Pular para o conteúdo

Tema

Arquiteturas seguras · tema 4 de 7

Proteção de dados: KMS, criptografia e segredos

35 min · 2 vídeos · 12 cards · 1 drill

Por que cai

Quase todo cenário do Domínio 1 termina com 'os dados devem ser criptografados' ou 'a chave deve ser controlada pela empresa'. A prova não pede algoritmo; pede que você escolha entre SSE-S3, SSE-KMS e SSE-C, saiba qual tipo de chave do KMS dá auditoria e rotação, e não confunda Secrets Manager com Parameter Store.

Pré-teste · 1 de 2

responda antes de ver

Uma empresa exige que os objetos no S3 sejam criptografados com uma chave que ela controle, com registro de cada uso da chave no CloudTrail. Qual opção atende?

Quanta certeza você tem?

Vídeo · português · 11 min

Feito para a prova, em português: cobre exatamente a comparação que a SAA pede entre KMS, Secrets Manager e Parameter Store. Anote os critérios de escolha; são as alternativas da questão.

Em uma frase

Na prova, "proteger dados" é escolher quem controla a chave (a AWS, o KMS com chave sua, ou você fora da AWS), garantir criptografia em repouso e em trânsito, e guardar segredo em serviço de segredo — com o mínimo de esforço que ainda cumpre o requisito.

O KMS e os três tipos de chave

KMSAWS Key Management Service: cria e guarda chaves de criptografia e registra cada uso delas. Os serviços da AWS usam o KMS para criptografar em repouso.

O que a prova cobra não é o KMS em si, e sim qual tipo de chave atende ao cenário:

TipoQuem controla a políticaRotaçãoAuditoria por usoUso entre contas
Gerenciada pelo clienteVocêConfigurável; pode desabilitar a chaveSim, no CloudTrailSim
Gerenciada pela AWSO serviço da AWSAutomáticaSim, no CloudTrailNão
De propriedade da AWSA AWS, invisível para vocêAutomáticaNão aparece na sua contaNão

A regra de leitura: "a empresa controla", "pode revogar", "compartilha com outra conta" apontam para chave gerenciada pelo cliente. "Só precisa estar criptografado" aceita qualquer uma, e a mais simples ganha.

criptografia de envelopeA chave do KMS não cifra o dado; cifra uma chave de dados, que cifra o dado. O KMS só manipula chaves pequenas, e o dado grande nunca sai do serviço onde está.

S3: as opções de criptografia no servidor

OpçãoChaveControle e auditoriaQuando é a resposta
SSE-S3Da AWSNenhum; é o padrãoSem exigência de controle de chave
SSE-KMSNo KMSPolítica, rotação, CloudTrail por usoControle, auditoria, revogação, acesso entre contas
SSE-CSua, enviada a cada chamadaA AWS não guarda a chaveExigência de que a AWS nunca armazene a chave
ClienteSua, fora da AWSTotal, e todo o trabalho é seuDado precisa chegar já cifrado à AWS

Em trânsito, a prova cobra uma coisa só: bucket policy com Deny quando aws:SecureTransport é false. Criptografia em trânsito no S3 é política, não configuração.

EBS e RDS: a decisão é na criação

Criptografia de volume EBS e de instância RDS é escolhida quando o recurso nasce. Não existe "ligar depois". Para um recurso existente, o caminho é sempre o mesmo: snapshot, cópia do snapshot com criptografia habilitada, novo recurso a partir da cópia. A prova gosta de oferecer a alternativa "habilitar nas configurações do volume", que não existe.

Segredos: Secrets Manager ou Parameter Store

Os dois guardam valores criptografados com o KMS. A diferença que decide a questão é rotação:

  • Secrets Manager: rotação automática integrada com RDS, Redshift e DocumentDB, e rotação por Lambda para o resto. Custa por segredo. É a resposta para "credencial de banco com troca automática".
  • Parameter Store: configuração e segredos (SecureString), hierárquico, sem rotação nativa, nível padrão sem custo. É a resposta para "configuração compartilhada" e para "menor custo" quando rotação não foi pedida.

Certificados e descoberta

  • ACM emite e renova certificados TLS públicos de graça, para usar em ELB, CloudFront e API Gateway. Não dá para exportar a chave privada de certificado público; se o cenário exige o certificado numa instância EC2, o ACM público não serve.
  • Macie descobre e classifica dados sensíveis em buckets S3. Ele diz onde há PII; não criptografa, não bloqueia, não move. A ação depois é sua.
  • CloudHSM é hardware dedicado. Só é a resposta quando o enunciado exige isso explicitamente; do contrário, é o distrator caro que faz mais do que foi pedido.

Como responder o cenário

Classifique o pedido em três perguntas: quem controla a chave (AWS, KMS com chave sua, você fora), precisa auditar ou revogar (então KMS com chave do cliente), é segredo com rotação (Secrets Manager) ou configuração (Parameter Store). Com isso, sobra uma alternativa — e ela costuma ser a mais simples que ainda cumpre o requisito.

Se quiser outro ângulo1 vídeo
Complementar e curto: a visão de por onde começar a criptografar S3 e EBS. Repare que criptografia de EBS é decidida na criação do volume, detalhe que a prova cobra.

Como cai na sabatina

Uma empresa exige que as chaves de criptografia do S3 sejam gerenciadas por ela e que cada uso seja auditado. Qual opção atende?

Erros comuns

  • Achar que SSE-S3 dá controle da chave. Dá criptografia, mas a chave é da AWS e você não a audita nem a rotaciona. Controle e auditoria por uso é SSE-KMS com chave gerenciada pelo cliente.
  • Confundir chave gerenciada pela AWS com chave gerenciada pelo cliente no KMS. As duas moram no KMS; só a do cliente tem política de chave editável, rotação configurável e pode ser desabilitada ou compartilhada entre contas.
  • Usar Parameter Store quando o cenário pede rotação automática de credencial de banco. Rotação integrada com RDS é do Secrets Manager; o Parameter Store guarda, mas não rotaciona sozinho.
  • Achar que dá para ligar criptografia num volume EBS ou numa instância RDS existente. Não dá: cria-se um snapshot, copia-se com criptografia e restaura-se. A prova adora esse detalhe.
  • Esquecer que o Macie descobre dados sensíveis, não os criptografa nem os protege. Ele classifica o que está no S3; a ação é sua.
  • Escolher CloudHSM sem o enunciado pedir. CloudHSM só é a resposta com exigência explícita de hardware dedicado ou de nível de conformidade que o KMS não cobre; fora isso, é o distrator caro.

Flashcards

Card 1 de 12

0 certos · 0 a rever

Drill

Qual opção o cenário pede?

Para cada exigência, diga a opção de criptografia ou o serviço que atende com o menor custo que ainda cumpre o requisito.

  1. 1.Criptografar objetos no S3 sem nenhuma exigência de controle ou auditoria da chave.

  2. 2.Cada acesso a objeto deve gerar um registro do uso da chave no CloudTrail.

  3. 3.A empresa não aceita que a AWS armazene a chave em lugar nenhum.

  4. 4.Credencial de banco com troca automática a cada 30 dias.

  5. 5.Guardar uma string de configuração não sensível, lida por várias instâncias, sem custo.

  6. 6.Exigência contratual de módulo de hardware dedicado e de uso exclusivo da empresa.

Quiz · 1 de 4

Uma empresa do setor financeiro armazena documentos no S3 e precisa provar à auditoria que controla as chaves de criptografia, que pode revogá-las e que cada decriptação é registrada. Qual solução atende ao requisito?

Explique para um gerente

Explique em um minuto para alguém de negócio a diferença entre 'a AWS criptografa para mim' e 'eu controlo a chave', e por que a segunda custa mais.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além5 artigos