공급자 직원이 파일을 해독할 수 없도록 Trust-No-One 접근 방식을 사용하여 매우 민감한 파일을 Cloud Storage에 보관해야 합니다. 어떻게 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Cloud KMS로 대칭 키를 생성하고, 고유한 AAD를 사용하여 각 파일에 대해 gcloud kms encrypt를 실행하고, gsutil cp로 암호화된 파일을 업로드하고, AAD를 Google Cloud 외부에 보관합니다..
이것이 정답인 이유
정답은 공급자 직원이 파일을 해독할 수 없도록 하는 Trust-No-One 접근 방식을 구현하는 가장 강력한 방법입니다. Cloud KMS로 생성된 대칭 키를 사용하여 각 파일을 암호화하고, 고유한 추가 인증 데이터(AAD)를 사용하며, 이 AAD를 Google Cloud 외부에 보관함으로써 Google Cloud 내부의 어떤 사용자도 암호화된 파일과 AAD 없이는 파일을 해독할 수 없게 됩니다. 오답 1은 키를 파기하고 순환하는 것이 보안 모범 사례이지만, 파일을 해독할 수 없도록 하는 Trust-No-One 접근 방식의 핵심 요구 사항인 AAD를 Google Cloud 외부에 보관하는 것을 명시하지 않았습니다. 오답 2와 3은 고객 제공 암호화 키(CSEK)를 사용하지만, CSEK를 Cloud Memorystore나 별도의 프로젝트에 저장하는 것은 여전히 Google Cloud 내부에 키를 두는 것이므로, Trust-No-One 접근 방식의 핵심인 공급자 직원으로부터의 완전한 분리를 달성하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음