حماية البيانات والتشفير
تصنيف البيانات مع Macie، والتشفير عند التخزين مع KMS، والتشفير أثناء النقل مع ACM، وإدارة الأسرار.
الموضوع السابق حكم الإعدادات: من يجوز له التصرّف، وهل ما زال الحساب مطابقاً لمتطلّباتك. وهذا الموضوع يحمي الشيء الذي وُجد ذلك كله لأجله. تطلب المهمة 4.2 في دليل اختبار SOA-C03 تطبيق استراتيجيات تحمي البيانات، وتسمّي القطع الأربع بالترتيب: صنّفها، وشفّرها حيث تجلس، وشفّرها وهي تتحرّك، وأبقِ بيانات الاعتماد التي تفتحها خارج كودك.
ما الذي يغطيه هذا الموضوع
- بناء مخطّط تصنيف بمستويات تحمل قواعد تعامل حقيقية، ولماذا الإفراط في التصنيف فشل لا احتياط آمن
- الوسوم مقبضاً يصل مستوى التصنيف بسياسة bucket وسياسة مفتاح KMS وقاعدة في AWS Config
- Amazon Macie: جرد الـ buckets في S3، ونتائج السياسة، والاكتشاف الآلي مقابل مهام اكتشاف البيانات الحساسة، والمعرّفات المُدارة والمخصّصة، وقوائم السماح، وقواعد المسؤول المفوَّض الإقليمية
- التشفير المغلَّف ومفاتيح البيانات، ولماذا يحمي AWS KMS المفاتيح لا البيانات
- أنواع مفاتيح KMS الثلاثة، والمتطلّبات التي تفرض كلاً منها
- سياسات المفاتيح والمنح وسياق التشفير، ولماذا لا تمنح سياسة مفتاح KMS شيئاً ضمنياً
- تدوير المفاتيح وما يتركه عمداً بلا مساس، وحالات المفتاح، ونافذة انتظار الحذف
- سلوك التشفير في Amazon S3 وAmazon EBS، ومنه S3 Bucket Keys والموارد التي لا تُشفَّر في مكانها
- شهادات ACM: طرق التحقّق، وأهلية التجديد المُدار، والموضع الإقليمي، وسياسات الأمان في ELB
- فرض HTTPS عبر موازِنات الحمل وCloudFront وS3
- الاختيار بين Secrets Manager وParameter Store وAppConfig، وتدوير الأسرار بأمان عبر علامات المراحل
لماذا هذا مهم
أسئلة التشفير في الاختبار نادراً ما تكون عن الخوارزميات. هي تعطيك عطلاً: خطأ AccessDenied عند استعادة لقطة عبر الحسابات، أو شهادة انتهت مع أنها تسكن داخل ACM، أو تدوير عمل فكسر تطبيقاً، ثم تسألك أي حدّ جرى تجاوزه. والإجابة تتطلّب معرفة أين تتوقّف كل خدمة: KMS يحمي المفاتيح ولا يرى بياناتك، وACM لا يصون إلا ما أصدره وما تستخدمه، وSecrets Manager يحرّك العلامة أخيراً كي لا يكون التدوير الفاشل انقطاعاً.
وضغط العمل اليومي بالشكل نفسه. فكل ضابط هنا له كلفة، ولهذا يأتي التصنيف أولاً: هو ما يقرّر أي البيانات تنال المعاملة الباهظة. أخطئ في ذلك الترتيب فإما تدفع لحماية ملفات سجلات، وإما تكتشف أثناء تدقيق أن سجلات العملاء كانت جالسة في المستوى الرخيص طوال الوقت.
