Arquiteturas seguras · tema 4 de 7
Proteção de dados: KMS, criptografia e segredos
35 min · 2 vídeos · 12 cards · 1 drill
Por que cai
Quase todo cenário do Domínio 1 termina com 'os dados devem ser criptografados' ou 'a chave deve ser controlada pela empresa'. A prova não pede algoritmo; pede que você escolha entre SSE-S3, SSE-KMS e SSE-C, saiba qual tipo de chave do KMS dá auditoria e rotação, e não confunda Secrets Manager com Parameter Store.
Pré-teste · 1 de 2
responda antes de verUma empresa exige que os objetos no S3 sejam criptografados com uma chave que ela controle, com registro de cada uso da chave no CloudTrail. Qual opção atende?
Vídeo · português · 11 min
Em uma frase
Na prova, "proteger dados" é escolher quem controla a chave (a AWS, o KMS com chave sua, ou você fora da AWS), garantir criptografia em repouso e em trânsito, e guardar segredo em serviço de segredo — com o mínimo de esforço que ainda cumpre o requisito.
O KMS e os três tipos de chave
KMS— AWS Key Management Service: cria e guarda chaves de criptografia e registra cada uso delas. Os serviços da AWS usam o KMS para criptografar em repouso.O que a prova cobra não é o KMS em si, e sim qual tipo de chave atende ao cenário:
| Tipo | Quem controla a política | Rotação | Auditoria por uso | Uso entre contas |
|---|---|---|---|---|
| Gerenciada pelo cliente | Você | Configurável; pode desabilitar a chave | Sim, no CloudTrail | Sim |
| Gerenciada pela AWS | O serviço da AWS | Automática | Sim, no CloudTrail | Não |
| De propriedade da AWS | A AWS, invisível para você | Automática | Não aparece na sua conta | Não |
A regra de leitura: "a empresa controla", "pode revogar", "compartilha com outra conta" apontam para chave gerenciada pelo cliente. "Só precisa estar criptografado" aceita qualquer uma, e a mais simples ganha.
criptografia de envelope— A chave do KMS não cifra o dado; cifra uma chave de dados, que cifra o dado. O KMS só manipula chaves pequenas, e o dado grande nunca sai do serviço onde está.S3: as opções de criptografia no servidor
| Opção | Chave | Controle e auditoria | Quando é a resposta |
|---|---|---|---|
| SSE-S3 | Da AWS | Nenhum; é o padrão | Sem exigência de controle de chave |
| SSE-KMS | No KMS | Política, rotação, CloudTrail por uso | Controle, auditoria, revogação, acesso entre contas |
| SSE-C | Sua, enviada a cada chamada | A AWS não guarda a chave | Exigência de que a AWS nunca armazene a chave |
| Cliente | Sua, fora da AWS | Total, e todo o trabalho é seu | Dado precisa chegar já cifrado à AWS |
Em trânsito, a prova cobra uma coisa só: bucket policy com Deny quando
aws:SecureTransport é false. Criptografia em trânsito no S3 é política, não
configuração.
EBS e RDS: a decisão é na criação
Criptografia de volume EBS e de instância RDS é escolhida quando o recurso nasce. Não existe "ligar depois". Para um recurso existente, o caminho é sempre o mesmo: snapshot, cópia do snapshot com criptografia habilitada, novo recurso a partir da cópia. A prova gosta de oferecer a alternativa "habilitar nas configurações do volume", que não existe.
Segredos: Secrets Manager ou Parameter Store
Os dois guardam valores criptografados com o KMS. A diferença que decide a questão é rotação:
- Secrets Manager: rotação automática integrada com RDS, Redshift e DocumentDB, e rotação por Lambda para o resto. Custa por segredo. É a resposta para "credencial de banco com troca automática".
- Parameter Store: configuração e segredos (SecureString), hierárquico, sem rotação nativa, nível padrão sem custo. É a resposta para "configuração compartilhada" e para "menor custo" quando rotação não foi pedida.
Certificados e descoberta
- ACM emite e renova certificados TLS públicos de graça, para usar em ELB, CloudFront e API Gateway. Não dá para exportar a chave privada de certificado público; se o cenário exige o certificado numa instância EC2, o ACM público não serve.
- Macie descobre e classifica dados sensíveis em buckets S3. Ele diz onde há PII; não criptografa, não bloqueia, não move. A ação depois é sua.
- CloudHSM é hardware dedicado. Só é a resposta quando o enunciado exige isso explicitamente; do contrário, é o distrator caro que faz mais do que foi pedido.
Como responder o cenário
Classifique o pedido em três perguntas: quem controla a chave (AWS, KMS com chave sua, você fora), precisa auditar ou revogar (então KMS com chave do cliente), é segredo com rotação (Secrets Manager) ou configuração (Parameter Store). Com isso, sobra uma alternativa — e ela costuma ser a mais simples que ainda cumpre o requisito.
Se quiser outro ângulo1 vídeo
Como cai na sabatina
“Uma empresa exige que as chaves de criptografia do S3 sejam gerenciadas por ela e que cada uso seja auditado. Qual opção atende?”
Erros comuns
- Achar que SSE-S3 dá controle da chave. Dá criptografia, mas a chave é da AWS e você não a audita nem a rotaciona. Controle e auditoria por uso é SSE-KMS com chave gerenciada pelo cliente.
- Confundir chave gerenciada pela AWS com chave gerenciada pelo cliente no KMS. As duas moram no KMS; só a do cliente tem política de chave editável, rotação configurável e pode ser desabilitada ou compartilhada entre contas.
- Usar Parameter Store quando o cenário pede rotação automática de credencial de banco. Rotação integrada com RDS é do Secrets Manager; o Parameter Store guarda, mas não rotaciona sozinho.
- Achar que dá para ligar criptografia num volume EBS ou numa instância RDS existente. Não dá: cria-se um snapshot, copia-se com criptografia e restaura-se. A prova adora esse detalhe.
- Esquecer que o Macie descobre dados sensíveis, não os criptografa nem os protege. Ele classifica o que está no S3; a ação é sua.
- Escolher CloudHSM sem o enunciado pedir. CloudHSM só é a resposta com exigência explícita de hardware dedicado ou de nível de conformidade que o KMS não cobre; fora isso, é o distrator caro.
Flashcards
Card 1 de 12
0 certos · 0 a reverDrill
Qual opção o cenário pede?
Para cada exigência, diga a opção de criptografia ou o serviço que atende com o menor custo que ainda cumpre o requisito.
1.Criptografar objetos no S3 sem nenhuma exigência de controle ou auditoria da chave.
2.Cada acesso a objeto deve gerar um registro do uso da chave no CloudTrail.
3.A empresa não aceita que a AWS armazene a chave em lugar nenhum.
4.Credencial de banco com troca automática a cada 30 dias.
5.Guardar uma string de configuração não sensível, lida por várias instâncias, sem custo.
6.Exigência contratual de módulo de hardware dedicado e de uso exclusivo da empresa.
Quiz · 1 de 4
Uma empresa do setor financeiro armazena documentos no S3 e precisa provar à auditoria que controla as chaves de criptografia, que pode revogá-las e que cada decriptação é registrada. Qual solução atende ao requisito?
Explique para um gerente
Explique em um minuto para alguém de negócio a diferença entre 'a AWS criptografa para mim' e 'eu controlo a chave', e por que a segunda custa mais.
Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.
Prefiro falar em voz alta
00:00
Toque para gravar, ou responda em voz alta sem gravar