Segurança e conformidade · tema 10 de 10
Criptografia em repouso e em trânsito
30 min · 2 vídeos · 14 cards · 1 drill
Por que cai
Fecha a tarefa 2.4 do guia e é onde a prova separa dois estados do dado que o candidato costuma tratar como um só. As alternativas erradas são sempre serviços vizinhos que também lidam com chave ou segredo, e cada um resolve um problema diferente.
Pré-teste · 1 de 2
responda antes de verUma empresa quer criar e controlar as próprias chaves de criptografia para dados armazenados na AWS, definindo quem pode usá-las e auditando cada uso. Qual serviço atende diretamente a esse pedido?
Vídeo · português · 9 min
Em uma frase
A prova separa dois estados do dado, em repouso e em trânsito, e para cada um pergunta qual serviço protege e quem tem a chave.
Os dois estados e quem cuida de cada um
| Estado | O que protege | Serviço típico | A pista no enunciado |
|---|---|---|---|
| Em repouso | Dado gravado: objeto, volume, banco, backup | KMS, criptografia integrada do S3, EBS e RDS | Armazenado, gravado, disco, bucket, snapshot |
| Em trânsito | Dado viajando pela rede | TLS com certificado do ACM | Conexão, navegador, entre o cliente e o serviço, rede |
KMS, CloudHSM e a pergunta que separa os dois
O KMS é o serviço padrão de chaves: gerenciado, integrado a praticamente todos os serviços de armazenamento e banco, com política por chave e registro de uso. Ele resolve a grande maioria dos cenários da prova.
O CloudHSM entrega módulos criptográficos de hardware dedicados, que o cliente administra sozinho. Ele só é a resposta quando o enunciado pede explicitamente controle exclusivo do módulo, em geral por exigência regulatória.
Chave da AWS ou chave do cliente
| Aspecto | Chave gerenciada pela AWS | Chave gerenciada pelo cliente |
|---|---|---|
| Quem cria | O serviço, automaticamente | O cliente, no KMS |
| Política de uso | Não é definida pelo cliente | Definida pelo cliente, por chave |
| Rotação | Controlada pelo serviço | Configurável pelo cliente |
| Quando escolher | Proteção básica sem exigência de controle | Quando o enunciado pede controle, auditoria ou rotação própria |
Criptografia já ligada e o que ainda é do cliente
O S3 aplica criptografia do lado do servidor aos novos objetos por padrão, e o cliente escolhe se usa a chave do próprio serviço ou uma chave do KMS. EBS e RDS oferecem criptografia integrada com o KMS, que se estende a snapshots e réplicas.
Segredo de aplicação: Secrets Manager ou Parameter Store
O Secrets Manager guarda senha, chave de API e outros segredos, com rotação automática integrada. O Parameter Store, do Systems Manager, guarda parâmetros de configuração e também aceita valor cifrado, mas sem a rotação automática que caracteriza o outro. Quando o enunciado cita rotação de senha, a resposta é Secrets Manager; quando cita guardar configuração da aplicação, é Parameter Store.
Como responder o cenário
Classifique primeiro o estado do dado: gravado ou viajando. Se estiver viajando, pense em TLS e ACM e descarte tudo que fale de disco. Se estiver gravado, veja o que o enunciado pede sobre a chave: uso comum aponta KMS, controle exclusivo do hardware aponta CloudHSM, política e auditoria próprias apontam chave gerenciada pelo cliente. Se o objeto do enunciado não for a chave e sim uma senha de aplicação, saia da família de criptografia e vá para o Secrets Manager.
Se quiser outro ângulo1 vídeo
Como cai na sabatina
“Uma empresa precisa criar e controlar as próprias chaves de criptografia para os dados armazenados na AWS, com registro de cada uso da chave. Qual serviço atende a esse pedido?”
Erros comuns
- Tratar em repouso e em trânsito como a mesma proteção. Em repouso protege o dado gravado em disco ou objeto; em trânsito protege o dado enquanto viaja pela rede, com TLS.
- Confundir KMS com CloudHSM. O KMS é gerenciado e multilocatário, integrado aos serviços da AWS; o CloudHSM entrega módulos de hardware dedicados sob controle exclusivo do cliente.
- Confundir Secrets Manager com KMS. O KMS gerencia chaves de criptografia; o Secrets Manager guarda e rotaciona segredos de aplicação, como senha de banco.
- Achar que Parameter Store e Secrets Manager são a mesma coisa. O Parameter Store guarda parâmetros de configuração e segredos simples; o Secrets Manager foi feito para segredo, com rotação automática integrada.
- Usar o ACM para dado em repouso. O ACM emite e renova certificados para TLS, que é proteção em trânsito.
- Supor que criptografar o volume dispensa controlar acesso. Quem tem permissão de usar a chave lê o dado normalmente; criptografia não substitui privilégio mínimo.
- Achar que chave gerenciada pela AWS pode ser auditada e controlada como a do cliente. Quem precisa definir política da chave, rotação e registro de uso escolhe chave gerenciada pelo cliente.
Flashcards
Card 1 de 14
0 certos · 0 a reverDrill
Qual serviço de criptografia atende ao pedido?
Para cada necessidade, indique o serviço que a resolve.
1.Criar chaves com política de uso própria e auditar cada chamada que as utiliza.
2.Atender a uma exigência regulatória de manter as chaves em módulos de hardware sob controle exclusivo da empresa.
3.Renovar automaticamente o certificado usado pelo balanceador de carga para conexões seguras.
4.Guardar a senha do banco de dados da aplicação com rotação automática.
5.Guardar o endereço de um serviço interno e o nome do ambiente usados pela aplicação.
6.Garantir que novos objetos gravados em um bucket do S3 já fiquem criptografados sem configuração extra.
Quiz · 1 de 4
Uma empresa precisa atender a uma exigência regulatória que obriga as chaves de criptografia a residirem em módulos de hardware sob controle exclusivo dela. Qual serviço atende a esse requisito?
Explique para um gerente
Explique em um minuto a diferença entre trancar um documento no cofre e enviá-lo por um canal lacrado, e por que as duas coisas são necessárias.
Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.
Prefiro falar em voz alta
00:00
Toque para gravar, ou responda em voz alta sem gravar