Archiveer zeer gevoelige bestanden naar Cloud Storage met een 'Trust-No-One'-benadering, zodat providerpersoneel ze niet kan ontsleutelen. Wat moet je doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een symmetrische sleutel aan met Cloud KMS, voer gcloud kms encrypt uit op elk bestand met een unieke AAD, upload de versleutelde bestanden met gsutil cp en bewaar de AAD buiten Google Cloud..
Waarom dit het antwoord is
De correcte optie garandeert een 'Trust-No-One'-benadering door de encryptie lokaal uit te voeren met Cloud KMS en een unieke Additional Authenticated Data (AAD) per bestand te gebruiken. De AAD, die buiten Google Cloud wordt bewaard, is cruciaal voor authenticatie en integriteit, en voorkomt dat Google-personeel de bestanden kan ontsleutelen, zelfs als ze toegang zouden krijgen tot de versleutelde data en de KMS-sleutel. De optie die de sleutel vernietigt en roteert, is onjuist omdat de bestanden dan niet meer te ontsleutelen zijn. Het gebruik van CSEK's (Customer-Supplied Encryption Keys) met .boto en opslag in Cloud Memorystore of een apart project biedt niet dezelfde 'Trust-No-One'-garantie, omdat de sleutel dan nog steeds binnen de Google Cloud-infrastructuur wordt beheerd of opgeslagen, wat een potentieel risico vormt voor providerpersoneel met voldoende privileges. De AAD in de correcte optie is de sleutel tot het 'Trust-No-One'-principe.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig