Archive archivos altamente sensibles en Cloud Storage utilizando un enfoque de "Trust-No-One" para que el personal del proveedor no pueda descifrarlos. ¿Qué deberías hacer?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crea una clave simétrica con Cloud KMS, ejecuta gcloud kms encrypt en cada archivo usando AAD único, sube los archivos cifrados con gsutil cp y mantén el AAD fuera de Google Cloud..
Por qué esta es la respuesta
La opción correcta garantiza que el personal del proveedor no pueda descifrar los archivos. Al cifrar cada archivo localmente con gcloud kms encrypt y una clave simétrica de Cloud KMS, se utiliza el cifrado del lado del cliente. El uso de Datos Autenticados Adicionales (AAD) únicos para cada archivo, mantenidos fuera de Google Cloud, añade una capa de seguridad crítica. Este AAD es necesario para descifrar y, al no almacenarse en Google Cloud, impide que el personal de Google acceda a los datos incluso si tuviera la clave de cifrado. Las opciones incorrectas tienen fallas de seguridad: Destruir y rotar la clave después de subir los archivos los haría irrecuperables. Almacenar la CSEK en Cloud Memorystore o en un proyecto separado dentro de Google Cloud aún expone la clave a Google, lo que anula el principio de "Trust-No-One".
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta