نظرة عامة
DuoKey لـ Snowflake
تشفير Tri-Secret Secure بمفاتيح مُدارة من قبل العميل مدعومة بـ DuoKey AWS XKS MPC
ما هو Tri-Secret Secure؟
يُعد Snowflake Tri-Secret Secure (TSS) إطار تشفير متقدمًا متاحًا في إصدارات Business Critical (وأعلى). فهو يجمع ثلاثة أسرار مستقلة في مفتاح رئيسي مركّب يحمي جميع البيانات الساكنة داخل حساب Snowflake.
السر 1 — مفتاح Snowflake
مفتاح جذري مُدار من قبل Snowflake، يُدوَّر تلقائيًا كل 30 يومًا ومحمي بـ HSM
السر 2 — CMK الخاص بالعميل
مفتاحك في AWS KMS مدعوم بـ DuoKey XKS Proxy و MPC Vault
السر 3 — المصادقة
هوية المستخدم عبر MFA أو SSO أو Okta أو Azure AD مع وصول قائم على الأدوار
المفتاح الرئيسي المركّب
الأسرار الثلاثة مجتمعة — لا يمكن لـ Snowflake فك التشفير بدون CMK الخاص بك
لماذا DuoKey لـ Snowflake؟
يعتمد Tri-Secret Secure القياسي على مفتاح مُدار من قبل العميل (CMK) في AWS KMS. مع DuoKey XKS MPC، يكون CMK مدعومًا بـ External Key Store — مما يعني أن مادة المفتاح الفعلية لا توجد أبدًا داخل AWS. بدلًا من ذلك، تُولَّد وتُشغَّل عبر خزنة Multi-Party Computation من DuoKey باستخدام تشفير العتبة.
| القدرة | CMK قياسي في AWS KMS | CMK بـ DuoKey XKS MPC |
|---|---|---|
| موقع مادة المفتاح | داخل وحدات HSM في AWS KMS | DuoKey MPC Vault (خارجي) |
| وصول AWS إلى المفتاح | يمكن لـ AWS الوصول تقنيًا | لا تملك AWS أي وصول |
| توليد المفتاح | AWS HSM | MPC موزّع (بلا نقطة فشل وحيدة) |
| سرعة الإبطال | تغيير سياسة IAM | فوري — التعطيل في DuoKey Cockpit |
| الحماية من التهديد الداخلي | محدودة | تشفير عتبة (2-من-3، 3-من-5) |
| الامتثال | SOC 2, HIPAA | سيادي + SOC 2 + HIPAA + GDPR |
| مسار التدقيق | CloudTrail فقط | CloudTrail + سجل تدقيق DuoKey |
بنية Tri-Secret Secure
Tri-Secret Secure مع DuoKey
تشفير ثلاثي الطبقات: مفتاح Snowflake + مفتاح يديره العميل عبر DuoKey XKS + المصادقة
مفتاح Snowflake
السر 1مفتاح العميل (CMK)
السر 2المصادقة
السر 3كل مستوى يغلّف المستوى الذي يليه — المفتاح الرئيسي المركَّب لا يشفّر البيانات الخام مباشرةً أبدًا
بيانات مشفَّرة بواسطة Tri-Secret Secure
لا يمكن لـ Snowflake فك التشفير بدون CMK الخاص بك — يمكنك إبطال الوصول فورًا من DuoKey
كيف يتدفق مفتاح العميل
عندما يحتاج Snowflake إلى توليد أو فك تغليف المفتاح الرئيسي المركّب، فإنه يستدعي AWS KMS، الذي يوجّه الطلب عبر DuoKey XKS Proxy إلى MPC Vault. إن مادة المفتاح لا تغادر DuoKey أبدًا.
سلسلة المفاتيح التي يديرها العميل
كيف يصل Snowflake إلى CMK الخاص بك عبر AWS KMS و DuoKey XKS Proxy
تحكّم سيادي في المفاتيح
لا يمكن لـ Snowflake ولا لـ AWS الوصول إلى بياناتك بمفرده — عطّل CMK لقطع كل وصول فورًا
التسلسل الهرمي لمفاتيح التشفير
يستخدم Snowflake تسلسلًا هرميًا للمفاتيح من أربعة مستويات. يقع المفتاح الرئيسي المركّب في القمة ولا يشفّر البيانات الخام مباشرةً أبدًا:
المفتاح الرئيسي المركّب
يُولَّد بدمج المفتاح الجذري لـ Snowflake مع CMK الخاص بك (عبر DuoKey XKS). هذا هو المفتاح ذو المستوى الأعلى.
المفاتيح الرئيسية للحساب
تُشتق لكل حساب Snowflake. تُغلَّف (تُشفَّر) بواسطة المفتاح الرئيسي المركّب.
المفاتيح الرئيسية للجداول
تُشتق لكل جدول أو مجموعة أقسام صغيرة. تُغلَّف بواسطة المفتاح الرئيسي للحساب.
مفاتيح الملفات (AES-256-GCM)
يمتلك كل ملف قسم صغير مفتاح AES-256 خاصًا به. هذا هو المفتاح الذي يشفّر فعليًا بياناتك الساكنة.
إعادة التشفير تلقائية — عندما يدوّر Snowflake المفتاح الرئيسي المركّب، فإنه يعيد تغليف جميع المفاتيح الرئيسية للحساب. لا حاجة لإعادة تشفير أي بيانات.
الميزات الرئيسية
التحكم السيادي بالمفاتيح
تبقى مادة المفتاح في DuoKey MPC — لا تدخل AWS أو Snowflake أبدًا
مفتاح إيقاف فوري
عطّل CMK في DuoKey Cockpit لقطع وصول Snowflake على الفور
تشفير العتبة
حصص مفاتيح MPC موزّعة — لا يمكن لأي طرف وحده الوصول إلى المفتاح الكامل
مسار تدقيق كامل
تُسجَّل كل عملية مفتاح في كل من AWS CloudTrail وتدقيق DuoKey
تدوير تلقائي للمفاتيح
يدوّر Snowflake تلقائيًا كل 30 يومًا — تدوير CMK بـ DuoKey وفق جدولك
سيادة البيانات
أثبت أن مفاتيح التشفير تبقى تحت سيطرتك الحصرية
حالات الاستخدام
الصناعات الخاضعة للتنظيم
المؤسسات المالية والصحية والحكومية التي تلبي متطلبات GDPR أو HIPAA أو PCI DSS أو Schrems II لأحمال عمل Snowflake
منصات بيانات بلا ثقة (Zero-Trust)
تأكد من أن Snowflake لا يمكنه فك تشفير بياناتك دون تفويض تشفيري صريح من مدير المفاتيح الخارجي الخاص بك
قدرة التمزيق التشفيري
اجعل جميع بيانات Snowflake غير قابلة للقراءة على الفور عبر إبطال CMK — دون الحاجة لحذف تيرابايتات من البيانات
سيادة البيانات
أثبت للمدققين والجهات التنظيمية أن مفاتيح التشفير لا تغادر أبدًا نطاق سيادتك
حالة واقعية: اختراق بيانات Snowflake عام 2024
في منتصف عام 2024، تعرّضت أكثر من 165 مؤسسة للاختراق عبر حسابات Snowflake الخاصة بها، مما أدى إلى أحد أكبر اختراقات البيانات في التاريخ. توضح هذه الحادثة بالضبط لماذا يُعد Tri-Secret Secure مع DuoKey أمرًا بالغ الأهمية.
ماذا حدث
استخدم ممثل تهديد ذو دوافع مالية (تتبعه Mandiant تحت اسم UNC5537) بيانات اعتماد مسروقة حُصل عليها عبر برمجيات سرقة المعلومات للوصول إلى مثيلات عملاء Snowflake. لم تكن الحسابات المخترقة مُفعّل عليها MFA، مما سمح للمهاجمين بتسجيل الدخول باستخدام اسم مستخدم وكلمة مرور فقط.
| الضحية | السجلات المسروقة | التأثير |
|---|---|---|
| AT&T | أكثر من 110 مليون سجل بيانات وصفية للمكالمات/الرسائل | تأثّر جميع عملاء الولايات المتحدة تقريبًا — دفعت AT&T فدية قدرها 370,000 دولار |
| Ticketmaster / Live Nation | 560 مليون سجل عميل (1.3 تيرابايت) | الأسماء والعناوين والبريد الإلكتروني وبيانات جزئية لبطاقات الائتمان عُرضت مقابل 500,000 دولار |
| Santander Bank | 30 مليون سجل | تفاصيل العملاء ومعلومات الموظفين عُرضت مقابل مليوني دولار |
| + 162 شركة أخرى | الإجمالي غير معروف | Advance Auto Parts و Neiman Marcus و LendingTree و Bausch Health وغيرها |
كيف كان DuoKey TSS ليمنع هذا
حتى لو كان المهاجمون قد اخترقوا بيانات الاعتماد وسجّلوا الدخول إلى Snowflake، فإن Tri-Secret Secure مع DuoKey XKS كان ليجعل البيانات المسروقة عديمة الفائدة:
البيانات مشفّرة أثناء السكون بمفتاح مركّب
جميع البيانات في Snowflake مشفّرة بمفتاح رئيسي مركّب يتطلب CMK الخاص بك. لا يمنح تسجيل الدخول إلى Snowflake الوصول إلى مفتاح التشفير الخام — يرى المهاجم فقط بيانات مشفّرة يجب على Snowflake فك تشفيرها آنيًا باستخدام سلسلة المفاتيح المركّبة.
مفتاح إيقاف فوري عند اكتشاف الاختراق
في اللحظة التي يُكتشف فيها نشاط مريب، تقوم بـ قطع الاتصال بـ XKS Proxy من DuoKey Cockpit أو وحدة تحكم AWS KMS. يفقد Snowflake على الفور القدرة على فك تشفير أي بيانات — لا يرى المهاجم شيئًا.
استحالة التسريب الجماعي
استخدمت UNC5537 أدوات Snowflake لتصدير البيانات جماعيًا. مع TSS، تصل كل عملية فك تشفير إلى CMK. ومن شأن الارتفاعات الشاذة في عمليات المفاتيح أن تُطلق تنبيهات تدقيق DuoKey قبل أن يكتمل التسريب واسع النطاق.
التمزيق التشفيري كملاذ أخير
حتى لو تم تسريب بعض البيانات في حالة مشفّرة، فإن إبطال CMK يعني أن البيانات المُصدَّرة لا يمكن فك تشفيرها أبدًا — لا من قبل المهاجم، ولا من قبل Snowflake، ولا من قبل AWS.
كان اختراق Snowflake عام 2024 ناجمًا بالكامل عن بيانات اعتماد مسروقة بدون MFA. ورغم أن MFA أساسي، فإن Tri-Secret Secure مع DuoKey يضيف طبقة دفاع تشفيرية تحمي البيانات حتى عند اختراق المصادقة بالكامل. إنه خط الدفاع الأخير بين المهاجم وبياناتك.
لعرض حي لمفتاح الإيقاف قيد العمل، راجع البدء — عرض توضيحي لمفتاح الإيقاف.
المتطلبات المسبقة
المتطلبات المسبقة
- إصدار Snowflake Business Critical (أو أعلى)
- حساب Snowflake على AWS (تستخدم Azure و GCP تدفقات CMK مختلفة)
- الوصول إلى AWS KMS مع قدرة External Key Store
- الوصول إلى DuoKey Cockpit وترخيص XKS Proxy
- خزنة DuoKey MPC Vault منشورة وقيد التشغيل
- دور ACCOUNTADMIN في Snowflake لتسجيل CMK
اعتبارات الأداء
| المقياس | القيمة |
|---|---|
| عمليات CMK | فقط أثناء تغليف/فك تغليف المفاتيح — وليس لكل استعلام |
| تأثير إعادة التشفير | تلقائي، شفاف للمستخدمين، بلا توقّف |
| فترة الانتظار 72 ساعة | إلزامية قبل التفعيل الأول (ميزة أمان في Snowflake) |
| زمن استجابة XKS Proxy | أقل من 50ms موصى به (مثل AWS XKS القياسي) |
يضيف Tri-Secret Secure اعتمادية على مدير المفاتيح الخارجي الخاص بك. إذا كان DuoKey XKS Proxy أو AWS KMS غير قابل للوصول، فلن يتمكن Snowflake من توليد مفاتيح رئيسية مركّبة جديدة. تأكد من نشر ذي توافر عالٍ لأحمال عمل الإنتاج.