Saltar a contenido

Cifrado y BYOK

Todos los datos de los clientes están siempre cifrados, tanto en tránsito como en reposo. Utilizamos un protocolo TLS 1.x actualizado para todas las comunicaciones de control, incluida la transferencia de datos entre componentes de Afi, a fin de garantizar que todo el tráfico esté cifrado. Para los datos en reposo utilizamos AES de 256 bits, uno de los protocolos de cifrado más seguros.

Puede obtener más información sobre seguridad y privacidad en la página: https://afi.ai/compliance

Además del cifrado de datos administrado por Afi, los clientes pueden utilizar sus propias claves de cifrado (BYOK) para los datos en reposo. Afi admite los principales proveedores de sistemas de administración de claves (KMS), incluidos Cloud KMS, AWS KMS y Azure Key Vault.

Bring-Your-Own-Key (BYOK) es la solución recomendada para reforzar la seguridad de las copias de seguridad en la nube mediante claves de cifrado administradas por el cliente para cifrar los datos de las copias de seguridad. Cloud Security Alliance (CSA) y el NIST recomiendan el enfoque BYOK como forma de aumentar la seguridad de los datos y reducir los riesgos al trabajar con proveedores de nube.

¿Por qué necesita su organización una copia de seguridad con Bring-Your-Own-Key?

Las funciones BYOK de Afi Backup pueden ayudarle a resolver los siguientes problemas:

  • Cumplir los requisitos normativos o contractuales y las políticas de seguridad internas. Sus requisitos normativos o contractuales pueden exigir o recomendar la administración propia de las claves de cifrado, y el enfoque BYOK permite satisfacerlos con una configuración mínima por parte del usuario.
  • Aumentar el control sobre sus datos y mitigar los riesgos. El enfoque BYOK permite a los clientes suspender o revocar en cualquier momento el acceso de la aplicación Afi a los datos de las copias de seguridad, lo que aporta un nivel adicional de control sobre los datos y reduce los riesgos de seguridad. Además, BYOK actúa como mecanismo criptográfico de eliminación de datos si decide cancelar su cuenta en cualquier momento y por cualquier motivo.

¿Cómo funciona el cifrado Bring-Your-Own-Key con Afi?

Afi Backup permite al cliente gestionar una clave de cifrado mediante Cloud Key Management Service (Cloud KMS), Azure Key Vault o AWS Key Management Service (AWS KMS). Cuando se configura la función BYOK, el sistema Afi Backup utiliza la clave del usuario para cifrar los datos de las copias de seguridad, mientras que el usuario conserva el control total de la clave de cifrado y puede revocar el acceso a dichos datos en cualquier momento.

La cadena de claves de cifrado de las copias de seguridad de Afi funciona de la siguiente manera: se utiliza una clave KMS (administrada por Afi o por el cliente) para cifrar una clave de cifrado del inquilino, denominada Secret, que se gestiona en la pestaña Service → Settings → Secrets del portal de Afi. A su vez, la clave de cifrado del inquilino (Secret) se utiliza para cifrar claves de cifrado específicas de cada copia de seguridad, que se emplean para cifrar las claves de cifrado de datos de bajo nivel de una copia concreta. Este esquema permite cambiar fácilmente de una clave KMS administrada por Afi a una administrada por el cliente, o incluso cambiar entre distintas claves KMS administradas por el cliente, así como rotar periódicamente una clave KMS maestra. Cuando una clave KMS maestra se sustituye o se rota, el servicio Afi utiliza una clave maestra anterior o una versión anterior de la clave rotada para descifrar la clave de cifrado del inquilino y volver a cifrarla con una clave KMS maestra nueva.

Información

Tenga en cuenta que, si elimina una clave KMS en Google o un Secret en Afi antes de volver a cifrar sus copias de seguridad con un Secret nuevo, perderá el acceso a los datos de las copias de seguridad y no será posible recuperarlos.

Si desea sustituir una clave KMS, siga este procedimiento:

  • Cree un Secret nuevo en la pestaña Service → Settings → Secrets del portal de Afi con la nueva clave KMS.
  • Sustituya el Secret anterior por el recién creado en sus políticas de SLA de copia de seguridad, en la pestaña Service → Settings → SLA.
  • Asegúrese de que todos los recursos del inquilino que tengan una copia de seguridad estén protegidos mediante políticas de SLA de copia de seguridad en las que se haya configurado el Secret nuevo, incluidos los recursos archivados. Si algunos recursos de un inquilino no están protegidos actualmente pero tienen una copia de seguridad, también debe protegerlos con una política de SLA de copia de seguridad.
  • Active una copia de seguridad para todos los recursos de un inquilino y espere hasta que finalicen. El servicio Afi iniciará trabajos de copia de seguridad tanto para los recursos protegidos activos como para los archivados y volverá a cifrar sus claves.

Una vez finalizadas las copias de seguridad, sus cadenas de claves quedarán completamente cifradas de nuevo con un Secret nuevo, y el Secret y la clave KMS anteriores dejarán de ser necesarios. Debido a la naturaleza delicada de este procedimiento, recomendamos conservar el Secret y la clave KMS anteriores durante varios meses antes de eliminarlos para asegurarse de no perder accidentalmente el acceso a los datos de las copias de seguridad. Cuando cambie de una clave de cifrado administrada por Afi a una administrada por el cliente, el servicio conservará indefinidamente el Secret predeterminado administrado por Afi.

Información

Póngase en contacto con el soporte de Afi si ha eliminado accidentalmente un Secret en Afi y desea recuperarlo.

Puede desactivar todas las versiones de una clave o revocar en cualquier momento el acceso de la cuenta de servicio de Afi a una clave para que la aplicación Afi no pueda acceder a ninguno de los datos de sus copias de seguridad. Tenga en cuenta que desactivar una clave no interrumpe las operaciones de copia de seguridad y recuperación que se iniciaron antes de revocarla.

Todos los secretos y claves de una cadena de claves de cifrado se almacenan en formato cifrado en Afi y requieren la clave maestra KMS correspondiente, administrada por Afi o por el cliente, para volver a cifrarse. Por motivos de rendimiento, una clave de cifrado asociada a un Secret se almacena en caché en la memoria del servicio durante varias horas después de volver a cifrarse para realizar un trabajo de copia de seguridad o cuando el usuario accede a una copia de seguridad. Por tanto, si desea probar la revocación de una clave KMS, debe esperar unas horas hasta que se revoque por completo el acceso a las copias de seguridad. Una vez que caduque la clave almacenada en caché, el servicio Afi ya no podrá volver a descifrarla con una clave KMS revocada y el acceso a las copias de seguridad quedará totalmente desactivado hasta que se reactive la clave KMS revocada.