do khách hàng quản lý (CMEK) trong tương lai. Bạn nên làm gì?
A
Rotate the Cloud KMS key version. Continue to use the same Cloud Storage bucket.
Xoay vòng (rotate) phiên bản khóa Cloud KMS. Tiếp tục sử dụng cùng một bucket Cloud Storage đó.
B
Create a new Cloud KMS key. Set the default CMEK key on the existing Cloud Storage bucket to the new one.
Tạo một khóa Cloud KMS mới. Đặt khóa CMEK mặc định trên bucket Cloud Storage hiện tại thành khóa mới.
C
Create a new Cloud KMS key. Create a new Cloud Storage bucket. Copy all objects from the old bucket to the new one bucket while specifying the new Cloud KMS key in the copy command.
Tạo một khóa Cloud KMS mới. Tạo một bucket Cloud Storage mới. Sao chép tất cả các đối tượng từ bucket cũ sang bucket mới trong khi chỉ định khóa Cloud KMS mới trong lệnh sao chép.
D
Create a new Cloud KMS key. Create a new Cloud Storage bucket configured to use the new key as the default CMEK key. Copy all objects from the old bucket to the new bucket without specifying a key.
Tạo một khóa Cloud KMS mới. Tạo một bucket Cloud Storage mới được cấu hình để sử dụng khóa mới làm khóa CMEK mặc định. Sao chép tất cả các đối tượng từ bucket cũ sang bucket mới mà không chỉ định khóa.
Giải thích & Tài liệu tham khảo
Khi một khóa mã hóa CMEK bị lộ, mục tiêu là bảo vệ dữ liệu bằng khóa mới một cách triệt để, loại bỏ khóa cũ và đảm bảo an toàn cho các dữ liệu ghi mới.
- A. Xoay vòng (rotate) phiên bản khóa Cloud KMS: Xoay vòng khóa chỉ tạo ra một phiên bản khóa mới để mã hóa các dữ liệu ghi mới sau này, các dữ liệu cũ vẫn sử dụng phiên bản khóa cũ bị lộ để giải mã. Do đó, mối đe dọa từ phiên bản khóa bị lộ vẫn tồn tại.
- B. Đặt khóa CMEK mặc định trên bucket hiện tại: Mặc dù điều này giúp mã hóa các đối tượng mới bằng khóa mới, các đối tượng hiện tại trong bucket vẫn được mã hóa bằng khóa bị lộ và cần phải được mã hóa lại một cách thủ công.
- C. Sao chép và chỉ định khóa mới trong lệnh sao chép: Việc này sẽ thực hiện mã hóa lại các đối tượng. Tuy nhiên, nếu sau này người dùng ghi đè hoặc ghi đối tượng mới vào bucket mới mà quên chỉ định khóa trong câu lệnh, dữ liệu có thể bị mã hóa bằng khóa mặc định của Google thay vì CMEK (không giảm thiểu rủi ro ghi thiếu CMEK trong tương lai).
- D. Tạo bucket mới với khóa CMEK mặc định mới và thực hiện sao chép không chỉ định khóa: Đây là giải pháp tối ưu và an toàn nhất. Bằng cách thiết lập khóa CMEK mặc định cho bucket mới, bất kỳ thao tác sao chép hoặc ghi dữ liệu nào vào bucket này (kể cả khi không chỉ định khóa trong câu lệnh copy) sẽ tự động được mã hóa bằng khóa mới. Việc sao chép dữ liệu từ bucket cũ sang bucket mới sẽ giải mã dữ liệu bằng khóa cũ bị lộ và tự động mã hóa lại bằng khóa mới ở bucket đích. Sau đó ta có thể an toàn xóa bỏ khóa cũ bị lộ.
(Đáp án được gợi ý bởi AI)