Vue d'ensemble
DuoKey pour Snowflake
Chiffrement Tri-Secret Secure avec des clés gérées par le client, propulsé par DuoKey AWS XKS MPC
Qu'est-ce que Tri-Secret Secure ?
Tri-Secret Secure (TSS) de Snowflake est un cadre de chiffrement avancé disponible sur les éditions Business Critical (et supérieures). Il combine trois secrets indépendants en une clé maître composite qui protège toutes les données au repos au sein d'un compte Snowflake.
Secret 1 — Clé Snowflake
Clé racine gérée par Snowflake, renouvelée automatiquement tous les 30 jours et protégée par HSM
Secret 2 — CMK du client
Votre clé dans AWS KMS, adossée à DuoKey XKS Proxy et MPC Vault
Secret 3 — Authentification
Identité de l'utilisateur via MFA, SSO, Okta ou Azure AD avec accès basé sur les rôles
Clé maître composite
Les trois secrets combinés — Snowflake ne peut pas déchiffrer sans votre CMK
Pourquoi DuoKey pour Snowflake ?
Le Tri-Secret Secure standard repose sur une clé gérée par le client (CMK) dans AWS KMS. Avec DuoKey XKS MPC, la CMK est adossée à un External Key Store — ce qui signifie que le matériel de clé réel n'existe jamais à l'intérieur d'AWS. Il est au contraire généré et exploité via le coffre-fort Multi-Party Computation de DuoKey avec cryptographie à seuil.
| Capacité | CMK standard AWS KMS | CMK DuoKey XKS MPC |
|---|---|---|
| Emplacement du matériel de clé | À l'intérieur des HSM AWS KMS | DuoKey MPC Vault (externe) |
| Accès d'AWS à la clé | AWS peut techniquement y accéder | AWS n'a aucun accès |
| Génération de clé | HSM AWS | MPC distribué (aucun point unique) |
| Vitesse de révocation | Modification de la politique IAM | Instantanée — désactivation dans DuoKey Cockpit |
| Protection contre la menace interne | Limitée | Cryptographie à seuil (2 parmi 3, 3 parmi 5) |
| Conformité | SOC 2, HIPAA | Souveraine + SOC 2 + HIPAA + RGPD |
| Piste d'audit | CloudTrail uniquement | CloudTrail + journal d'audit DuoKey |
Architecture de Tri-Secret Secure
Tri-Secret Secure avec DuoKey
Chiffrement à trois couches : clé Snowflake + clé gérée par le client via DuoKey XKS + Authentification
Clé Snowflake
Secret 1Clé client (CMK)
Secret 2Authentification
Secret 3Chaque niveau enveloppe le niveau inférieur — la clé maître composite ne chiffre jamais directement les données brutes
Données chiffrées Tri-Secret Secure
Snowflake ne peut pas déchiffrer sans votre CMK — révoquez l'accès instantanément depuis DuoKey
Comment circule la clé du client
Lorsque Snowflake a besoin de générer ou de désencapsuler la clé maître composite, il appelle AWS KMS, qui achemine la requête via DuoKey XKS Proxy jusqu'au MPC Vault. Le matériel de clé ne quitte jamais DuoKey.
Chaîne de clés gérées par le client
Comment Snowflake accède à votre CMK via AWS KMS et le proxy DuoKey XKS
Contrôle souverain des clés
Ni Snowflake ni AWS ne peuvent accéder seuls à vos données — désactivez la CMK pour couper instantanément tous les accès
Hiérarchie des clés de chiffrement
Snowflake utilise une hiérarchie de clés à quatre niveaux. La clé maître composite se situe au sommet et ne chiffre jamais directement les données brutes :
Clé maître composite
Générée en combinant la clé racine de Snowflake avec votre CMK (via DuoKey XKS). C'est la clé de plus haut niveau.
Clés maîtres de compte
Dérivées par compte Snowflake. Encapsulées (chiffrées) par la clé maître composite.
Clés maîtres de table
Dérivées par table ou par groupe de micro-partitions. Encapsulées par la clé maître de compte.
Clés de fichier (AES-256-GCM)
Chaque fichier de micro-partition possède sa propre clé AES-256. C'est la clé qui chiffre réellement vos données au repos.
Le re-chiffrement est automatique — lorsque Snowflake effectue la rotation de la clé maître composite, il ré-encapsule toutes les clés maîtres de compte. Aucune donnée n'a besoin d'être re-chiffrée.
Fonctionnalités clés
Contrôle souverain des clés
Le matériel de clé reste dans DuoKey MPC — il n'entre jamais dans AWS ni dans Snowflake
Coupe-circuit instantané
Désactivez la CMK dans DuoKey Cockpit pour couper immédiatement l'accès de Snowflake
Cryptographie à seuil
Parts de clé MPC distribuées — aucune partie unique ne peut accéder à la clé complète
Piste d'audit complète
Chaque opération sur les clés est journalisée à la fois dans AWS CloudTrail et dans l'audit DuoKey
Rotation automatique des clés
Snowflake effectue une rotation automatique tous les 30 jours — la rotation de la CMK DuoKey selon votre calendrier
Souveraineté des données
Démontrez que les clés de chiffrement restent sous votre contrôle exclusif
Cas d'usage
Secteurs réglementés
Organisations de la finance, de la santé et du secteur public répondant aux exigences RGPD, HIPAA, PCI DSS ou Schrems II pour les charges de travail Snowflake
Plateformes de données zéro confiance
Garantissez que Snowflake ne peut pas déchiffrer vos données sans autorisation cryptographique explicite de votre gestionnaire de clés externe
Capacité de crypto-shredding
Rendez instantanément toutes les données Snowflake illisibles en révoquant la CMK — sans avoir à supprimer des téraoctets de données
Souveraineté des données
Prouvez aux auditeurs et aux régulateurs que les clés de chiffrement ne quittent jamais votre juridiction souveraine
Cas réel : la fuite de données Snowflake de 2024
Mi-2024, plus de 165 organisations ont été compromises via leurs comptes Snowflake, provoquant l'une des plus grandes fuites de données de l'histoire. Cet incident démontre précisément pourquoi Tri-Secret Secure avec DuoKey est essentiel.
Ce qui s'est passé
Un acteur malveillant à motivation financière (suivi sous le nom UNC5537 par Mandiant) a utilisé des identifiants volés obtenus via un logiciel malveillant de vol d'informations (infostealer) pour accéder à des instances de clients Snowflake. Les comptes compromis n'avaient pas la MFA activée, permettant aux attaquants de se connecter avec un simple nom d'utilisateur et un mot de passe.
| Victime | Enregistrements volés | Impact |
|---|---|---|
| AT&T | 110+ millions d'enregistrements de métadonnées d'appels/SMS | Presque tous les clients américains touchés — AT&T a payé une rançon de 370 000 $ |
| Ticketmaster / Live Nation | 560 millions d'enregistrements clients (1,3 To) | Noms, adresses, e-mails, données partielles de cartes de crédit mis en vente pour 500 000 $ |
| Santander Bank | 30 millions d'enregistrements | Coordonnées clients et informations sur le personnel proposées pour 2 millions de dollars |
| + 162 autres entreprises | Total inconnu | Advance Auto Parts, Neiman Marcus, LendingTree, Bausch Health, et d'autres |
Comment DuoKey TSS aurait empêché cela
Même si les attaquants avaient compromis des identifiants et s'étaient connectés à Snowflake, Tri-Secret Secure avec DuoKey XKS aurait rendu les données volées inutilisables :
Données chiffrées au repos avec une clé composite
Toutes les données dans Snowflake sont chiffrées avec une clé maître composite qui nécessite votre CMK. Se connecter à Snowflake ne donne pas accès à la clé de chiffrement brute — l'attaquant ne voit que des données chiffrées que Snowflake doit déchiffrer à la volée à l'aide de la chaîne de clés composite.
Coupe-circuit instantané en cas de détection de fuite
Dès qu'une activité suspecte est détectée, vous déconnectez le XKS Proxy depuis DuoKey Cockpit ou la console AWS KMS. Snowflake perd immédiatement la capacité de déchiffrer la moindre donnée — l'attaquant ne voit rien.
Exfiltration massive impossible
UNC5537 a utilisé des utilitaires Snowflake pour exporter des données en masse. Avec TSS, chaque opération de déchiffrement sollicite la CMK. Des pics anormaux d'opérations sur les clés déclencheraient des alertes d'audit DuoKey avant qu'une exfiltration à grande échelle puisse aboutir.
Crypto-shredding en dernier recours
Même si certaines données avaient été exfiltrées à l'état chiffré, révoquer la CMK signifie que les données exportées ne pourront jamais être déchiffrées — ni par l'attaquant, ni par Snowflake, ni par AWS.
La fuite Snowflake de 2024 a été entièrement causée par des identifiants volés sans MFA. Bien que la MFA soit essentielle, Tri-Secret Secure avec DuoKey ajoute une couche de défense cryptographique qui protège les données même lorsque l'authentification est totalement compromise. C'est la dernière ligne de défense entre un attaquant et vos données.
Pour une démonstration en direct du coupe-circuit en action, consultez la démo du coupe-circuit dans Prise en main.
Prérequis
Prérequis
- Édition Snowflake Business Critical (ou supérieure)
- Compte Snowflake sur AWS (Azure et GCP utilisent des flux CMK différents)
- Accès à AWS KMS avec la capacité External Key Store
- Accès à DuoKey Cockpit et licence XKS Proxy
- DuoKey MPC Vault déployé et opérationnel
- Rôle ACCOUNTADMIN dans Snowflake pour l'enregistrement de la CMK
Considérations de performance
| Métrique | Valeur |
|---|---|
| Opérations sur la CMK | Uniquement lors de l'encapsulation/désencapsulation des clés — pas pour chaque requête |
| Impact du re-chiffrement | Automatique, transparent pour les utilisateurs, sans interruption |
| Période d'attente de 72 heures | Obligatoire avant la première activation (fonction de sécurité Snowflake) |
| Latence du XKS Proxy | < 50 ms recommandé (identique au standard AWS XKS) |
Tri-Secret Secure ajoute une dépendance à votre gestionnaire de clés externe. Si DuoKey XKS Proxy ou AWS KMS est injoignable, Snowflake ne peut pas générer de nouvelles clés maîtres composites. Assurez un déploiement en haute disponibilité pour les charges de travail de production.