Архивируйте особо конфиденциальные файлы в Cloud Storage, используя подход «Никому не доверяй» (Trust-No-One), чтобы сотрудники провайдера не могли их расшифровать. Что вам следует сделать?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте симметричный ключ с помощью Cloud KMS, запустите gcloud kms encrypt для каждого файла, используя уникальный AAD, загрузите зашифрованные файлы с помощью gsutil cp и храните AAD вне Google Cloud..
Почему это правильный ответ
Правильный ответ обеспечивает шифрование данных на стороне клиента с использованием Cloud KMS и уникального AAD (Associated Authenticated Data), что соответствует принципу "Никому не доверяй". Шифрование выполняется до загрузки в Cloud Storage, и даже Google не сможет расшифровать данные без AAD, который хранится вне Google Cloud. Неправильные варианты: "Затем уничтожьте и ротируйте ключ" — уничтожение ключа сделает данные невосстановимыми, а ротация ключа Cloud KMS не решает проблему доверия к провайдеру для уже зашифрованных данных. Хранение CSEK в Cloud Memorystore или в отдельном проекте безопасности по-прежнему означает хранение ключа в Google Cloud, что противоречит принципу "Никому не доверяй" в контексте недоверия к провайдеру. CSEK также не обеспечивает такой же уровень контроля, как шифрование на стороне клиента с AAD.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется