설명
Persistent Disk 자산 목록은 블록 스토리지의 존재와 데이터 저장 위치를 파악하고 암호화 키, 백업, 연결 대상을 검토하는 데 사용합니다. 디스크가 있다는 사실 자체는 보안 취약점을 의미하지 않습니다.
Persistent Disk는 기본적으로 저장 데이터를 암호화합니다. 고객 관리 키(CMEK)는 키 관리 통제를 추가하는 선택이며, 명시하지 않았다고 평문 저장인 것은 아닙니다.
잠재적 영향
- 자산이 누락되면 백업과 스냅샷 정책 검토가 빠질 수 있습니다.
- 저장 위치, 비용과 운영 책임을 정확히 관리하기 어려워질 수 있습니다.
해결 방법
디스크를 자산 목록에 반영하고 연결 대상, 접근 권한과 복구 정책을 점검하세요. CMEK가 필요하면 실제 키의 사용 권한과 가용성을 관리하고 키 비활성화·삭제가 데이터 접근에 미치는 영향을 확인하세요.
예시
지원이 종료된 Deployment Manager 형식의 발췌입니다. 두 예제 모두 암호화된 저장소이며, 변경 후는 키 관리 방식을 추가로 지정합니다. 예시 키는 실제 사용할 수 있는 키로 바꾸어야 합니다.
변경 전
yaml
resources:
- type: compute.v1.disk
name: disk-1-data
properties:
sizeGb: 10
zone: us-east1-c
변경 후
yaml
resources:
- type: compute.v1.disk
name: disk-1-data
properties:
sizeGb: 10
zone: us-east1-c
diskEncryptionKey:
kmsKeyName: projects/example/locations/global/keyRings/ring/cryptoKeys/key
설명:
- 변경 전: Google 관리 키를 사용하는 디스크입니다.
- 변경 후: CMEK를 지정합니다. Compute Engine 서비스 에이전트의 키 사용 권한이 필요하며, 이 설정만으로 기존 디스크를 변환하거나 백업하는 것은 아닙니다.