Aller au contenu principal

Vue d'ensemble

DuoKey
DuoKey pour Snowflake — Vue d'ensemble de Tri-Secret Secure
19 September 2026
encrypted dataSnowflakeTri-Secret Securewrap / unwrapkey controlDuoKey Cockpityour key (BYOK)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
Snowflake keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
S'applique à :
Snowflake Business CriticalAWS KMS External Key StoreDuoKey XKS ProxyDuoKey MPC KMS

Qu'est-ce que Tri-Secret Secure ?​

Tri-Secret Secure (TSS) de Snowflake est un cadre de chiffrement avancé disponible sur les éditions Business Critical (et supérieures). Il combine trois secrets indépendants en une clé maître composite qui protège toutes les données au repos au sein d'un compte Snowflake.

Secret 1 — Clé Snowflake

Clé racine gérée par Snowflake, renouvelée automatiquement tous les 30 jours et protégée par HSM

Secret 2 — CMK du client

Votre clé dans AWS KMS, adossée à DuoKey XKS Proxy et MPC Vault

Secret 3 — Authentification

Identité de l'utilisateur via MFA, SSO, Okta ou Azure AD avec accès basé sur les rôles

Clé maître composite

Les trois secrets combinés — Snowflake ne peut pas déchiffrer sans votre CMK

Pourquoi DuoKey pour Snowflake ?​

Le Tri-Secret Secure standard repose sur une clé gérée par le client (CMK) dans AWS KMS. Avec DuoKey XKS MPC, la CMK est adossée à un External Key Store — ce qui signifie que le matériel de clé réel n'existe jamais à l'intérieur d'AWS. Il est au contraire généré et exploité via le coffre-fort Multi-Party Computation de DuoKey avec cryptographie à seuil.

CapacitéCMK standard AWS KMSCMK DuoKey XKS MPC
Emplacement du matériel de cléÀ l'intérieur des HSM AWS KMSDuoKey MPC Vault (externe)
Accès d'AWS à la cléAWS peut techniquement y accéderAWS n'a aucun accès
Génération de cléHSM AWSMPC distribué (aucun point unique)
Vitesse de révocationModification de la politique IAMInstantanée — désactivation dans DuoKey Cockpit
Protection contre la menace interneLimitéeCryptographie à seuil (2 parmi 3, 3 parmi 5)
ConformitéSOC 2, HIPAASouveraine + SOC 2 + HIPAA + RGPD
Piste d'auditCloudTrail uniquementCloudTrail + journal d'audit DuoKey

Architecture de Tri-Secret Secure​

Tri-Secret Secure avec DuoKey

Chiffrement à trois couches : clé Snowflake + clé gérée par le client via DuoKey XKS + Authentification

WHEntrepôts
DBBases de données
STZones de préparation
DSPartages de données
SRFlux
Clé maître composite requise
▼

Clé Snowflake

Secret 1
Clé racine
HSM géré par Snowflake
Rotation automatique tous les 30 joursProtégée par HSM
+

Clé client (CMK)

Secret 2
DuoKey XKS + MPC
Votre clé, votre contrôle
XKS External Key StoreRévocation instantanée
+

Authentification

Secret 3
Identité de l'utilisateur
MFA + SSO / Okta / Azure AD
Authentification multifacteurRBAC
Combinés en clé maître composite
▼
Clé maître composite
Snowflake + CMK combinées
Root
Clés maîtres de compte
Chiffrement par compte
L1
Clés maîtres de table
Chiffrement par table
L2
Clés de fichier
Chiffrement par fichier (AES-256)
L3

Chaque niveau enveloppe le niveau inférieur — la clé maître composite ne chiffre jamais directement les données brutes

▼

Données chiffrées Tri-Secret Secure

Snowflake ne peut pas déchiffrer sans votre CMK — révoquez l'accès instantanément depuis DuoKey

Clé Snowflake+ CMK DuoKey+ Authentification= Protégées

Comment circule la clé du client​

Lorsque Snowflake a besoin de générer ou de désencapsuler la clé maître composite, il appelle AWS KMS, qui achemine la requête via DuoKey XKS Proxy jusqu'au MPC Vault. Le matériel de clé ne quitte jamais DuoKey.

Chaîne de clés gérées par le client

Comment Snowflake accède à votre CMK via AWS KMS et le proxy DuoKey XKS

SNOWFLAKE
Service de chiffrement Snowflake
Demande le déchiffrement de la CMK pour la génération de la clé maître composite
Appel API AWS KMS
▼
AWS KMS — EXTERNAL KEY STORE
AWS KMS
XKS-backed CMK
DuoKey XKS Proxy
SigV4 authenticated
TLS 1.2+
Routé vers le coffre MPC DuoKey
▼
KMS SOUVERAIN DUOKEY
DuoKey Cockpit
Routage des politiques
MPC Vault
Cryptographie à seuil
Protégé par HSM
Journal d'audit
Traçabilité complète
Le matériel de clé ne quitte jamais DuoKey
▼

Contrôle souverain des clés

Ni Snowflake ni AWS ne peuvent accéder seuls à vos données — désactivez la CMK pour couper instantanément tous les accès

Hiérarchie des clés de chiffrement​

Snowflake utilise une hiérarchie de clés à quatre niveaux. La clé maître composite se situe au sommet et ne chiffre jamais directement les données brutes :

1

Clé maître composite

Générée en combinant la clé racine de Snowflake avec votre CMK (via DuoKey XKS). C'est la clé de plus haut niveau.

2

Clés maîtres de compte

Dérivées par compte Snowflake. Encapsulées (chiffrées) par la clé maître composite.

3

Clés maîtres de table

Dérivées par table ou par groupe de micro-partitions. Encapsulées par la clé maître de compte.

4

Clés de fichier (AES-256-GCM)

Chaque fichier de micro-partition possède sa propre clé AES-256. C'est la clé qui chiffre réellement vos données au repos.

Remarque

Le re-chiffrement est automatique — lorsque Snowflake effectue la rotation de la clé maître composite, il ré-encapsule toutes les clés maîtres de compte. Aucune donnée n'a besoin d'être re-chiffrée.

Fonctionnalités clés​

Contrôle souverain des clés

Le matériel de clé reste dans DuoKey MPC — il n'entre jamais dans AWS ni dans Snowflake

Coupe-circuit instantané

Désactivez la CMK dans DuoKey Cockpit pour couper immédiatement l'accès de Snowflake

Cryptographie à seuil

Parts de clé MPC distribuées — aucune partie unique ne peut accéder à la clé complète

Piste d'audit complète

Chaque opération sur les clés est journalisée à la fois dans AWS CloudTrail et dans l'audit DuoKey

Rotation automatique des clés

Snowflake effectue une rotation automatique tous les 30 jours — la rotation de la CMK DuoKey selon votre calendrier

Souveraineté des données

Démontrez que les clés de chiffrement restent sous votre contrôle exclusif

Cas d'usage​

Secteurs réglementés

Organisations de la finance, de la santé et du secteur public répondant aux exigences RGPD, HIPAA, PCI DSS ou Schrems II pour les charges de travail Snowflake

Plateformes de données zéro confiance

Garantissez que Snowflake ne peut pas déchiffrer vos données sans autorisation cryptographique explicite de votre gestionnaire de clés externe

Capacité de crypto-shredding

Rendez instantanément toutes les données Snowflake illisibles en révoquant la CMK — sans avoir à supprimer des téraoctets de données

Souveraineté des données

Prouvez aux auditeurs et aux régulateurs que les clés de chiffrement ne quittent jamais votre juridiction souveraine

Cas réel : la fuite de données Snowflake de 2024​

Avertissement

Mi-2024, plus de 165 organisations ont été compromises via leurs comptes Snowflake, provoquant l'une des plus grandes fuites de données de l'histoire. Cet incident démontre précisément pourquoi Tri-Secret Secure avec DuoKey est essentiel.

Ce qui s'est passé​

Un acteur malveillant à motivation financière (suivi sous le nom UNC5537 par Mandiant) a utilisé des identifiants volés obtenus via un logiciel malveillant de vol d'informations (infostealer) pour accéder à des instances de clients Snowflake. Les comptes compromis n'avaient pas la MFA activée, permettant aux attaquants de se connecter avec un simple nom d'utilisateur et un mot de passe.

VictimeEnregistrements volésImpact
AT&T110+ millions d'enregistrements de métadonnées d'appels/SMSPresque tous les clients américains touchés — AT&T a payé une rançon de 370 000 $
Ticketmaster / Live Nation560 millions d'enregistrements clients (1,3 To)Noms, adresses, e-mails, données partielles de cartes de crédit mis en vente pour 500 000 $
Santander Bank30 millions d'enregistrementsCoordonnées clients et informations sur le personnel proposées pour 2 millions de dollars
+ 162 autres entreprisesTotal inconnuAdvance Auto Parts, Neiman Marcus, LendingTree, Bausch Health, et d'autres

Comment DuoKey TSS aurait empêché cela​

Même si les attaquants avaient compromis des identifiants et s'étaient connectés à Snowflake, Tri-Secret Secure avec DuoKey XKS aurait rendu les données volées inutilisables :

1.

Données chiffrées au repos avec une clé composite

Toutes les données dans Snowflake sont chiffrées avec une clé maître composite qui nécessite votre CMK. Se connecter à Snowflake ne donne pas accès à la clé de chiffrement brute — l'attaquant ne voit que des données chiffrées que Snowflake doit déchiffrer à la volée à l'aide de la chaîne de clés composite.

2.

Coupe-circuit instantané en cas de détection de fuite

Dès qu'une activité suspecte est détectée, vous déconnectez le XKS Proxy depuis DuoKey Cockpit ou la console AWS KMS. Snowflake perd immédiatement la capacité de déchiffrer la moindre donnée — l'attaquant ne voit rien.

3.

Exfiltration massive impossible

UNC5537 a utilisé des utilitaires Snowflake pour exporter des données en masse. Avec TSS, chaque opération de déchiffrement sollicite la CMK. Des pics anormaux d'opérations sur les clés déclencheraient des alertes d'audit DuoKey avant qu'une exfiltration à grande échelle puisse aboutir.

4.

Crypto-shredding en dernier recours

Même si certaines données avaient été exfiltrées à l'état chiffré, révoquer la CMK signifie que les données exportées ne pourront jamais être déchiffrées — ni par l'attaquant, ni par Snowflake, ni par AWS.

Important

La fuite Snowflake de 2024 a été entièrement causée par des identifiants volés sans MFA. Bien que la MFA soit essentielle, Tri-Secret Secure avec DuoKey ajoute une couche de défense cryptographique qui protège les données même lorsque l'authentification est totalement compromise. C'est la dernière ligne de défense entre un attaquant et vos données.

Astuce

Pour une démonstration en direct du coupe-circuit en action, consultez la démo du coupe-circuit dans Prise en main.

Prérequis​

Prérequis

  • Édition Snowflake Business Critical (ou supérieure)
  • Compte Snowflake sur AWS (Azure et GCP utilisent des flux CMK différents)
  • Accès à AWS KMS avec la capacité External Key Store
  • Accès à DuoKey Cockpit et licence XKS Proxy
  • DuoKey MPC Vault déployé et opérationnel
  • Rôle ACCOUNTADMIN dans Snowflake pour l'enregistrement de la CMK

Considérations de performance​

MétriqueValeur
Opérations sur la CMKUniquement lors de l'encapsulation/désencapsulation des clés — pas pour chaque requête
Impact du re-chiffrementAutomatique, transparent pour les utilisateurs, sans interruption
Période d'attente de 72 heuresObligatoire avant la première activation (fonction de sécurité Snowflake)
Latence du XKS Proxy< 50 ms recommandé (identique au standard AWS XKS)
Important

Tri-Secret Secure ajoute une dépendance à votre gestionnaire de clés externe. Si DuoKey XKS Proxy ou AWS KMS est injoignable, Snowflake ne peut pas générer de nouvelles clés maîtres composites. Assurez un déploiement en haute disponibilité pour les charges de travail de production.

Étapes suivantes​

© 2026 DuoKey SA - Confidentieldocs.duokey.com | [email protected]