メインコンテンツまでスキップ

概要

DuoKey
Snowflake 向け DuoKey — Tri-Secret Secure 概要
19 September 2026
encrypted dataSnowflakeTri-Secret Securewrap / unwrapkey controlDuoKey Cockpityour key (BYOK)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
Snowflake keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
適用対象:
Snowflake Business CriticalAWS KMS 外部キーストアDuoKey XKS ProxyDuoKey MPC KMS

Tri-Secret Secure とは?​

Snowflake Tri-Secret Secure(TSS)は、Business Critical(およびそれ以上)のエディションで利用できる高度な暗号化フレームワークです。3 つの独立したシークレットを複合マスターキーに組み合わせ、Snowflake アカウント内の保存中のすべてのデータを保護します。

シークレット 1 — Snowflake キー

Snowflake が管理するルートキー。30 日ごとに自動ローテーションされ、HSM で保護されます

シークレット 2 — 顧客 CMK

DuoKey XKS Proxy と MPC Vault によってバックされる AWS KMS 内のお客様のキー

シークレット 3 — 認証

ロールベースアクセスを備えた MFA、SSO、Okta、または Azure AD によるユーザー ID

複合マスターキー

3 つのシークレットすべてが組み合わされる — Snowflake はお客様の CMK なしに復号できません

なぜ Snowflake に DuoKey なのか?​

標準の Tri-Secret Secure は、AWS KMS 内の顧客管理キー(CMK)に依存しています。DuoKey XKS MPC を使用すると、CMK は外部キーストアによってバックされます。つまり、実際のキーマテリアルは AWS 内には決して存在しません。代わりに、しきい値暗号を備えた DuoKey のマルチパーティ計算ボルトを通じて生成および運用されます。

機能標準 AWS KMS CMKDuoKey XKS MPC CMK
キーマテリアルの場所AWS KMS HSM 内DuoKey MPC Vault(外部)
キーへの AWS アクセスAWS は技術的にアクセス可能AWS はアクセス不可
キー生成AWS HSM分散 MPC(単一障害点なし)
取り消し速度IAM ポリシー変更即時 — DuoKey Cockpit で無効化
内部脅威対策限定的しきい値暗号(2-of-3、3-of-5)
コンプライアンスSOC 2、HIPAAソブリン + SOC 2 + HIPAA + GDPR
監査証跡CloudTrail のみCloudTrail + DuoKey 監査ログ

Tri-Secret Secure アーキテクチャ​

DuoKey による Tri-Secret Secure

3層の暗号化: Snowflake キー + DuoKey XKS による顧客管理キー + 認証

WHウェアハウス
DBデータベース
STステージ
DSデータ共有
SRストリーム
複合マスターキーが必要です
▼

Snowflake キー

シークレット 1
ルートキー
Snowflake が管理する HSM
30日ごとに自動ローテーションHSM で保護
+

顧客キー (CMK)

シークレット 2
DuoKey XKS + MPC
あなたのキー、あなたの管理下
XKS 外部キーストア即時失効
+

認証

シークレット 3
ユーザー ID
MFA + SSO / Okta / Azure AD
多要素認証RBAC
複合マスターキーに統合
▼
複合マスターキー
Snowflake + CMK を統合
Root
アカウントマスターキー
アカウントごとの暗号化
L1
テーブルマスターキー
テーブルごとの暗号化
L2
ファイルキー
ファイルごとの暗号化 (AES-256)
L3

各レベルは下位レベルをラップします — 複合マスターキーは 生データを直接暗号化することはありません

▼

Tri-Secret Secure で暗号化されたデータ

Snowflake はあなたの CMK なしでは復号できません — DuoKey から即座にアクセスを失効できます

Snowflake キー+ DuoKey CMK+ 認証= 保護済み

顧客キーの流れ​

Snowflake が複合マスターキーを生成またはアンラップする必要がある場合、AWS KMS を呼び出し、AWS KMS はリクエストを DuoKey XKS Proxy 経由で MPC Vault にルーティングします。キーマテリアルは DuoKey を決して離れません。

顧客管理キーチェーン

Snowflake が AWS KMS と DuoKey XKS プロキシを通じてあなたの CMK にアクセスする仕組み

SNOWFLAKE
Snowflake 暗号化サービス
複合マスターキー生成のために CMK のアンラップを要求します
AWS KMS API 呼び出し
▼
AWS KMS — 外部キーストア
AWS KMS
XKS-backed CMK
DuoKey XKS Proxy
SigV4 authenticated
TLS 1.2+
DuoKey MPC Vault へルーティング
▼
DUOKEY ソブリン KMS
DuoKey Cockpit
ポリシールーティング
MPC Vault
しきい値暗号
HSM で保護
監査ログ
完全なトレーサビリティ
キーマテリアルが DuoKey の外に出ることはありません
▼

ソブリンキー管理

Snowflake も AWS も単独ではあなたのデータにアクセスできません — CMK を無効化すればすべてのアクセスを即座に遮断できます

暗号化キー階層​

Snowflake は 4 レベルのキー階層を使用します。複合マスターキーは最上位に位置し、生データを直接暗号化することは決してありません。

1

複合マスターキー

Snowflake のルートキーとお客様の CMK(DuoKey XKS 経由)を組み合わせて生成されます。これは最上位のキーです。

2

アカウントマスターキー

Snowflake アカウントごとに導出されます。複合マスターキーによってラップ(暗号化)されます。

3

テーブルマスターキー

テーブルまたはマイクロパーティショングループごとに導出されます。アカウントマスターキーによってラップされます。

4

ファイルキー(AES-256-GCM)

各マイクロパーティションファイルには独自の AES-256 キーがあります。これが、保存中のデータを実際に暗号化するキーです。

注記

再キー化は自動的に行われます。Snowflake が複合マスターキーをローテーションすると、すべてのアカウントマスターキーが再ラップされます。データを再暗号化する必要はありません。

主な機能​

ソブリンキー制御

キーマテリアルは DuoKey MPC 内に留まり、AWS や Snowflake には決して入りません

即時キルスイッチ

DuoKey Cockpit で CMK を無効化して、Snowflake のアクセスを即座に遮断します

しきい値暗号

MPC キーシェアが分散される — 単一の当事者が完全なキーにアクセスすることはできません

完全な監査証跡

すべてのキー操作が AWS CloudTrail と DuoKey 監査の両方に記録されます

自動キーローテーション

Snowflake は 30 日ごとに自動ローテーションします — DuoKey CMK のローテーションはお客様のスケジュールで

データ主権

暗号化キーがお客様の独占的な管理下にあることを証明します

ユースケース​

規制業界

Snowflake ワークロードについて GDPR、HIPAA、PCI DSS、または Schrems II の要件を満たす金融、ヘルスケア、および政府機関

ゼロトラストデータプラットフォーム

外部キーマネージャーからの明示的な暗号認可なしに Snowflake がデータを復号できないことを保証します

暗号シュレッド機能

CMK を取り消すことで、すべての Snowflake データを即座に読み取り不能にします。テラバイト単位のデータを削除する必要はありません

データ主権

暗号化キーがお客様の主権管轄区域を決して離れないことを監査人や規制当局に証明します

実際の事例: 2024 年 Snowflake データ侵害​

警告

2024 年半ば、165 以上の組織が Snowflake アカウントを通じて侵害され、史上最大級のデータ侵害の 1 つとなりました。この事件は、DuoKey を使用した Tri-Secret Secure がなぜ重要であるかを正確に示しています。

何が起きたか​

金銭目的の脅威アクター(Mandiant により UNC5537 として追跡)は、インフォスティーラーマルウェアを通じて取得した盗まれた認証情報を使用して、Snowflake 顧客インスタンスにアクセスしました。侵害されたアカウントは MFA が有効化されておらず、攻撃者はユーザー名とパスワードだけでログインできました。

被害者盗まれたレコード影響
AT&T1 億 1,000 万件以上の通話/テキストメタデータレコード米国のほぼすべての顧客が影響 — AT&T は 37 万ドルの身代金を支払った
Ticketmaster / Live Nation5 億 6,000 万件の顧客レコード(1.3 TB)氏名、住所、メール、部分的なクレジットカードデータが 50 万ドルで出品された
Santander Bank3,000 万件のレコード顧客情報と従業員情報が 200 万ドルで提供された
+ 他 162 社合計不明Advance Auto Parts、Neiman Marcus、LendingTree、Bausch Health など

DuoKey TSS はどのようにこれを防いだか​

攻撃者が認証情報を侵害して Snowflake にログインしたとしても、DuoKey XKS を使用した Tri-Secret Secure は盗まれたデータを無用なものにしたはずです。

1.

複合キーで保存中に暗号化されるデータ

Snowflake 内のすべてのデータは、お客様の CMK を必要とする複合マスターキーで暗号化されます。Snowflake にログインしても、生の暗号化キーへのアクセスは得られません。攻撃者には、Snowflake が複合キーチェーンを使用してオンザフライで復号する必要のある暗号化されたデータしか見えません。

2.

侵害検知時の即時キルスイッチ

不審なアクティビティが検知された瞬間、DuoKey Cockpit または AWS KMS コンソールから XKS Proxy を切断します。Snowflake は即座にあらゆるデータを復号する能力を失い、攻撃者には何も見えません。

3.

大量流出は不可能

UNC5537 は Snowflake ユーティリティを使用してデータを一括エクスポートしました。TSS では、すべての復号操作が CMK にヒットします。キー操作の異常な急増は、大規模な流出が完了する前に DuoKey 監査アラートをトリガーします。

4.

最終手段としての暗号シュレッディング

一部のデータが暗号化された状態で流出したとしても、CMK を取り消すことは、エクスポートされたデータを攻撃者、Snowflake、AWS のいずれによっても決して復号できないことを意味します。

重要

2024 年の Snowflake 侵害は、完全に MFA なしの盗まれた認証情報が原因でした。MFA は不可欠ですが、DuoKey を使用した Tri-Secret Secure は、認証が完全に侵害された場合でもデータを保護する暗号化された防御レイヤーを追加します。これは、攻撃者とお客様のデータの間の最後の防御線です。

ヒント

キルスイッチの実際のデモンストレーションについては、はじめに — キルスイッチデモを参照してください。

前提条件​

前提条件

  • Snowflake Business Critical エディション(またはそれ以上)
  • AWS 上の Snowflake アカウント(Azure と GCP は異なる CMK フローを使用します)
  • 外部キーストア機能を備えた AWS KMS へのアクセス
  • DuoKey Cockpit へのアクセスと XKS Proxy ライセンス
  • デプロイされて稼働中の DuoKey MPC Vault
  • CMK 登録のための Snowflake の ACCOUNTADMIN ロール

パフォーマンスに関する考慮事項​

指標値
CMK 操作キーのラップ/アンラップ時のみ — すべてのクエリではありません
再キー化の影響自動的、ユーザーに透過的、ダウンタイムなし
72 時間の待機期間初回有効化前に必須(Snowflake の安全機能)
XKS Proxy のレイテンシ< 50ms を推奨(標準 AWS XKS と同じ)
重要

Tri-Secret Secure は、外部キーマネージャーへの依存関係を追加します。DuoKey XKS Proxy または AWS KMS に到達できない場合、Snowflake は新しい複合マスターキーを生成できません。本番ワークロードには高可用性デプロイを確保してください。

次のステップ​

© 2026 DuoKey SA - 機密docs.duokey.com | [email protected]