Protegendo seus dados no Watson OpenScale

Para gerenciar seus dados com segurança ao usar o site Watson OpenScale, saiba exatamente quais dados são armazenados e criptografados. Adicionalmente, saiba como excluir qualquer dado pessoal armazenado. A criptografia de dados usando chaves gerenciadas pelo cliente é suportada pelo uso do Key Protect com o Watson OpenScale.

O que é Bring Your Own Key (BYOK)?

Bring your own key (BYOK) ou bring your own encryption (BYOE) refere-se à infraestrutura e ao método pelos quais os clientes de serviços em nuvem podem gerenciar seus próprios softwares de criptografia e chaves. Esta infraestrutura adiciina uma camada de segurança que protege ambos os dados em repouso e dados em movimento.

Como dados são armazenados e criptografados

O IBM Key Protect for IBM Cloud ajuda a proteger seus dados sensíveis contra acesso não autorizado ou liberação inadvertida do funcionário, atendendo aos padrões de auditoria de conformidade. Ele fornece controle obrigatório de solicitações de acesso do usuário a chaves de criptografia e gerencia todo o ciclo de vida de chaves da criação ao uso do aplicativo, arquivamento de chaves e destruição de chaves. Oferecido como uma Plataforma como Serviço no IBM Cloud™, o Key Protect provisiona e armazena chaves criptográficas que usam dispositivos de módulo de segurança de hardware (HSM) certificados FIPS 140-2 Nível 3 (Federal Information Processing Standard) que estão localizados em data centers seguros da IBM .

Protegendo seus dados sensíveis

Você pode adicionar um nível superior de proteção de criptografia e controle aos seus dados em repouso (quando ele é armazenado) e dados em movimento (quando ele é transportado). Ative a alta proteção de criptografia por meio da integração com o IBM® Key Protect for IBM Cloud™

Os dados que você armazena no IBM Cloud são criptografados em repouso usando uma chave gerada aleatoriamente. Se você precisar controlar as chaves de criptografia, será possível integrar o Key Protect. Esse processo é comumente chamado de Bring your own keys (BYOK). Com o Key Protect, é possível criar, importar e gerenciar chaves de criptografia. É possível designar políticas de acesso às chaves, designar usuários ou IDs de serviço às chaves ou dar o acesso de chave apenas a um serviço específico. As primeiras 20 chaves são oferecidas sem custo.

Sobre as chaves gerenciadas pelo cliente

Watson OpenScale usa criptografia de envelope para implementar chaves gerenciadas pelo cliente. A criptografia de envelope descreve criptografar uma chave de criptografia com outra chave de criptografia. A chave usada para criptografar os dados reais é conhecida como chave de criptografia de dados (DEK). A DEK em si nunca é armazenada, mas é agrupada por uma segunda chave que é conhecida como a chave de criptografia chave (KEK) para criar uma DEK agrupada. Para decriptografar dados, a DEK agrupada é desagrupada para obter a DEK. Este processo só é possível acessando o KEK, que neste caso é a sua chave raiz armazenada no Key Protect.

As chaves Key Protect são protegidas pelos módulos de segurança de hardware baseados em nuvem (HSMs) certificados por FIPS 140-2 Level 3.

Ativando as chaves gerenciadas pelo cliente

Integrar o Key Protect aos serviços do Watson Premium envolve as etapas a seguir no console do IBM Cloud.

  1. Criar uma instância do Key Protect.
  2. Incluir uma chave raiz na instância do Key Protect.
  3. Conceder acesso do Key Protect a todas as instâncias do seu serviço Watson. a. Crie uma nova autorização. b. Defina suas instâncias do serviço Watson como serviços de origem. c. Defina o serviço Key Protect como serviço de destino. d. Selecione a função "Leitor" para definir o acesso ao serviço.
  4. Criptografe os dados do Watson Service com uma chamada de API para o ponto de extremidade ' /v2/user_preferences.

Trabalhando com as chaves gerenciadas pelo cliente

É possível integrar o Watson OpenScale com o IBM Key Protect for IBM Cloud usando a API fazendo chamadas de user_preferences Os parâmetros a seguir se aplicam:

  • Método de HTTP: PUT
  • Terminais:
    • Dallas: https://api.aiopenscale.cloud.ibm.com/openscale/{service-instance-id}/v2/user_preferences/user_root_key_crn](https://aiopenscale.cloud.ibm.com/openscale/%7Bservice-instance-id%7D/v2/user_preferences/user_root_key_crn
    • Frankfurt: https://eu-de.api.aiopenscale.cloud.ibm.com/openscale/{service-instance-id}/v2/user_preferences/user_root_key_crn](https://aiopenscale.cloud.ibm.com/openscale/%7Bservice-instance-id%7D/v2/user_preferences/user_root_key_crn
  • Carga útil: {"user_root_key_crn": crn:v1:staging:public:kms:us-south:a/some-bss-account-id:some-uuid:key:another-uuid}

Caso 1: Key Protect durante a instalação inicial

  1. Provisione uma instância do Watson OpenScale.

  2. Após você provisionar uma instância, mas antes de fazer qualquer outra configuração, as etapas a seguir deverão ser concluídas:

    1. Provisione uma instância do IBM Key Protect for IBM Cloud e obtenha o valor da instância CRN.
    2. Execute uma chamada API para Watson OpenScale /v2/user_preferences, e especifique a variável {"user_root_key_crn": crn:v1:staging:public:kms:us-south:a/some-bss-account-id:some-uuid:key:another-uuid}.
  3. Crie um DataMart, para o qual uma configuração de banco de dados é criada.

  4. O serviço de configuração faz uma chamada API para IBM Key Protect for IBM Cloud especificada pela propriedade user_root_key_crn. O serviço retorna uma nova chave de criptografia tanto em forma agrupada quanto desagrupada. Use o formulário de chave desagrupada para criptografar a senha do banco de dados. O formulário de chave agrupada é persistido em propriedades de instância. Para decriptografar uma senha de banco de dados, use o formulário de chave agrupada para obter o formulário de chave não agrupada do cache ou por meio da chamada da API para o IBM Key Protect for IBM Cloud. Em seguida, a decriptografia é feita usando a chave desagrupada.

Caso 2: Key Protect após a set-up

  1. Provisione uma instância do Watson OpenScale.
  2. Após você provisionar uma instância, inicialize o sistema, executando a instalação automática ou executando uma configuração manual. Nesse cenário, a configuração do banco de dados é criada com uma senha que não é criptografada com a chave raiz de proteção da chave do usuário.
  3. Após a configuração, deve-se fornecer uma instância do IBM Key Protect for IBM Cloud e obter o valor do Cloud Reseource Name CRN da instância usado como um ID exclusivo para o recurso.
  4. Execute uma chamada API para Watson OpenScale /v2/user_preferences, e especifique a variável {"user_root_key_crn": crn:v1:staging:public:kms:us-south:a/some-bss-account-id:some-uuid:key:another-uuid}. Quando você especifica a variável, todos os segredos da instância são automaticamente criptografados novamente usando IBM Key Protect for IBM Cloud. Se você excluir a variável, todos os segredos da instância serão automaticamente criptografados novamente usando a chave global. A re-criptografia real é a mesma que no caso anterior, Case 1.

Excluindo instâncias do Watson OpenScale

A política de retenção de dados do Watson OpenScale descreve quanto tempo seus dados são armazenados depois da exclusão do serviço. A política de retenção de dados está incluída na descrição do serviço Watson OpenScale, que pode ser localizada no IBM Cloud Terms and Notices.

Para obter mais informações, consulte os tópicos a seguir:

  • Tutorial de introdução.

    O IBM Key Protect for IBM Cloud ajuda você a fornecer chaves criptografadas para aplicativos em serviços do IBM Cloud. Esse tutorial mostra como criar e incluir chaves criptográficas existentes usando o painel Key Protect, para que seja possível gerenciar a criptografia de dados por meio de um local central.

  • Integrando serviços.

    O IBM Key Protect for IBM Cloud integra-se com vários serviços IBM Cloud para permitir a criptografia com chaves gerenciadas pelo cliente para esses serviços. A criptografia com chaves de criptografia gerenciadas pelo cliente é chamada às vezes de Bring Your Own Key (BYOK).

  • Integrando o IBM Cloud Object Storage.

    O IBM Key Protect for IBM Cloud e o IBM® Cloud Object Storage trabalham juntos para ajudá-lo a ter segurança em seus dados em repouso. Aprenda como incluir criptografia avançada em seus recursos do IBM® Cloud Object Storage usando o serviço IBM Key Protect.

  • Provisionando o serviço.

    É possível criar uma instância do IBM Key Protect for IBM Cloud usando o console do IBM Cloud ou a CLI do IBM Cloud.