إنتقل إلى المحتوى الرئيسي

نظرة عامة

DuoKey
DuoKey لـ Snowflake — نظرة عامة على Tri-Secret Secure
19 September 2026
encrypted dataSnowflakeTri-Secret Securewrap / unwrapkey controlDuoKey Cockpityour key (BYOK)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
Snowflake keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
ينطبق على:
Snowflake Business CriticalAWS KMS External Key StoreDuoKey XKS ProxyDuoKey MPC KMS

ما هو Tri-Secret Secure؟​

يُعد Snowflake Tri-Secret Secure (TSS) إطار تشفير متقدمًا متاحًا في إصدارات Business Critical (وأعلى). فهو يجمع ثلاثة أسرار مستقلة في مفتاح رئيسي مركّب يحمي جميع البيانات الساكنة داخل حساب Snowflake.

السر 1 — مفتاح Snowflake

مفتاح جذري مُدار من قبل Snowflake، يُدوَّر تلقائيًا كل 30 يومًا ومحمي بـ HSM

السر 2 — CMK الخاص بالعميل

مفتاحك في AWS KMS مدعوم بـ DuoKey XKS Proxy و MPC Vault

السر 3 — المصادقة

هوية المستخدم عبر MFA أو SSO أو Okta أو Azure AD مع وصول قائم على الأدوار

المفتاح الرئيسي المركّب

الأسرار الثلاثة مجتمعة — لا يمكن لـ Snowflake فك التشفير بدون CMK الخاص بك

لماذا DuoKey لـ Snowflake؟​

يعتمد Tri-Secret Secure القياسي على مفتاح مُدار من قبل العميل (CMK) في AWS KMS. مع DuoKey XKS MPC، يكون CMK مدعومًا بـ External Key Store — مما يعني أن مادة المفتاح الفعلية لا توجد أبدًا داخل AWS. بدلًا من ذلك، تُولَّد وتُشغَّل عبر خزنة Multi-Party Computation من DuoKey باستخدام تشفير العتبة.

القدرةCMK قياسي في AWS KMSCMK بـ DuoKey XKS MPC
موقع مادة المفتاحداخل وحدات HSM في AWS KMSDuoKey MPC Vault (خارجي)
وصول AWS إلى المفتاحيمكن لـ AWS الوصول تقنيًالا تملك AWS أي وصول
توليد المفتاحAWS HSMMPC موزّع (بلا نقطة فشل وحيدة)
سرعة الإبطالتغيير سياسة IAMفوري — التعطيل في DuoKey Cockpit
الحماية من التهديد الداخليمحدودةتشفير عتبة (2-من-3، 3-من-5)
الامتثالSOC 2, HIPAAسيادي + SOC 2 + HIPAA + GDPR
مسار التدقيقCloudTrail فقطCloudTrail + سجل تدقيق DuoKey

بنية Tri-Secret Secure​

Tri-Secret Secure مع DuoKey

تشفير ثلاثي الطبقات: مفتاح Snowflake + مفتاح يديره العميل عبر DuoKey XKS + المصادقة

WHالمستودعات
DBقواعد البيانات
STالمراحل
DSمشاركات البيانات
SRالتدفقات
مطلوب مفتاح رئيسي مركَّب
▼

مفتاح Snowflake

السر 1
المفتاح الجذري
HSM يديره Snowflake
تدوير تلقائي كل 30 يومًامحمي بواسطة HSM
+

مفتاح العميل (CMK)

السر 2
DuoKey XKS + MPC
مفتاحك، وتحت سيطرتك
مخزن مفاتيح خارجي XKSإبطال فوري
+

المصادقة

السر 3
هوية المستخدم
MFA + SSO / Okta / Azure AD
مصادقة متعددة العواملRBAC
مدمجة في مفتاح رئيسي مركَّب
▼
المفتاح الرئيسي المركَّب
مفتاح Snowflake + CMK مدمجان
Root
المفاتيح الرئيسية للحساب
تشفير لكل حساب
L1
المفاتيح الرئيسية للجدول
تشفير لكل جدول
L2
مفاتيح الملفات
تشفير لكل ملف (AES-256)
L3

كل مستوى يغلّف المستوى الذي يليه — المفتاح الرئيسي المركَّب لا يشفّر البيانات الخام مباشرةً أبدًا

▼

بيانات مشفَّرة بواسطة Tri-Secret Secure

لا يمكن لـ Snowflake فك التشفير بدون CMK الخاص بك — يمكنك إبطال الوصول فورًا من DuoKey

مفتاح Snowflake+ DuoKey CMK+ المصادقة= محمي

كيف يتدفق مفتاح العميل​

عندما يحتاج Snowflake إلى توليد أو فك تغليف المفتاح الرئيسي المركّب، فإنه يستدعي AWS KMS، الذي يوجّه الطلب عبر DuoKey XKS Proxy إلى MPC Vault. إن مادة المفتاح لا تغادر DuoKey أبدًا.

سلسلة المفاتيح التي يديرها العميل

كيف يصل Snowflake إلى CMK الخاص بك عبر AWS KMS و DuoKey XKS Proxy

SNOWFLAKE
خدمة تشفير Snowflake
تطلب فك تغليف CMK لتوليد المفتاح الرئيسي المركَّب
استدعاء API لـ AWS KMS
▼
AWS KMS — مخزن مفاتيح خارجي
AWS KMS
XKS-backed CMK
DuoKey XKS Proxy
SigV4 authenticated
TLS 1.2+
موجَّه إلى DuoKey MPC Vault
▼
DUOKEY SOVEREIGN KMS
DuoKey Cockpit
توجيه السياسات
MPC Vault
تشفير عتبي
محمي بواسطة HSM
سجل التدقيق
إمكانية تتبع كاملة
مواد المفاتيح لا تغادر DuoKey أبدًا
▼

تحكّم سيادي في المفاتيح

لا يمكن لـ Snowflake ولا لـ AWS الوصول إلى بياناتك بمفرده — عطّل CMK لقطع كل وصول فورًا

التسلسل الهرمي لمفاتيح التشفير​

يستخدم Snowflake تسلسلًا هرميًا للمفاتيح من أربعة مستويات. يقع المفتاح الرئيسي المركّب في القمة ولا يشفّر البيانات الخام مباشرةً أبدًا:

1

المفتاح الرئيسي المركّب

يُولَّد بدمج المفتاح الجذري لـ Snowflake مع CMK الخاص بك (عبر DuoKey XKS). هذا هو المفتاح ذو المستوى الأعلى.

2

المفاتيح الرئيسية للحساب

تُشتق لكل حساب Snowflake. تُغلَّف (تُشفَّر) بواسطة المفتاح الرئيسي المركّب.

3

المفاتيح الرئيسية للجداول

تُشتق لكل جدول أو مجموعة أقسام صغيرة. تُغلَّف بواسطة المفتاح الرئيسي للحساب.

4

مفاتيح الملفات (AES-256-GCM)

يمتلك كل ملف قسم صغير مفتاح AES-256 خاصًا به. هذا هو المفتاح الذي يشفّر فعليًا بياناتك الساكنة.

ملاحظة

إعادة التشفير تلقائية — عندما يدوّر Snowflake المفتاح الرئيسي المركّب، فإنه يعيد تغليف جميع المفاتيح الرئيسية للحساب. لا حاجة لإعادة تشفير أي بيانات.

الميزات الرئيسية​

التحكم السيادي بالمفاتيح

تبقى مادة المفتاح في DuoKey MPC — لا تدخل AWS أو Snowflake أبدًا

مفتاح إيقاف فوري

عطّل CMK في DuoKey Cockpit لقطع وصول Snowflake على الفور

تشفير العتبة

حصص مفاتيح MPC موزّعة — لا يمكن لأي طرف وحده الوصول إلى المفتاح الكامل

مسار تدقيق كامل

تُسجَّل كل عملية مفتاح في كل من AWS CloudTrail وتدقيق DuoKey

تدوير تلقائي للمفاتيح

يدوّر Snowflake تلقائيًا كل 30 يومًا — تدوير CMK بـ DuoKey وفق جدولك

سيادة البيانات

أثبت أن مفاتيح التشفير تبقى تحت سيطرتك الحصرية

حالات الاستخدام​

الصناعات الخاضعة للتنظيم

المؤسسات المالية والصحية والحكومية التي تلبي متطلبات GDPR أو HIPAA أو PCI DSS أو Schrems II لأحمال عمل Snowflake

منصات بيانات بلا ثقة (Zero-Trust)

تأكد من أن Snowflake لا يمكنه فك تشفير بياناتك دون تفويض تشفيري صريح من مدير المفاتيح الخارجي الخاص بك

قدرة التمزيق التشفيري

اجعل جميع بيانات Snowflake غير قابلة للقراءة على الفور عبر إبطال CMK — دون الحاجة لحذف تيرابايتات من البيانات

سيادة البيانات

أثبت للمدققين والجهات التنظيمية أن مفاتيح التشفير لا تغادر أبدًا نطاق سيادتك

حالة واقعية: اختراق بيانات Snowflake عام 2024​

تحذير

في منتصف عام 2024، تعرّضت أكثر من 165 مؤسسة للاختراق عبر حسابات Snowflake الخاصة بها، مما أدى إلى أحد أكبر اختراقات البيانات في التاريخ. توضح هذه الحادثة بالضبط لماذا يُعد Tri-Secret Secure مع DuoKey أمرًا بالغ الأهمية.

ماذا حدث​

استخدم ممثل تهديد ذو دوافع مالية (تتبعه Mandiant تحت اسم UNC5537) بيانات اعتماد مسروقة حُصل عليها عبر برمجيات سرقة المعلومات للوصول إلى مثيلات عملاء Snowflake. لم تكن الحسابات المخترقة مُفعّل عليها MFA، مما سمح للمهاجمين بتسجيل الدخول باستخدام اسم مستخدم وكلمة مرور فقط.

الضحيةالسجلات المسروقةالتأثير
AT&Tأكثر من 110 مليون سجل بيانات وصفية للمكالمات/الرسائلتأثّر جميع عملاء الولايات المتحدة تقريبًا — دفعت AT&T فدية قدرها 370,000 دولار
Ticketmaster / Live Nation560 مليون سجل عميل (1.3 تيرابايت)الأسماء والعناوين والبريد الإلكتروني وبيانات جزئية لبطاقات الائتمان عُرضت مقابل 500,000 دولار
Santander Bank30 مليون سجلتفاصيل العملاء ومعلومات الموظفين عُرضت مقابل مليوني دولار
+ 162 شركة أخرىالإجمالي غير معروفAdvance Auto Parts و Neiman Marcus و LendingTree و Bausch Health وغيرها

كيف كان DuoKey TSS ليمنع هذا​

حتى لو كان المهاجمون قد اخترقوا بيانات الاعتماد وسجّلوا الدخول إلى Snowflake، فإن Tri-Secret Secure مع DuoKey XKS كان ليجعل البيانات المسروقة عديمة الفائدة:

1.

البيانات مشفّرة أثناء السكون بمفتاح مركّب

جميع البيانات في Snowflake مشفّرة بمفتاح رئيسي مركّب يتطلب CMK الخاص بك. لا يمنح تسجيل الدخول إلى Snowflake الوصول إلى مفتاح التشفير الخام — يرى المهاجم فقط بيانات مشفّرة يجب على Snowflake فك تشفيرها آنيًا باستخدام سلسلة المفاتيح المركّبة.

2.

مفتاح إيقاف فوري عند اكتشاف الاختراق

في اللحظة التي يُكتشف فيها نشاط مريب، تقوم بـ قطع الاتصال بـ XKS Proxy من DuoKey Cockpit أو وحدة تحكم AWS KMS. يفقد Snowflake على الفور القدرة على فك تشفير أي بيانات — لا يرى المهاجم شيئًا.

3.

استحالة التسريب الجماعي

استخدمت UNC5537 أدوات Snowflake لتصدير البيانات جماعيًا. مع TSS، تصل كل عملية فك تشفير إلى CMK. ومن شأن الارتفاعات الشاذة في عمليات المفاتيح أن تُطلق تنبيهات تدقيق DuoKey قبل أن يكتمل التسريب واسع النطاق.

4.

التمزيق التشفيري كملاذ أخير

حتى لو تم تسريب بعض البيانات في حالة مشفّرة، فإن إبطال CMK يعني أن البيانات المُصدَّرة لا يمكن فك تشفيرها أبدًا — لا من قبل المهاجم، ولا من قبل Snowflake، ولا من قبل AWS.

مهم

كان اختراق Snowflake عام 2024 ناجمًا بالكامل عن بيانات اعتماد مسروقة بدون MFA. ورغم أن MFA أساسي، فإن Tri-Secret Secure مع DuoKey يضيف طبقة دفاع تشفيرية تحمي البيانات حتى عند اختراق المصادقة بالكامل. إنه خط الدفاع الأخير بين المهاجم وبياناتك.

نصيحة

لعرض حي لمفتاح الإيقاف قيد العمل، راجع البدء — عرض توضيحي لمفتاح الإيقاف.

المتطلبات المسبقة​

المتطلبات المسبقة

  • إصدار Snowflake Business Critical (أو أعلى)
  • حساب Snowflake على AWS (تستخدم Azure و GCP تدفقات CMK مختلفة)
  • الوصول إلى AWS KMS مع قدرة External Key Store
  • الوصول إلى DuoKey Cockpit وترخيص XKS Proxy
  • خزنة DuoKey MPC Vault منشورة وقيد التشغيل
  • دور ACCOUNTADMIN في Snowflake لتسجيل CMK

اعتبارات الأداء​

المقياسالقيمة
عمليات CMKفقط أثناء تغليف/فك تغليف المفاتيح — وليس لكل استعلام
تأثير إعادة التشفيرتلقائي، شفاف للمستخدمين، بلا توقّف
فترة الانتظار 72 ساعةإلزامية قبل التفعيل الأول (ميزة أمان في Snowflake)
زمن استجابة XKS Proxyأقل من 50ms موصى به (مثل AWS XKS القياسي)
مهم

يضيف Tri-Secret Secure اعتمادية على مدير المفاتيح الخارجي الخاص بك. إذا كان DuoKey XKS Proxy أو AWS KMS غير قابل للوصول، فلن يتمكن Snowflake من توليد مفاتيح رئيسية مركّبة جديدة. تأكد من نشر ذي توافر عالٍ لأحمال عمل الإنتاج.

الخطوات التالية​

© 2026 DuoKey SA - سريdocs.duokey.com | [email protected]