Pular para o conteúdo

Tema

Segurança e conformidade · tema 10 de 10

Criptografia em repouso e em trânsito

30 min · 2 vídeos · 14 cards · 1 drill

Por que cai

Fecha a tarefa 2.4 do guia e é onde a prova separa dois estados do dado que o candidato costuma tratar como um só. As alternativas erradas são sempre serviços vizinhos que também lidam com chave ou segredo, e cada um resolve um problema diferente.

Pré-teste · 1 de 2

responda antes de ver

Uma empresa quer criar e controlar as próprias chaves de criptografia para dados armazenados na AWS, definindo quem pode usá-las e auditando cada uso. Qual serviço atende diretamente a esse pedido?

Quanta certeza você tem?

Vídeo · português · 9 min

Aula teórica curta que coloca KMS e CloudHSM lado a lado, que é a comparação cobrada. Fique com a pergunta de quem controla o módulo de hardware em cada caso.

Em uma frase

A prova separa dois estados do dado, em repouso e em trânsito, e para cada um pergunta qual serviço protege e quem tem a chave.

Os dois estados e quem cuida de cada um

EstadoO que protegeServiço típicoA pista no enunciado
Em repousoDado gravado: objeto, volume, banco, backupKMS, criptografia integrada do S3, EBS e RDSArmazenado, gravado, disco, bucket, snapshot
Em trânsitoDado viajando pela redeTLS com certificado do ACMConexão, navegador, entre o cliente e o serviço, rede

KMS, CloudHSM e a pergunta que separa os dois

O KMS é o serviço padrão de chaves: gerenciado, integrado a praticamente todos os serviços de armazenamento e banco, com política por chave e registro de uso. Ele resolve a grande maioria dos cenários da prova.

O CloudHSM entrega módulos criptográficos de hardware dedicados, que o cliente administra sozinho. Ele só é a resposta quando o enunciado pede explicitamente controle exclusivo do módulo, em geral por exigência regulatória.

Chave da AWS ou chave do cliente

AspectoChave gerenciada pela AWSChave gerenciada pelo cliente
Quem criaO serviço, automaticamenteO cliente, no KMS
Política de usoNão é definida pelo clienteDefinida pelo cliente, por chave
RotaçãoControlada pelo serviçoConfigurável pelo cliente
Quando escolherProteção básica sem exigência de controleQuando o enunciado pede controle, auditoria ou rotação própria

Criptografia já ligada e o que ainda é do cliente

O S3 aplica criptografia do lado do servidor aos novos objetos por padrão, e o cliente escolhe se usa a chave do próprio serviço ou uma chave do KMS. EBS e RDS oferecem criptografia integrada com o KMS, que se estende a snapshots e réplicas.

Segredo de aplicação: Secrets Manager ou Parameter Store

O Secrets Manager guarda senha, chave de API e outros segredos, com rotação automática integrada. O Parameter Store, do Systems Manager, guarda parâmetros de configuração e também aceita valor cifrado, mas sem a rotação automática que caracteriza o outro. Quando o enunciado cita rotação de senha, a resposta é Secrets Manager; quando cita guardar configuração da aplicação, é Parameter Store.

Como responder o cenário

Classifique primeiro o estado do dado: gravado ou viajando. Se estiver viajando, pense em TLS e ACM e descarte tudo que fale de disco. Se estiver gravado, veja o que o enunciado pede sobre a chave: uso comum aponta KMS, controle exclusivo do hardware aponta CloudHSM, política e auditoria próprias apontam chave gerenciada pelo cliente. Se o objeto do enunciado não for a chave e sim uma senha de aplicação, saia da família de criptografia e vá para o Secrets Manager.

Se quiser outro ângulo1 vídeo
Complementar e útil pela parte final: Secrets Manager contra Parameter Store é o par que mais confunde depois de KMS contra CloudHSM.

Como cai na sabatina

Uma empresa precisa criar e controlar as próprias chaves de criptografia para os dados armazenados na AWS, com registro de cada uso da chave. Qual serviço atende a esse pedido?

Erros comuns

  • Tratar em repouso e em trânsito como a mesma proteção. Em repouso protege o dado gravado em disco ou objeto; em trânsito protege o dado enquanto viaja pela rede, com TLS.
  • Confundir KMS com CloudHSM. O KMS é gerenciado e multilocatário, integrado aos serviços da AWS; o CloudHSM entrega módulos de hardware dedicados sob controle exclusivo do cliente.
  • Confundir Secrets Manager com KMS. O KMS gerencia chaves de criptografia; o Secrets Manager guarda e rotaciona segredos de aplicação, como senha de banco.
  • Achar que Parameter Store e Secrets Manager são a mesma coisa. O Parameter Store guarda parâmetros de configuração e segredos simples; o Secrets Manager foi feito para segredo, com rotação automática integrada.
  • Usar o ACM para dado em repouso. O ACM emite e renova certificados para TLS, que é proteção em trânsito.
  • Supor que criptografar o volume dispensa controlar acesso. Quem tem permissão de usar a chave lê o dado normalmente; criptografia não substitui privilégio mínimo.
  • Achar que chave gerenciada pela AWS pode ser auditada e controlada como a do cliente. Quem precisa definir política da chave, rotação e registro de uso escolhe chave gerenciada pelo cliente.

Flashcards

Card 1 de 14

0 certos · 0 a rever

Drill

Qual serviço de criptografia atende ao pedido?

Para cada necessidade, indique o serviço que a resolve.

  1. 1.Criar chaves com política de uso própria e auditar cada chamada que as utiliza.

  2. 2.Atender a uma exigência regulatória de manter as chaves em módulos de hardware sob controle exclusivo da empresa.

  3. 3.Renovar automaticamente o certificado usado pelo balanceador de carga para conexões seguras.

  4. 4.Guardar a senha do banco de dados da aplicação com rotação automática.

  5. 5.Guardar o endereço de um serviço interno e o nome do ambiente usados pela aplicação.

  6. 6.Garantir que novos objetos gravados em um bucket do S3 já fiquem criptografados sem configuração extra.

Quiz · 1 de 4

Uma empresa precisa atender a uma exigência regulatória que obriga as chaves de criptografia a residirem em módulos de hardware sob controle exclusivo dela. Qual serviço atende a esse requisito?

Explique para um gerente

Explique em um minuto a diferença entre trancar um documento no cofre e enviá-lo por um canal lacrado, e por que as duas coisas são necessárias.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além5 artigos