Fitur database Always-confidential yang disediakan oleh ApsaraDB RDS menjamin keamanan data. Dengan mengaktifkan dan menggunakan fitur ini pada instans ApsaraDB RDS for PostgreSQL, Anda dapat mengenkripsi kolom data sensitif dalam tabel database sehingga data tersebut dikirimkan, diproses, dan disimpan dalam bentuk ciphertext.
Informasi latar belakang
Seiring penguatan pengawasan otoritas terhadap keamanan data dan informasi pribadi sensitif, kemampuan keamanan data atomik tidak lagi memadai untuk memenuhi persyaratan regulasi. Untuk mematuhi peraturan nasional dan standar industri, Anda harus menjamin keamanan data sepanjang siklus hidupnya. Namun, metode tradisional seperti security hardening pihak ketiga dan enkripsi sisi client memiliki kelemahan dalam hal pengurangan biaya, restrukturisasi, dan optimalisasi kinerja. Dalam kondisi ini, database Always-confidential berkembang pesat dan semakin diakui oleh industri sebagai solusi untuk berbagai isu keamanan data.
Perkenalan fitur
Fitur database Always-confidential dikembangkan bersama oleh Database and Storage Lab of Alibaba DAMO Academy dan tim database Alibaba Cloud. Fitur ini memanfaatkan teknologi untuk meminimalkan risiko kebocoran data akibat kejadian tak terduga, seperti kesalahan manusia dan masalah manajemen platform. Fitur ini mencegah ApsaraDB RDS serta personel non-pemilik data—seperti penyedia layanan aplikasi—mengakses data teks biasa Anda, sehingga mencegah kebocoran data di cloud. Dengan demikian, Anda tidak perlu khawatir developer atau personel O&M mencuri data Anda atau informasi akun database Anda bocor.

Fitur ini menggunakan confidential computing untuk mengenkripsi data di sisi client. Setelah enkripsi, data disimpan sebagai ciphertext di sisi server yang tidak tepercaya. Meski demikian, operasi database umum seperti transaksi, kueri, dan analisis tetap dapat dilakukan secara normal terhadap data ciphertext tersebut. Dengan cara ini, penyedia platform cloud dan personel manajemen seperti administrator basis data (DBA) dapat menggunakan data ciphertext tetapi tidak dapat melihat data teks biasanya. Fitur ini melindungi dari ancaman eksternal maupun internal, menjaga keamanan data pengguna sepanjang siklus hidupnya, serta membantu pengguna memprivatisasi data mereka di cloud.
Bagaimana fitur ini memastikan data saya tidak bocor di cloud?
Data dienkripsi di sisi client menggunakan kunci Anda sendiri, lalu dikirim ke ApsaraDB RDS. ApsaraDB RDS tidak memiliki akses ke kunci tersebut, sehingga data tidak dapat didekripsi dan tidak akan terungkap ke lingkungan yang tidak tepercaya.
Bagaimana fitur ini memungkinkan operasi database umum dilakukan terhadap data ciphertext?
Sebelum operasi database umum dilakukan terhadap data ciphertext, client menggunakan remote attestation untuk memverifikasi apakah server berjalan dalam trusted execution environment (TEE) dan kode yang dijalankan di dalam TEE tersebut tepercaya. Jika ya, client meneruskan kunci ke TEE dalam mode end-to-end. Dengan demikian, data ciphertext dan kunci diproses di dalam TEE dan tidak dapat diakses oleh pihak luar.
Skema penggunaan
Tujuan jangka panjang fitur ini adalah mengembangkan arsitektur atau sistem database dengan kemampuan keamanan native untuk melindungi kerahasiaan dan integritas data. Fitur ini memungkinkan Anda menjamin stabilitas tinggi, kinerja tinggi, dan efisiensi biaya sistem database sekaligus mengintegrasikan kemampuan keamanan melalui optimisasi desain dan restrukturisasi.
Anda dapat menggunakan fitur ini untuk mengatasi isu keamanan data dalam skenario berikut:

Platform O&M: Skenario ini terutama melibatkan perlindungan layanan database di lingkungan yang tidak tepercaya, seperti platform pihak ketiga, guna menjamin keamanan data selama operasi dan pemeliharaan (O&M). Umumnya, pemilik data adalah penyedia layanan aplikasi yang ingin mencegah penyedia layanan database dan personel O&M yang tidak berwenang mengakses data aplikasi mereka, serta memastikan database berjalan sesuai harapan.
Contoh:
Jika database dimigrasikan ke cloud, fitur ini mencegah penyedia platform cloud dan personel O&M yang tidak berwenang mengakses data database.
Jika sistem database ditempatkan di server di pusat data untuk koneksi aplikasi, fitur ini mencegah personel O&M yang tidak berwenang mengakses data database.
Kepatuhan terhadap data sensitif: Skenario ini terutama melibatkan perlindungan layanan aplikasi di lingkungan yang tidak tepercaya, seperti platform pihak ketiga, untuk menjamin keamanan data pengguna sensitif. Dalam skenario berbasis pengguna, data tertentu—seperti data kesehatan dan data keuangan—dimiliki oleh pengguna yang menginginkan layanan aplikasi menyediakan kemampuan manajemen dan analisis data tanpa mengakses data pribadi dalam bentuk teks biasa.
Contoh:
Jika perusahaan menggunakan layanan pihak ketiga untuk mengelola data bisnis, fitur ini mencegah rahasia dagang perusahaan diketahui oleh penyedia layanan pihak ketiga.
Jika penyedia layanan pihak ketiga mengelola data rahasia seperti informasi identitas pribadi (PII) dan informasi genetik, fitur ini membantu memenuhi persyaratan kepatuhan terkait enkripsi end-to-end.
Integrasi data multi-sumber: Skenario ini terutama melibatkan analisis gabungan data dari berbagai sumber. Selama integrasi dan komputasi data multi-sumber, fitur ini mencegah akses tidak sah terhadap data tersebut. Hanya pemilik data yang memiliki kunci enkripsi, sehingga pihak lain tidak dapat mengakses data teks biasa milik pemilik data. Jika data tertentu perlu dibagikan kepada pihak ketiga, fitur ini memungkinkan pemilik data berbagi data tanpa mengungkapkan kuncinya kepada pihak ketiga, sekaligus memenuhi persyaratan kepatuhan.
Contoh:
Dalam skenario seperti pengendalian risiko bersama dan layanan lintas batas, terdapat persyaratan kepatuhan data yang ketat. Organisasi tidak boleh saling mengakses data teks biasa satu sama lain.
Dalam skenario seperti pemasaran bersama, mitra juga merupakan pesaing. Hal ini memperumit hubungan mereka dan menyulitkan pertukaran data teks biasa.
Tingkat keamanan yang disediakan oleh fitur database Always-confidential

ApsaraDB RDS menyediakan layanan database pada tingkat keamanan berikut, diurutkan dari yang paling dasar hingga paling tinggi:
Database reguler di cloud: Fitur ini digunakan bersama layanan keamanan Alibaba Cloud untuk memblokir sebagian besar serangan eksternal. Namun, hubungan kepercayaan harus dibangun antara sistem operasi, perangkat lunak database, personel O&M Infrastructure as a Service (IaaS), dan pengguna database pada instans RDS.
Database Always-confidential (edisi dasar): Fitur ini direkomendasikan. Fitur ini digunakan bersama modul Kontrol akses Always-confidential untuk membatasi kemampuan pengguna database dalam memanipulasi data di dalam database. Hal ini mencegah akses tidak sah dan menjamin bahwa data Anda tersedia tetapi tidak terlihat oleh semua pengguna database, termasuk DBA. Anda hanya perlu memercayai sistem operasi, perangkat lunak database, dan personel O&M IaaS pada instans RDS Anda.
Database Always-confidential (edisi berbasis perangkat keras): Dibandingkan edisi dasar, fitur ini memanfaatkan teknologi TEE agar instans RDS yang menggunakan fitur Always-confidential (edisi dasar) dapat berjalan di lingkungan TEE dengan semua ancaman keamanan eksternal diisolasi. Teknologi TEE mencakup Intel Software Guard Extensions (SGX), Intel Trust Domain Extensions (TDX), ARM TrustZone, AMD Secure Encrypted Virtualization (SEV), Hygon Commercial Security Version (CSV), dan confidential containers. Anda hanya perlu memercayai sistem operasi dan perangkat lunak database pada instans RDS Anda.
Semua tingkat keamanan database Always-confidential memiliki fitur yang konsisten dan kemampuan kriptografi canggih seperti homomorphic encryption.
Fitur database Always-confidential (edisi dasar) tersedia untuk instans RDS dengan semua tipe instans kecuali tipe instans security-enhanced berbasis Intel SGX.
Fitur database Always-confidential (edisi berbasis perangkat keras) tersedia untuk instans RDS dengan tipe instans security-enhanced berbasis Intel SGX.
Untuk informasi lebih lanjut, lihat Spesifikasi untuk instans ApsaraDB RDS for PostgreSQL primary.