Zum Hauptinhalt springen

Überblick

DuoKey
DuoKey für Snowflake — Tri-Secret Secure Überblick
19 September 2026
encrypted dataSnowflakeTri-Secret Securewrap / unwrapkey controlDuoKey Cockpityour key (BYOK)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
Snowflake keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
Gilt für:
Snowflake Business CriticalAWS KMS External Key StoreDuoKey XKS ProxyDuoKey MPC KMS

Was ist Tri-Secret Secure?​

Snowflake Tri-Secret Secure (TSS) ist ein fortschrittliches Verschlüsselungs-Framework, das in der Edition Business Critical (und höher) verfügbar ist. Es kombiniert drei unabhängige Geheimnisse zu einem zusammengesetzten Hauptschlüssel, der alle ruhenden Daten innerhalb eines Snowflake-Kontos schützt.

Geheimnis 1 — Snowflake-Schlüssel

Von Snowflake verwalteter Root-Schlüssel, alle 30 Tage automatisch rotiert und HSM-geschützt

Geheimnis 2 — Kunden-CMK

Ihr Schlüssel in AWS KMS, gestützt durch DuoKey XKS Proxy und MPC Vault

Geheimnis 3 — Authentifizierung

Benutzeridentität über MFA, SSO, Okta oder Azure AD mit rollenbasiertem Zugriff

Zusammengesetzter Hauptschlüssel

Alle drei Geheimnisse kombiniert — Snowflake kann ohne Ihre CMK nicht entschlüsseln

Warum DuoKey für Snowflake?​

Standardmäßiges Tri-Secret Secure basiert auf einem kundenverwalteten Schlüssel (CMK) in AWS KMS. Mit DuoKey XKS MPC wird die CMK durch einen External Key Store gestützt — das bedeutet, dass das eigentliche Schlüsselmaterial niemals innerhalb von AWS existiert. Stattdessen wird es über den Multi-Party-Computation-Vault von DuoKey mit Schwellenwertkryptografie generiert und betrieben.

FähigkeitStandard AWS KMS CMKDuoKey XKS MPC CMK
Speicherort des SchlüsselmaterialsInnerhalb der AWS KMS-HSMsDuoKey MPC Vault (extern)
AWS-Zugriff auf den SchlüsselAWS kann technisch zugreifenAWS hat keinerlei Zugriff
SchlüsselerzeugungAWS HSMVerteilte MPC (kein Single Point)
WiderrufsgeschwindigkeitIAM-RichtlinienänderungSofort — Deaktivierung im DuoKey Cockpit
Schutz vor Insider-BedrohungenBegrenztSchwellenwertkryptografie (2-von-3, 3-von-5)
ComplianceSOC 2, HIPAASouverän + SOC 2 + HIPAA + DSGVO
Audit-TrailNur CloudTrailCloudTrail + DuoKey Audit-Log

Tri-Secret Secure-Architektur​

Tri-Secret Secure mit DuoKey

Dreischichtige Verschlüsselung: Snowflake-Schlüssel + kundenverwalteter Schlüssel über DuoKey XKS + Authentifizierung

WHWarehouses
DBDatenbanken
STStages
DSData Shares
SRStreams
Composite Master Key erforderlich
▼

Snowflake-Schlüssel

Secret 1
Root Key
Snowflake-verwaltetes HSM
Automatische Rotation alle 30 TageHSM-geschützt
+

Kundenschlüssel (CMK)

Secret 2
DuoKey XKS + MPC
Ihr Schlüssel, Ihre Kontrolle
XKS External Key StoreSofortiger Widerruf
+

Authentifizierung

Secret 3
Benutzeridentität
MFA + SSO / Okta / Azure AD
Multi-Faktor-AuthentifizierungRBAC
Kombiniert zu einem Composite Master Key
▼
Composite Master Key
Snowflake + CMK kombiniert
Root
Account Master Keys
Verschlüsselung pro Konto
L1
Table Master Keys
Verschlüsselung pro Tabelle
L2
File Keys
Verschlüsselung pro Datei (AES-256)
L3

Jede Ebene umschließt die darunterliegende Ebene — der Composite Master Key verschlüsselt niemals Rohdaten direkt

▼

Mit Tri-Secret Secure verschlüsselte Daten

Snowflake kann ohne Ihren CMK nicht entschlüsseln — widerrufen Sie den Zugriff sofort über DuoKey

Snowflake-Schlüssel+ DuoKey CMK+ Authentifizierung= Geschützt

Wie der Kundenschlüssel fließt​

Wenn Snowflake den zusammengesetzten Hauptschlüssel generieren oder entpacken muss, ruft es AWS KMS auf, das die Anfrage über den DuoKey XKS Proxy an den MPC Vault weiterleitet. Das Schlüsselmaterial verlässt DuoKey niemals.

Kundenverwaltete Schlüsselkette

Wie Snowflake über AWS KMS und den DuoKey XKS Proxy auf Ihren CMK zugreift

SNOWFLAKE
Snowflake-Verschlüsselungsdienst
Fordert das Entpacken des CMK zur Erzeugung des Composite Master Key an
AWS KMS API-Aufruf
▼
AWS KMS — EXTERNAL KEY STORE
AWS KMS
XKS-backed CMK
DuoKey XKS Proxy
SigV4 authenticated
TLS 1.2+
Weitergeleitet an DuoKey MPC Vault
▼
DUOKEY SOUVERÄNES KMS
DuoKey Cockpit
Richtlinien-Routing
MPC Vault
Threshold-Kryptografie
HSM-geschützt
Audit-Protokoll
Vollständige Nachvollziehbarkeit
Schlüsselmaterial verlässt DuoKey niemals
▼

Souveräne Schlüsselkontrolle

Weder Snowflake noch AWS können allein auf Ihre Daten zugreifen — deaktivieren Sie den CMK, um sofort jeglichen Zugriff zu unterbinden

Hierarchie der Verschlüsselungsschlüssel​

Snowflake verwendet eine vierstufige Schlüsselhierarchie. Der zusammengesetzte Hauptschlüssel steht an der Spitze und verschlüsselt niemals Rohdaten direkt:

1

Zusammengesetzter Hauptschlüssel

Wird durch die Kombination des Root-Schlüssels von Snowflake mit Ihrer CMK (über DuoKey XKS) generiert. Dies ist der oberste Schlüssel.

2

Konto-Hauptschlüssel

Werden pro Snowflake-Konto abgeleitet. Umschlossen (verschlüsselt) durch den zusammengesetzten Hauptschlüssel.

3

Tabellen-Hauptschlüssel

Werden pro Tabelle oder Mikropartitionsgruppe abgeleitet. Umschlossen durch den Konto-Hauptschlüssel.

4

Dateischlüssel (AES-256-GCM)

Jede Mikropartitionsdatei hat ihren eigenen AES-256-Schlüssel. Dies ist der Schlüssel, der Ihre ruhenden Daten tatsächlich verschlüsselt.

Hinweis

Die Neuverschlüsselung erfolgt automatisch — wenn Snowflake den zusammengesetzten Hauptschlüssel rotiert, umschließt es alle Konto-Hauptschlüssel neu. Es müssen keine Daten neu verschlüsselt werden.

Hauptfunktionen​

Souveräne Schlüsselkontrolle

Schlüsselmaterial bleibt in DuoKey MPC — gelangt niemals in AWS oder Snowflake

Sofortiger Kill Switch

Deaktivieren Sie die CMK im DuoKey Cockpit, um den Snowflake-Zugriff sofort zu kappen

Schwellenwertkryptografie

MPC-Schlüsselanteile verteilt — keine einzelne Partei kann auf den vollständigen Schlüssel zugreifen

Vollständiger Audit-Trail

Jede Schlüsseloperation wird sowohl in AWS CloudTrail als auch im DuoKey-Audit protokolliert

Automatische Schlüsselrotation

Snowflake rotiert automatisch alle 30 Tage — DuoKey-CMK-Rotation nach Ihrem Zeitplan

Datensouveränität

Belegen Sie, dass Verschlüsselungsschlüssel unter Ihrer ausschließlichen Kontrolle bleiben

Anwendungsfälle​

Regulierte Branchen

Finanz-, Gesundheits- und Regierungsorganisationen, die für Snowflake-Workloads die Anforderungen der DSGVO, HIPAA, PCI DSS oder Schrems II erfüllen

Zero-Trust-Datenplattformen

Stellen Sie sicher, dass Snowflake Ihre Daten ohne explizite kryptografische Autorisierung durch Ihren externen Schlüsselmanager nicht entschlüsseln kann

Crypto-Shred-Fähigkeit

Machen Sie alle Snowflake-Daten sofort unlesbar, indem Sie die CMK widerrufen — ohne Terabytes an Daten löschen zu müssen

Datensouveränität

Weisen Sie Prüfern und Aufsichtsbehörden nach, dass Verschlüsselungsschlüssel niemals Ihre souveräne Rechtsordnung verlassen

Praxisfall: Das Snowflake-Datenleck von 2024​

Warnung

Mitte 2024 wurden über 165 Organisationen über ihre Snowflake-Konten kompromittiert, was zu einem der größten Datenlecks der Geschichte führte. Dieser Vorfall zeigt genau, warum Tri-Secret Secure mit DuoKey unverzichtbar ist.

Was geschah​

Ein finanziell motivierter Bedrohungsakteur (von Mandiant als UNC5537 verfolgt) verwendete gestohlene Zugangsdaten, die über Infostealer-Malware erlangt wurden, um auf Snowflake-Kundeninstanzen zuzugreifen. Bei den kompromittierten Konten war keine MFA aktiviert, sodass sich die Angreifer allein mit Benutzername und Passwort anmelden konnten.

OpferGestohlene DatensätzeAuswirkung
AT&TÜber 110 Millionen Anruf-/SMS-MetadatensätzeFast alle US-Kunden betroffen — AT&T zahlte 370.000 USD Lösegeld
Ticketmaster / Live Nation560 Millionen Kundendatensätze (1,3 TB)Namen, Adressen, E-Mails, Teilkreditkartendaten für 500.000 USD angeboten
Santander Bank30 Millionen DatensätzeKundendaten und Mitarbeiterinformationen für 2 Millionen USD angeboten
+ 162 weitere UnternehmenGesamtzahl unbekanntAdvance Auto Parts, Neiman Marcus, LendingTree, Bausch Health und weitere

Wie DuoKey TSS dies verhindert hätte​

Selbst wenn Angreifer Zugangsdaten kompromittiert und sich bei Snowflake angemeldet hätten, hätte Tri-Secret Secure mit DuoKey XKS die gestohlenen Daten unbrauchbar gemacht:

1.

Ruhende Daten mit zusammengesetztem Schlüssel verschlüsselt

Alle Daten in Snowflake sind mit einem zusammengesetzten Hauptschlüssel verschlüsselt, der Ihre CMK erfordert. Die Anmeldung bei Snowflake gewährt keinen Zugriff auf den rohen Verschlüsselungsschlüssel — der Angreifer sieht nur verschlüsselte Daten, die Snowflake mithilfe der zusammengesetzten Schlüsselkette im laufenden Betrieb entschlüsseln muss.

2.

Sofortiger Kill Switch bei Erkennung eines Angriffs

Sobald verdächtige Aktivitäten erkannt werden, trennen Sie den XKS Proxy über das DuoKey Cockpit oder die AWS KMS-Konsole. Snowflake verliert sofort die Fähigkeit, Daten zu entschlüsseln — der Angreifer sieht nichts.

3.

Massenexfiltration unmöglich

UNC5537 nutzte Snowflake-Dienstprogramme zum Massenexport von Daten. Mit TSS greift jede Entschlüsselungsoperation auf die CMK zu. Ungewöhnliche Spitzen bei Schlüsseloperationen würden DuoKey-Audit-Alarme auslösen, bevor eine großangelegte Exfiltration abgeschlossen werden könnte.

4.

Crypto-Shredding als letztes Mittel

Selbst wenn einige Daten in verschlüsseltem Zustand exfiltriert wurden, bedeutet das Widerrufen der CMK, dass die exportierten Daten niemals entschlüsselt werden können — weder vom Angreifer, noch von Snowflake, noch von AWS.

Wichtig

Das Snowflake-Datenleck von 2024 wurde vollständig durch gestohlene Zugangsdaten ohne MFA verursacht. Während MFA unverzichtbar ist, fügt Tri-Secret Secure mit DuoKey eine kryptografische Verteidigungsschicht hinzu, die Daten selbst dann schützt, wenn die Authentifizierung vollständig kompromittiert ist. Es ist die letzte Verteidigungslinie zwischen einem Angreifer und Ihren Daten.

Tipp

Eine Live-Demonstration des Kill Switch in Aktion finden Sie unter Erste Schritte — Kill Switch-Demo.

Voraussetzungen​

Voraussetzungen

  • Snowflake Business Critical Edition (oder höher)
  • Snowflake-Konto auf AWS (Azure und GCP verwenden andere CMK-Abläufe)
  • AWS KMS-Zugriff mit External Key Store-Fähigkeit
  • DuoKey Cockpit-Zugang und XKS Proxy-Lizenz
  • Bereitgestellter und betriebsbereiter DuoKey MPC Vault
  • ACCOUNTADMIN-Rolle in Snowflake für die CMK-Registrierung

Leistungsbetrachtungen​

MetrikWert
CMK-OperationenNur beim Umschließen/Entpacken von Schlüsseln — nicht für jede Abfrage
Auswirkung der NeuverschlüsselungAutomatisch, für Benutzer transparent, keine Ausfallzeit
72-stündige WartezeitVor der ersten Aktivierung verpflichtend (Snowflake-Sicherheitsfunktion)
XKS Proxy-Latenz< 50 ms empfohlen (wie beim standardmäßigen AWS XKS)
Wichtig

Tri-Secret Secure fügt eine Abhängigkeit von Ihrem externen Schlüsselmanager hinzu. Wenn der DuoKey XKS Proxy oder AWS KMS nicht erreichbar ist, kann Snowflake keine neuen zusammengesetzten Hauptschlüssel generieren. Sorgen Sie für eine hochverfügbare Bereitstellung für Produktions-Workloads.

Nächste Schritte​

© 2026 DuoKey SA - Vertraulichdocs.duokey.com | [email protected]