Защита данных при хранении¶
Требования применяются к инфраструктурной реализации шифрования production-
данных при хранении. Уровни обязательности определены в корневом README.md.
INF-SEC-015. Шифрование мест хранения¶
Уровень: MUST
Применяется к: production-данным класса, для которого политика по
architecture:DATA-CLS-001 требует шифрования при хранении
Шифрование должно охватывать каждое место хранения этого класса в границе платформы: основную копию, реплики, snapshots и временное дисковое состояние, содержащее данные класса. Платформа не должна переходить на незашифрованное хранение при недоступности encryption provider. Механизм, граница шифрования и места хранения должны быть сопоставлены с классом данных в версионируемой конфигурации.
Обоснование¶
Шифрование только backup или отдельного тома оставляет другие физические копии доступными при компрометации носителя или snapshot.
Проверка¶
- сопоставление inventory хранилищ с политикой классов данных;
- проверка конфигурации storage provider без раскрытия ключа;
- поиск canary-значения в сыром volume, snapshot и временном storage.
Исключения¶
Не допускаются для класса, политика которого требует шифрования при хранении.
INF-SEC-016. Жизненный цикл ключа данных¶
Уровень: MUST
Применяется к: ключу шифрования, реализующему INF-SEC-015
Ключ должен управляться отдельно от защищаемых данных и backup, иметь ограниченные административные полномочия, ротацию и проверенный способ восстановления. Старый ключ нельзя удалять, пока он необходим для чтения сохраняемой основной копии, snapshot или backup. После ротации платформа должна подтвердить запись новых данных и восстановление самой старой сохраняемой копии; ошибка key provider не должна приводить к незашифрованной записи.
Обоснование¶
Потеря или преждевременное удаление ключа превращает доступную копию данных в невосстановимую, а общий storage ключей и данных не разделяет области отказа.
Проверка¶
- негативный доступ к ключу от имени workload без административной роли;
- rehearsal ротации и восстановления key metadata;
- чтение новых данных и восстановление старой копии после ротации.
Исключения¶
Provider-managed key MAY использоваться, если его API или договор предоставляет эквивалентные доказательства разделения доступа, ротации и восстановления.