Hoppa till innehållet

Säkerhet / Nycklar och data

Väljer ni egen huvudnyckel har vi den inte, och då kan vi inte läsa innehållet

Frågan är sällan om data är krypterade. Den är vem som har nyckeln, och vad som händer med den när någon säger upp sig eller när en myndighet ringer. Här står svaret på båda, och även vad ni förlorar på att välja egen nyckel.

OpenBaoNyckelvalvet vi kör, under MPL-2.0, med revisionslogg per läsningMotorlistan för Hemligheter och nycklar i app/lib/katalog.ts
Tre kopiorBlocklagringen håller tre kopior, och kryptering i vila ingår i samma radIngår-listan för Blocklagring i app/lib/katalog.ts
Er nyckelEgen huvudnyckel, som vi inte har och inte kan hämta åt er om ni tappar denIngår-listan för Hemligheter och nycklar i app/lib/katalog.ts
DIN NYCKELHOS DIGVÅRT MASKINRUM7fa30ed942bc7fa30ed942bc7fa30eVOLYMVI HAR INGENLÅSES UPP VID START, AV DIGDISKEN ENSAM SÄGER INGET
Nycklar och data
Kryptering

Var krypteringen sitter

Fyra lager, och de gör olika saker. Ett lager som skyddar mot en stulen disk skyddar inte mot en stulen inloggning, och tvärtom.

  • I vila, på blocklagringen

    Diskarna är krypterade under filsystemet. En disk som lämnar hallen för att den är trasig bär ingenting läsbart, och det gäller även de tre kopiorna.

    Ingår i Blocklagring
  • I vila, på objektlagringen

    Objekt delas i fragment och sprids över flera diskar, där två får falla bort. Fragmenten är krypterade var för sig, alltså är en enskild disk inte ens en delmängd av en fil.

    Ingår i Objektlagring
  • I rörelse, mellan maskinerna

    Trafiken mellan era maskiner går på ett privat nät med kryptering på, även inom samma hall. Ett internt nät som antas vara säkert är det lager som brukar saknas när någon väl tar sig in.

    Ingår från planen Team
  • Nycklarna, i ett valv

    Lösenord, nycklar och certifikat ligger i OpenBao, roteras utan avbrott och läses aldrig utan att läsningen hamnar i revisionsloggen. Databasuppgifter går att göra dynamiska, alltså skapade vid anslutningen och borttagna efteråt.

    Ingår i Hemligheter och nycklar
  • Er egen huvudnyckel

    Väljer ni det ligger huvudnyckeln hos er, och vi får bara en referens till den. Vi kan då inte läsa innehållet, och vi kan inte heller återskapa det åt er om nyckeln försvinner.

    Ingår i Hemligheter och nycklar
  • Signerade avbilder

    Era containeravbilder signeras med cosign och skannas vid push. En avbild utan giltig signatur går inte att rulla ut, vilket stänger vägen där någon byter ut innehållet efter bygget.

    Ingår i Avbildsregister

Uppgifterna kommer ur posterna Hemligheter och nycklar, Blocklagring, Objektlagring och Avbildsregister i app/lib/katalog.ts.

Förloppet

Så byts en nyckel utan att något stannar

Rotation är den del som brukar skjutas upp därför att den låter riskabel. Här är den ett schemalagt jobb, och stegen är desamma varje gång.

  1. 1

    En ny nyckelversion skapas

    Den gamla versionen finns kvar och kan fortfarande låsa upp gammal data. Ingen omkryptering sker i det här steget, alltså sker ingen belastning på lagringen.

  2. 2

    Nyskrivning använder den nya versionen

    Allt som skrivs efter bytet är låst med den nya nyckeln. Applikationen hämtar nyckeln genom valvet och behöver inte veta att versionen har ändrats.

  3. 3

    Gammal data krypteras om i bakgrunden

    Omkrypteringen körs med låg prioritet och pausas när lagringen är trång. Ni ser hur långt den har kommit i instrumentpanelen.

  4. 4

    Den gamla versionen dras in

    Först när ingenting längre pekar på den. Indragningen står i revisionsloggen med tidpunkt och den som beordrade den.

OBJEKTf1f2f3f4f5f6SEX DISKARTVÅ BORTAFILEN GÅR ATT LÄSAFRAGMENT MEDREDUNDANS
Utrustning i ett serverrum
Vad som går sönder

Vad som går sönder, och vad som händer då

Två av raderna nedan slutar med att data är förlorade. Det är priset för egen huvudnyckel, och det ska stå innan ni väljer och inte efter.

Ni tappar bort er egen huvudnyckel

Då är innehållet förlorat, och vi kan inte hjälpa er. Det är hela poängen med valet, och därför kräver vi att minst två personer hos er kvitterar nyckeln vid utfärdandet, och att ni bekräftar en säkerhetskopia av den innan vi slår om.

Egen huvudnyckel som vi inte har står i ingår-listan för Hemligheter och nycklar.

En nyckel läcker ut i ett publikt arkiv

Nycklar går ut av sig själva och roteras utan avbrott. Den som hittar en gammal nyckel hittar en nyckel som inte längre öppnar något, och varje läsning ur valvet står i revisionsloggen med tidpunkt.

Rotation utan avbrott och revisionslogg per läsning ingår i Hemligheter och nycklar.

En anställd hos oss försöker läsa era data

En människa hos oss når er miljö först när ni har öppnat ett tidsbegränsat fönster, och läsningen loggas med namn och ärendenummer. Med egen huvudnyckel finns inget innehåll att läsa oavsett vad någon försöker.

Åtkomstnivåerna står på säkerhetsöversikten, och revisionsloggen ingår från planen Team.

En disk lämnar hallen som trasig

Den bär ingenting läsbart, eftersom krypteringen sitter under filsystemet. Diskar som tas ur drift förstörs fysiskt, och intyget går att begära ut.

Kryptering i vila ingår i Blocklagring enligt katalogen.

  • Nyckeln kan ligga hos er, och då kan vi inte läsa.
  • Disken är krypterad i vila, inte bara på papperet.
Krav och svar

Det som brukar stå i underlaget

Svaren nedan är skrivna för att kunna klistras in i en kravmatris utan omskrivning.

Vanliga krav om Kryptering och vad Gaddr Hosting svarar på vart och ett.
KravVad vi svarar
Data ska vara krypterade i vilaJa, på både block och objekt. Objekt krypteras dessutom fragment för fragment.
Data ska vara krypterade i rörelseJa, även mellan maskiner inom samma hall. Privat nät ingår från planen Team.
Kunden ska kunna hålla egna nycklarJa. Huvudnyckeln ligger då hos er, och vi kan inte läsa innehållet.
Nycklar ska roteras minst en gång per årRotation sker på schema utan avbrott, och intervallet sätter ni själva.
Varje nyckelåtkomst ska loggasJa, per läsning, i en revisionslogg som inte går att skriva om.
Leverantören ska inte kunna dekryptera utan kundens medverkanUppfyllt med egen huvudnyckel. Utan det valet håller vi nyckeln, och då är svaret nej.

Planinnehållet kommer ur HOSTING_PLANS i @gaddr/pricing och tjänsteinnehållet ur app/lib/katalog.ts. Ändras ett villkor i koden ändras raden här samma dag.

Felkoder

Ett fel säger vad som hände och vad ni gör nu

Koden ändras aldrig, eftersom den hamnar i supportärenden och i skärmbilder som skickas in ett år senare. Texten nedan står ordagrant i felkatalogen.

GDR-HOST-0605

Ingen SSH-nyckel är kopplad till kontot.

Lägg till en publik nyckel i kontoinställningarna. Vi skickar aldrig ett lösenord i klartext till en ny server.

Svarsstatus
400
Allvarlighetsgrad
warning

Koderna bor i packages/errors/src/catalog.ts. Hosting har GDR-HOST-0600 till GDR-HOST-0607, och en kod som inte finns i katalogen stoppar bygget.

Frågor

Frågor om Kryptering

Vanliga frågor

Vad förlorar vi på att välja egen huvudnyckel?

Möjligheten att få hjälp när nyckeln är borta. Vi kan inte återskapa innehåll vi inte kan låsa upp, och en återställning ur säkerhetskopia kräver också nyckeln. Alla andra funktioner fungerar som vanligt.

Var ligger nyckelvalvet rent fysiskt?

I samma region som era data, och det följer regionvalet. Väljer ni planen Suverän kan valvet dessutom stå på utpekad maskinvara med adressen skriven i avtalet. Läs om myndighetskraven.

Kör ni HashiCorp Vault?

Nej. Vault ligger under BUSL-1.1 från version 1.15, och tilläggsvillkoret förbjuder en driftstjänst som konkurrerar. Vi kör OpenBao, som är Linux Foundations gren från tiden före bytet, och valet står i katalogen med skälet. Se motorn och licensen.

Kan vi få dynamiska databasuppgifter i stället för ett fast lösenord?

Ja. Valvet skapar uppgifterna vid anslutningen och drar in dem efteråt, så att ett läckt lösenord inte är ett lösenord som fungerar i morgon.

Skannas våra containeravbilder?

Ja, vid push, och de signeras med cosign. En osignerad avbild går inte att rulla ut, vilket stänger vägen där innehållet byts ut efter bygget. Läs om avbildsregistret.

Vad händer med krypterade säkerhetskopior vid en återställning?

Provet körs varje månad på en annan maskin än den som skrev kopian, och provet omfattar upplåsningen. En kopia som inte går att låsa upp räknas som en kopia som inte finns. Läs om efterlevnaden.

Ta beslutet om nyckeln innan ni flyttar in

Valet av egen huvudnyckel går att göra i efterhand, men då kostar det en omkryptering av allt ni redan har lagt in. Vi går igenom det med er innan första maskinen startar.