Quay lại bộ đề
Question #61 Topic 1
You want to archive data in Cloud Storage. Because some data is very sensitive, you want to use theTrust No One(TNO) approach to encrypt your data to prevent the cloud provider staff from decrypting your data. What should you do?
Bạn muốn lưu trữ lưu trữ (archive) dữ liệu trong Cloud Storage. Vì một số dữ liệu rất nhạy cảm, bạn muốn sử dụng phương pháp "Trust No One" (TNO - Không tin tưởng bất kỳ ai) để mã hóa dữ liệu của mình nhằm ngăn nhân viên của nhà cung cấp dịch vụ đám mây giải mã dữ liệu của bạn. Bạn nên làm gì?
A
Use gcloud kms keys create to create a symmetric key. Then use gcloud kms encrypt to encrypt each archival file with the key and unique additional authenticated data (AAD). Use gsutil cp to upload each encrypted file to the Cloud Storage bucket, and keep the AAD outside of Google Cloud.
Sử dụng `gcloud kms keys create` để tạo khóa đối xứng. Sau đó, sử dụng `gcloud kms encrypt` để mã hóa từng tệp lưu trữ bằng khóa đó cùng với dữ liệu xác thực bổ sung (AAD) duy nhất. Sử dụng `gsutil cp` để tải từng tệp đã mã hóa lên bucket Cloud Storage và giữ AAD bên ngoài Google Cloud.
B
Use gcloud kms keys create to create a symmetric key. Then use gcloud kms encrypt to encrypt each archival file with the key. Use gsutil cp to upload each encrypted file to the Cloud Storage bucket. Manually destroy the key previously used for encryption, and rotate the key once.
Sử dụng `gcloud kms keys create` để tạo khóa đối xứng. Sau đó, sử dụng `gcloud kms encrypt` để mã hóa từng tệp lưu trữ bằng khóa đó. Sử dụng `gsutil cp` để tải từng tệp đã mã hóa lên bucket Cloud Storage. Hủy thủ công khóa đã sử dụng để mã hóa trước đó và xoay vòng khóa một lần.
C
Specify customer-supplied encryption key (CSEK) in the .boto configuration file. Use gsutil cp to upload each archival file to the Cloud Storage bucket. Save the CSEK in Cloud Memorystore as permanent storage of the secret.
Chỉ định khóa mã hóa do khách hàng cung cấp (CSEK) trong tệp cấu hình `.boto`. Sử dụng `gsutil cp` để tải từng tệp lưu trữ lên bucket Cloud Storage. Lưu CSEK trong Cloud Memorystore làm nơi lưu trữ vĩnh viễn cho khóa bí mật.
D
Specify customer-supplied encryption key (CSEK) in the .boto configuration file. Use gsutil cp to upload each archival file to the Cloud Storage bucket. Save the CSEK in a different project that only the security team can access.
Chỉ định khóa mã hóa do khách hàng cung cấp (CSEK) trong tệp cấu hình `.boto`. Sử dụng `gsutil cp` để tải từng tệp lưu trữ lên bucket Cloud Storage. Lưu CSEK ở một dự án khác mà chỉ đội ngũ bảo mật mới có quyền truy cập.
Giải thích & Tài liệu tham khảo
Để thực hiện phương pháp "Trust No One" (không tin tưởng bất kỳ ai) với dữ liệu nhạy cảm trong Cloud Storage, mục tiêu chính là đảm bảo rằng ngay cả Google Cloud cũng không thể giải mã dữ liệu của bạn nếu không có khóa mà bạn toàn quyền kiểm soát. Customer-Supplied Encryption Keys (CSEK) là kỹ thuật được thiết kế cho trường hợp này.
Phân tích các lựa chọn:
- A - Sai: Sử dụng
gcloud kms keys createvàgcloud kms encryptnghĩa là bạn đang sử dụng Cloud Key Management Service (KMS) của Google. Mặc dù bạn tạo khóa và mã hóa bằng khóa đó, nhưng các khóa này vẫn nằm trong tầm kiểm soát của Google Cloud (mặc dù được quản lý rất an toàn và kiểm soát quyền truy cập chặt chẽ). Để đạt được "Trust No One", khóa giải mã không được lưu trữ hoặc quản lý bởi nhà cung cấp dịch vụ đám mây. Việc giữ AAD bên ngoài Google Cloud không thay đổi bản chất của việc sử dụng Cloud KMS cho khóa chính.
- B - Sai: Tương tự như A, việc sử dụng Cloud KMS không đáp ứng yêu cầu "Trust No One" vì Google vẫn quản lý các khóa mã hóa. Việc hủy và xoay khóa sau khi mã hóa cũng không giải quyết được vấn đề cơ bản này, vì khóa vẫn nằm trong Cloud KMS lúc mã hóa.
- C - Sai: Lựa chọn này sử dụng CSEK, đây là phương pháp đúng. Tuy nhiên, việc lưu trữ CSEK trong Cloud Memorystore (dịch vụ cache) là không phù hợp cho việc lưu trữ lâu dài của một khóa bảo mật quan trọng. Cloud Memorystore không được thiết kế cho việc lưu trữ khóa mật mã an toàn và liên tục; nó có thể không cung cấp sự bền vững và bảo mật cần thiết cho một CSEK trong bối cảnh "Trust No One".
- D - Đúng: Đây là lựa chọn phù hợp nhất cho mô hình "Trust No One".
- Specify customer-supplied encryption key (CSEK) in the .boto configuration file: Điều này đảm bảo rằng khóa mã hóa được cung cấp bởi bạn và Google Cloud không bao giờ lưu trữ khóa này. Mỗi khi bạn tải lên hoặc tải xuống tệp, bạn phải cung cấp lại khóa đó. Điều này đáp ứng yêu cầu "Trust No One" vì Google không bao giờ giữ khóa giải mã.
- Use gsutil cp to upload each archival file to the Cloud Storage bucket: Đây là cách chuẩn để tải tệp lên Cloud Storage.
- Save the CSEK in a different project that only the security team can access: Điều này giải quyết vấn đề quản lý khóa. Việc lưu trữ khóa trong một dự án khác, được kiểm soát chặt chẽ bởi đội ngũ bảo mật của bạn, cung cấp thêm một lớp cô lập và kiểm soát, giúp giảm thiểu rủi ro truy cập trái phép vào khóa. Điều này phù hợp với nguyên tắc kiểm soát khóa hoàn toàn của bạn, không phải của Google Cloud.
(Đáp án được gợi ý bởi AI)