Tópico

Proteção de dados e criptografia

Classificação de dados com Macie, criptografia em repouso com KMS, criptografia em trânsito com ACM e gestão de segredos.

O tópico anterior governou configuração. Este governa o dado que vive dentro dela. Alguém do compliance pergunta quais dos seus 3.200 buckets guardam dado pessoal de cliente, um certificado vence às 02:14 de um sábado, e uma senha de banco assada em um launch template nunca rotacionou em 3 anos. São 3 histórias diferentes com a mesma raiz: o dado foi protegido por convenção, não por controle.

O que este tópico cobre

  • Esquemas de classificação em níveis, por que classificar tudo no nível mais alto é uma falha, e os 5 passos que a AWS descreve com os serviços que carregam cada um
  • Tags como a alavanca que liga um nível de classificação a permissões reais, com prevenção por SCP e detecção pela regra required-tags do AWS Config
  • O Amazon Macie: inventário de buckets, policy findings contra sensitive data findings, os 2 métodos de descoberta, managed e custom data identifiers, allow lists, e as regras por Region em uma organização
  • Envelope encryption e GenerateDataKey, os 3 tipos de chave KMS, e por que uma key policy não concede nada implicitamente
  • Grants, encryption context, rotação de chave e o que ela deliberadamente não faz, e o período de espera de 7 a 30 dias da exclusão
  • Como o S3 e o EBS usam KMS na prática, incluindo S3 Bucket Keys e as restrições absolutas do EBS sobre volumes já criados
  • O AWS Certificate Manager: validação por DNS, e-mail e HTTP, quem se qualifica para renovação gerenciada, security policies do ELB, e imposição de HTTPS em ALB, CloudFront e S3
  • Parameter Store contra Secrets Manager contra AppConfig, tiers e SecureString, os 4 passos da rotação com staging labels, rotação gerenciada, e acesso a segredos entre contas

Por que isso importa

A task 4.2 do guia do SOA-C03 nomeia estas 4 habilidades diretamente, e escolhe os verbos com cuidado: implementar e impor um esquema de classificação, e implementar, configurar e diagnosticar criptografia em repouso e em trânsito. Por isso as questões deste tópico raramente pedem definições. Elas entregam um AccessDenied em uma chave KMS, um certificado que ninguém renovou, ou um segredo que a conta B não consegue ler, e esperam que você saiba de qual dos 2 lados falta permissão.

No trabalho, este é o tópico em que os erros são silenciosos até deixarem de ser. Um volume EBS que não pode ser criptografado no lugar, um certificado importado que nada renova, um upgrade de tier que não pode ser desfeito: nenhum deles avisa no dia em que foi decidido.

Lições deste tópico

  1. 1Classificação de dados e Amazon MacieGratuito
  2. 2Criptografia em repouso com o AWS KMS
  3. 3Criptografia em trânsito com o ACM
  4. 4Gestão de segredos