概要
Snowflake 向け DuoKey
DuoKey AWS XKS MPC による顧客管理キーを使用した Tri-Secret Secure 暗号化
Tri-Secret Secure とは?
Snowflake Tri-Secret Secure(TSS)は、Business Critical(およびそれ以上)のエディションで利用できる高度な暗号化フレームワークです。3 つの独立したシークレットを複合マスターキーに組み合わせ、Snowflake アカウント内の保存中のすべてのデータを保護します。
シークレット 1 — Snowflake キー
Snowflake が管理するルートキー。30 日ごとに自動ローテーションされ、HSM で保護されます
シークレット 2 — 顧客 CMK
DuoKey XKS Proxy と MPC Vault によってバックされる AWS KMS 内のお客様のキー
シークレット 3 — 認証
ロールベースアクセスを備えた MFA、SSO、Okta、または Azure AD によるユーザー ID
複合マスターキー
3 つのシークレットすべてが組み合わされる — Snowflake はお客様の CMK なしに復号できません
なぜ Snowflake に DuoKey なのか?
標準の Tri-Secret Secure は、AWS KMS 内の顧客管理キー(CMK)に依存しています。DuoKey XKS MPC を使用すると、CMK は外部キーストアによってバックされます。つまり、実際のキーマテリアルは AWS 内には決して存在しません。代わりに、しきい値暗号を備えた DuoKey のマルチパーティ計算ボルトを通じて生成および運用されます。
| 機能 | 標準 AWS KMS CMK | DuoKey XKS MPC CMK |
|---|---|---|
| キーマテリアルの場所 | AWS KMS HSM 内 | DuoKey MPC Vault(外部) |
| キーへの AWS アクセス | AWS は技術的にアクセス可能 | AWS はアクセス不可 |
| キー生成 | AWS HSM | 分散 MPC(単一障害点なし) |
| 取り消し速度 | IAM ポリシー変更 | 即時 — DuoKey Cockpit で無効化 |
| 内部脅威対策 | 限定的 | しきい値暗号(2-of-3、3-of-5) |
| コンプライアンス | SOC 2、HIPAA | ソブリン + SOC 2 + HIPAA + GDPR |
| 監査証跡 | CloudTrail のみ | CloudTrail + DuoKey 監査ログ |
Tri-Secret Secure アーキテクチャ
DuoKey による Tri-Secret Secure
3層の暗号化: Snowflake キー + DuoKey XKS による顧客管理キー + 認証
Snowflake キー
シークレット 1顧客キー (CMK)
シークレット 2認証
シークレット 3各レベルは下位レベルをラップします — 複合マスターキーは 生データを直接暗号化することはありません
Tri-Secret Secure で暗号化されたデータ
Snowflake はあなたの CMK なしでは復号できません — DuoKey から即座にアクセスを失効できます
顧客キーの流れ
Snowflake が複合マスターキーを生成またはアンラップする必要がある場合、AWS KMS を呼び出し、AWS KMS はリクエストを DuoKey XKS Proxy 経由で MPC Vault にルーティングします。キーマテリアルは DuoKey を決して離れません。
顧客管理キーチェーン
Snowflake が AWS KMS と DuoKey XKS プロキシを通じてあなたの CMK にアクセスする仕組み
ソブリンキー管理
Snowflake も AWS も単独ではあなたのデータにアクセスできません — CMK を無効化すればすべてのアクセスを即座に遮断できます
暗号化キー階層
Snowflake は 4 レベルのキー階層を使用します。複合マスターキーは最上位に位置し、生データを直接暗号化することは決してありません。
複合マスターキー
Snowflake のルートキーとお客様の CMK(DuoKey XKS 経由)を組み合わせて生成されます。これは最上位のキーです。
アカウントマスターキー
Snowflake アカウントごとに導出されます。複合マスターキーによってラップ(暗号化)されます。
テーブルマスターキー
テーブルまたはマイクロパーティショングループごとに導出されます。アカウントマスターキーによってラップされます。
ファイルキー(AES-256-GCM)
各マイクロパーティションファイルには独自の AES-256 キーがあります。これが、保存中のデータを実際に暗号化するキーです。
再キー化は自動的に行われます。Snowflake が複合マスターキーをローテーションすると、すべてのアカウントマスターキーが再ラップされます。データを再暗号化する必要はありません。
主な機能
ソブリンキー制御
キーマテリアルは DuoKey MPC 内に留まり、AWS や Snowflake には決して入りません
即時キルスイッチ
DuoKey Cockpit で CMK を無効化して、Snowflake のアクセスを即座に遮断します
しきい値暗号
MPC キーシェアが分散される — 単一の当事者が完全なキーにアクセスすることはできません
完全な監査証跡
すべてのキー操作が AWS CloudTrail と DuoKey 監査の両方に記録されます
自動キーローテーション
Snowflake は 30 日ごとに自動ローテーションします — DuoKey CMK のローテーションはお客様のスケジュールで
データ主権
暗号化キーがお客様の独占的な管理下にあることを証明します
ユースケース
規制業界
Snowflake ワークロードについて GDPR、HIPAA、PCI DSS、または Schrems II の要件を満たす金融、ヘルスケア、および政府機関
ゼロトラストデータプラットフォーム
外部キーマネージャーからの明示的な暗号認可なしに Snowflake がデータを復号できないことを保証します
暗号シュレッド機能
CMK を取り消すことで、すべての Snowflake データを即座に読み取り不能にします。テラバイト単位のデータを削除する必要はありません
データ主権
暗号化キーがお客様の主権管轄区域を決して離れないことを監査人や規制当局に証明します
実際の事例: 2024 年 Snowflake データ侵害
2024 年半ば、165 以上の組織が Snowflake アカウントを通じて侵害され、史上最大級のデータ侵害の 1 つとなりました。この事件は、DuoKey を使用した Tri-Secret Secure がなぜ重要であるかを正確に示しています。
何が起きたか
金銭目的の脅威アクター(Mandiant により UNC5537 として追跡)は、インフォスティーラーマルウェアを通じて取得した盗まれた認証情報を使用して、Snowflake 顧客インスタンスにアクセスしました。侵害されたアカウントは MFA が有効化されておらず、攻撃者はユーザー名とパスワードだけでログインできました。
| 被害者 | 盗まれたレコード | 影響 |
|---|---|---|
| AT&T | 1 億 1,000 万件以上の通話/テキストメタデータレコード | 米国のほぼすべての顧客が影響 — AT&T は 37 万ドルの身代金を支払った |
| Ticketmaster / Live Nation | 5 億 6,000 万件の顧客レコード(1.3 TB) | 氏名、住所、メール、部分的なクレジットカードデータが 50 万ドルで出品された |
| Santander Bank | 3,000 万件のレコード | 顧客情報と従業員情報が 200 万ドルで提供された |
| + 他 162 社 | 合計不明 | Advance Auto Parts、Neiman Marcus、LendingTree、Bausch Health など |
DuoKey TSS はどのようにこれを防いだか
攻撃者が認証情報を侵害して Snowflake にログインしたとしても、DuoKey XKS を使用した Tri-Secret Secure は盗まれたデータを無用なものにしたはずです。
複合キーで保存中に暗号化されるデータ
Snowflake 内のすべてのデータは、お客様の CMK を必要とする複合マスターキーで暗号化されます。Snowflake にログインしても、生の暗号化キーへのアクセスは得られません。攻撃者には、Snowflake が複合キーチェーンを使用してオンザフライで復号する必要のある暗号化されたデータしか見えません。
侵害検知時の即時キルスイッチ
不審なアクティビティが検知された瞬間、DuoKey Cockpit または AWS KMS コンソールから XKS Proxy を切断します。Snowflake は即座にあらゆるデータを復号する能力を失い、攻撃者には何も見えません。
大量流出は不可能
UNC5537 は Snowflake ユーティリティを使用してデータを一括エクスポートしました。TSS では、すべての復号操作が CMK にヒットします。キー操作の異常な急増は、大規模な流出が完了する前に DuoKey 監査アラートをトリガーします。
最終手段としての暗号シュレッディング
一部のデータが暗号化された状態で流出したとしても、CMK を取り消すことは、エクスポートされたデータを攻撃者、Snowflake、AWS のいずれによっても決して復号できないことを意味します。
2024 年の Snowflake 侵害は、完全に MFA なしの盗まれた認証情報が原因でした。MFA は不可欠ですが、DuoKey を使用した Tri-Secret Secure は、認証が完全に侵害された場合でもデータを保護する暗号化された防御レイヤーを追加します。これは、攻撃者とお客様のデータの間の最後の防御線です。
キルスイッチの実際のデモンストレーションについては、はじめに — キルスイッチデモを参照してください。
前提条件
前提条件
- Snowflake Business Critical エディション(またはそれ以上)
- AWS 上の Snowflake アカウント(Azure と GCP は異なる CMK フローを使用します)
- 外部キーストア機能を備えた AWS KMS へのアクセス
- DuoKey Cockpit へのアクセスと XKS Proxy ライセンス
- デプロイされて稼働中の DuoKey MPC Vault
- CMK 登録のための Snowflake の ACCOUNTADMIN ロール
パフォーマンスに関する考慮事項
| 指標 | 値 |
|---|---|
| CMK 操作 | キーのラップ/アンラップ時のみ — すべてのクエリではありません |
| 再キー化の影響 | 自動的、ユーザーに透過的、ダウンタイムなし |
| 72 時間の待機期間 | 初回有効化前に必須(Snowflake の安全機能) |
| XKS Proxy のレイテンシ | < 50ms を推奨(標準 AWS XKS と同じ) |
Tri-Secret Secure は、外部キーマネージャーへの依存関係を追加します。DuoKey XKS Proxy または AWS KMS に到達できない場合、Snowflake は新しい複合マスターキーを生成できません。本番ワークロードには高可用性デプロイを確保してください。