Перейти к содержанию

Защита данных при хранении

Требования применяются к инфраструктурной реализации шифрования production- данных при хранении. Уровни обязательности определены в корневом README.md.

INF-SEC-015. Шифрование мест хранения

Уровень: MUST

Применяется к: production-данным класса, для которого политика по architecture:DATA-CLS-001 требует шифрования при хранении

Шифрование должно охватывать каждое место хранения этого класса в границе платформы: основную копию, реплики, snapshots и временное дисковое состояние, содержащее данные класса. Платформа не должна переходить на незашифрованное хранение при недоступности encryption provider. Механизм, граница шифрования и места хранения должны быть сопоставлены с классом данных в версионируемой конфигурации.

Обоснование

Шифрование только backup или отдельного тома оставляет другие физические копии доступными при компрометации носителя или snapshot.

Проверка

  • сопоставление inventory хранилищ с политикой классов данных;
  • проверка конфигурации storage provider без раскрытия ключа;
  • поиск canary-значения в сыром volume, snapshot и временном storage.

Исключения

Не допускаются для класса, политика которого требует шифрования при хранении.

INF-SEC-016. Жизненный цикл ключа данных

Уровень: MUST

Применяется к: ключу шифрования, реализующему INF-SEC-015

Ключ должен управляться отдельно от защищаемых данных и backup, иметь ограниченные административные полномочия, ротацию и проверенный способ восстановления. Старый ключ нельзя удалять, пока он необходим для чтения сохраняемой основной копии, snapshot или backup. После ротации платформа должна подтвердить запись новых данных и восстановление самой старой сохраняемой копии; ошибка key provider не должна приводить к незашифрованной записи.

Обоснование

Потеря или преждевременное удаление ключа превращает доступную копию данных в невосстановимую, а общий storage ключей и данных не разделяет области отказа.

Проверка

  • негативный доступ к ключу от имени workload без административной роли;
  • rehearsal ротации и восстановления key metadata;
  • чтение новых данных и восстановление старой копии после ротации.

Исключения

Provider-managed key MAY использоваться, если его API или договор предоставляет эквивалентные доказательства разделения доступа, ротации и восстановления.