Überblick
DuoKey für Snowflake
Tri-Secret Secure-Verschlüsselung mit kundenverwalteten Schlüsseln, unterstützt durch DuoKey AWS XKS MPC
Was ist Tri-Secret Secure?
Snowflake Tri-Secret Secure (TSS) ist ein fortschrittliches Verschlüsselungs-Framework, das in der Edition Business Critical (und höher) verfügbar ist. Es kombiniert drei unabhängige Geheimnisse zu einem zusammengesetzten Hauptschlüssel, der alle ruhenden Daten innerhalb eines Snowflake-Kontos schützt.
Geheimnis 1 — Snowflake-Schlüssel
Von Snowflake verwalteter Root-Schlüssel, alle 30 Tage automatisch rotiert und HSM-geschützt
Geheimnis 2 — Kunden-CMK
Ihr Schlüssel in AWS KMS, gestützt durch DuoKey XKS Proxy und MPC Vault
Geheimnis 3 — Authentifizierung
Benutzeridentität über MFA, SSO, Okta oder Azure AD mit rollenbasiertem Zugriff
Zusammengesetzter Hauptschlüssel
Alle drei Geheimnisse kombiniert — Snowflake kann ohne Ihre CMK nicht entschlüsseln
Warum DuoKey für Snowflake?
Standardmäßiges Tri-Secret Secure basiert auf einem kundenverwalteten Schlüssel (CMK) in AWS KMS. Mit DuoKey XKS MPC wird die CMK durch einen External Key Store gestützt — das bedeutet, dass das eigentliche Schlüsselmaterial niemals innerhalb von AWS existiert. Stattdessen wird es über den Multi-Party-Computation-Vault von DuoKey mit Schwellenwertkryptografie generiert und betrieben.
| Fähigkeit | Standard AWS KMS CMK | DuoKey XKS MPC CMK |
|---|---|---|
| Speicherort des Schlüsselmaterials | Innerhalb der AWS KMS-HSMs | DuoKey MPC Vault (extern) |
| AWS-Zugriff auf den Schlüssel | AWS kann technisch zugreifen | AWS hat keinerlei Zugriff |
| Schlüsselerzeugung | AWS HSM | Verteilte MPC (kein Single Point) |
| Widerrufsgeschwindigkeit | IAM-Richtlinienänderung | Sofort — Deaktivierung im DuoKey Cockpit |
| Schutz vor Insider-Bedrohungen | Begrenzt | Schwellenwertkryptografie (2-von-3, 3-von-5) |
| Compliance | SOC 2, HIPAA | Souverän + SOC 2 + HIPAA + DSGVO |
| Audit-Trail | Nur CloudTrail | CloudTrail + DuoKey Audit-Log |
Tri-Secret Secure-Architektur
Tri-Secret Secure mit DuoKey
Dreischichtige Verschlüsselung: Snowflake-Schlüssel + kundenverwalteter Schlüssel über DuoKey XKS + Authentifizierung
Snowflake-Schlüssel
Secret 1Kundenschlüssel (CMK)
Secret 2Authentifizierung
Secret 3Jede Ebene umschließt die darunterliegende Ebene — der Composite Master Key verschlüsselt niemals Rohdaten direkt
Mit Tri-Secret Secure verschlüsselte Daten
Snowflake kann ohne Ihren CMK nicht entschlüsseln — widerrufen Sie den Zugriff sofort über DuoKey
Wie der Kundenschlüssel fließt
Wenn Snowflake den zusammengesetzten Hauptschlüssel generieren oder entpacken muss, ruft es AWS KMS auf, das die Anfrage über den DuoKey XKS Proxy an den MPC Vault weiterleitet. Das Schlüsselmaterial verlässt DuoKey niemals.
Kundenverwaltete Schlüsselkette
Wie Snowflake über AWS KMS und den DuoKey XKS Proxy auf Ihren CMK zugreift
Souveräne Schlüsselkontrolle
Weder Snowflake noch AWS können allein auf Ihre Daten zugreifen — deaktivieren Sie den CMK, um sofort jeglichen Zugriff zu unterbinden
Hierarchie der Verschlüsselungsschlüssel
Snowflake verwendet eine vierstufige Schlüsselhierarchie. Der zusammengesetzte Hauptschlüssel steht an der Spitze und verschlüsselt niemals Rohdaten direkt:
Zusammengesetzter Hauptschlüssel
Wird durch die Kombination des Root-Schlüssels von Snowflake mit Ihrer CMK (über DuoKey XKS) generiert. Dies ist der oberste Schlüssel.
Konto-Hauptschlüssel
Werden pro Snowflake-Konto abgeleitet. Umschlossen (verschlüsselt) durch den zusammengesetzten Hauptschlüssel.
Tabellen-Hauptschlüssel
Werden pro Tabelle oder Mikropartitionsgruppe abgeleitet. Umschlossen durch den Konto-Hauptschlüssel.
Dateischlüssel (AES-256-GCM)
Jede Mikropartitionsdatei hat ihren eigenen AES-256-Schlüssel. Dies ist der Schlüssel, der Ihre ruhenden Daten tatsächlich verschlüsselt.
Die Neuverschlüsselung erfolgt automatisch — wenn Snowflake den zusammengesetzten Hauptschlüssel rotiert, umschließt es alle Konto-Hauptschlüssel neu. Es müssen keine Daten neu verschlüsselt werden.
Hauptfunktionen
Souveräne Schlüsselkontrolle
Schlüsselmaterial bleibt in DuoKey MPC — gelangt niemals in AWS oder Snowflake
Sofortiger Kill Switch
Deaktivieren Sie die CMK im DuoKey Cockpit, um den Snowflake-Zugriff sofort zu kappen
Schwellenwertkryptografie
MPC-Schlüsselanteile verteilt — keine einzelne Partei kann auf den vollständigen Schlüssel zugreifen
Vollständiger Audit-Trail
Jede Schlüsseloperation wird sowohl in AWS CloudTrail als auch im DuoKey-Audit protokolliert
Automatische Schlüsselrotation
Snowflake rotiert automatisch alle 30 Tage — DuoKey-CMK-Rotation nach Ihrem Zeitplan
Datensouveränität
Belegen Sie, dass Verschlüsselungsschlüssel unter Ihrer ausschließlichen Kontrolle bleiben
Anwendungsfälle
Regulierte Branchen
Finanz-, Gesundheits- und Regierungsorganisationen, die für Snowflake-Workloads die Anforderungen der DSGVO, HIPAA, PCI DSS oder Schrems II erfüllen
Zero-Trust-Datenplattformen
Stellen Sie sicher, dass Snowflake Ihre Daten ohne explizite kryptografische Autorisierung durch Ihren externen Schlüsselmanager nicht entschlüsseln kann
Crypto-Shred-Fähigkeit
Machen Sie alle Snowflake-Daten sofort unlesbar, indem Sie die CMK widerrufen — ohne Terabytes an Daten löschen zu müssen
Datensouveränität
Weisen Sie Prüfern und Aufsichtsbehörden nach, dass Verschlüsselungsschlüssel niemals Ihre souveräne Rechtsordnung verlassen
Praxisfall: Das Snowflake-Datenleck von 2024
Mitte 2024 wurden über 165 Organisationen über ihre Snowflake-Konten kompromittiert, was zu einem der größten Datenlecks der Geschichte führte. Dieser Vorfall zeigt genau, warum Tri-Secret Secure mit DuoKey unverzichtbar ist.
Was geschah
Ein finanziell motivierter Bedrohungsakteur (von Mandiant als UNC5537 verfolgt) verwendete gestohlene Zugangsdaten, die über Infostealer-Malware erlangt wurden, um auf Snowflake-Kundeninstanzen zuzugreifen. Bei den kompromittierten Konten war keine MFA aktiviert, sodass sich die Angreifer allein mit Benutzername und Passwort anmelden konnten.
| Opfer | Gestohlene Datensätze | Auswirkung |
|---|---|---|
| AT&T | Über 110 Millionen Anruf-/SMS-Metadatensätze | Fast alle US-Kunden betroffen — AT&T zahlte 370.000 USD Lösegeld |
| Ticketmaster / Live Nation | 560 Millionen Kundendatensätze (1,3 TB) | Namen, Adressen, E-Mails, Teilkreditkartendaten für 500.000 USD angeboten |
| Santander Bank | 30 Millionen Datensätze | Kundendaten und Mitarbeiterinformationen für 2 Millionen USD angeboten |
| + 162 weitere Unternehmen | Gesamtzahl unbekannt | Advance Auto Parts, Neiman Marcus, LendingTree, Bausch Health und weitere |
Wie DuoKey TSS dies verhindert hätte
Selbst wenn Angreifer Zugangsdaten kompromittiert und sich bei Snowflake angemeldet hätten, hätte Tri-Secret Secure mit DuoKey XKS die gestohlenen Daten unbrauchbar gemacht:
Ruhende Daten mit zusammengesetztem Schlüssel verschlüsselt
Alle Daten in Snowflake sind mit einem zusammengesetzten Hauptschlüssel verschlüsselt, der Ihre CMK erfordert. Die Anmeldung bei Snowflake gewährt keinen Zugriff auf den rohen Verschlüsselungsschlüssel — der Angreifer sieht nur verschlüsselte Daten, die Snowflake mithilfe der zusammengesetzten Schlüsselkette im laufenden Betrieb entschlüsseln muss.
Sofortiger Kill Switch bei Erkennung eines Angriffs
Sobald verdächtige Aktivitäten erkannt werden, trennen Sie den XKS Proxy über das DuoKey Cockpit oder die AWS KMS-Konsole. Snowflake verliert sofort die Fähigkeit, Daten zu entschlüsseln — der Angreifer sieht nichts.
Massenexfiltration unmöglich
UNC5537 nutzte Snowflake-Dienstprogramme zum Massenexport von Daten. Mit TSS greift jede Entschlüsselungsoperation auf die CMK zu. Ungewöhnliche Spitzen bei Schlüsseloperationen würden DuoKey-Audit-Alarme auslösen, bevor eine großangelegte Exfiltration abgeschlossen werden könnte.
Crypto-Shredding als letztes Mittel
Selbst wenn einige Daten in verschlüsseltem Zustand exfiltriert wurden, bedeutet das Widerrufen der CMK, dass die exportierten Daten niemals entschlüsselt werden können — weder vom Angreifer, noch von Snowflake, noch von AWS.
Das Snowflake-Datenleck von 2024 wurde vollständig durch gestohlene Zugangsdaten ohne MFA verursacht. Während MFA unverzichtbar ist, fügt Tri-Secret Secure mit DuoKey eine kryptografische Verteidigungsschicht hinzu, die Daten selbst dann schützt, wenn die Authentifizierung vollständig kompromittiert ist. Es ist die letzte Verteidigungslinie zwischen einem Angreifer und Ihren Daten.
Eine Live-Demonstration des Kill Switch in Aktion finden Sie unter Erste Schritte — Kill Switch-Demo.
Voraussetzungen
Voraussetzungen
- Snowflake Business Critical Edition (oder höher)
- Snowflake-Konto auf AWS (Azure und GCP verwenden andere CMK-Abläufe)
- AWS KMS-Zugriff mit External Key Store-Fähigkeit
- DuoKey Cockpit-Zugang und XKS Proxy-Lizenz
- Bereitgestellter und betriebsbereiter DuoKey MPC Vault
- ACCOUNTADMIN-Rolle in Snowflake für die CMK-Registrierung
Leistungsbetrachtungen
| Metrik | Wert |
|---|---|
| CMK-Operationen | Nur beim Umschließen/Entpacken von Schlüsseln — nicht für jede Abfrage |
| Auswirkung der Neuverschlüsselung | Automatisch, für Benutzer transparent, keine Ausfallzeit |
| 72-stündige Wartezeit | Vor der ersten Aktivierung verpflichtend (Snowflake-Sicherheitsfunktion) |
| XKS Proxy-Latenz | < 50 ms empfohlen (wie beim standardmäßigen AWS XKS) |
Tri-Secret Secure fügt eine Abhängigkeit von Ihrem externen Schlüsselmanager hinzu. Wenn der DuoKey XKS Proxy oder AWS KMS nicht erreichbar ist, kann Snowflake keine neuen zusammengesetzten Hauptschlüssel generieren. Sorgen Sie für eine hochverfügbare Bereitstellung für Produktions-Workloads.