Design de controles de segurança de dados

Projete seguranca de dados com KMS, criptografia de envelope, ACM e Secrets Manager.

No exame SAA-C03, a seguranca de dados significa proteger dados em dois estados: em repouso e em transito. A habilidade principal e saber qual ferramenta usar e quando.

 

AWS KMS — O cofre de chaves da nuvem

O KMS (Key Management Service) cria, armazena e gerencia chaves de criptografia. Pense nele como um servico profissional de chaveiro. Voce tranca e abre suas proprias portas (dados), mas confia as chaves reais a um especialista (KMS) para guarda-las.

A maioria dos servicos AWS — S3, RDS, EBS, Lambda e mais — integra-se com o KMS automaticamente. Basta configurar "criptografar este bucket S3" e o KMS gerencia as chaves nos bastidores.

 

Tres tipos de chaves KMS

Chaves gerenciadas pela AWS sao criadas e gerenciadas automaticamente pela AWS. Existe uma chave por servico (por exemplo, aws/s3, aws/rds). Nenhuma configuracao e necessaria e a AWS cuida da rotacao de chaves automaticamente. A mais conveniente mas sem controle personalizado.

Chaves gerenciadas pelo cliente (CMK) sao criadas e gerenciadas por voce. Voce controla as politicas de chave, os cronogramas de rotacao e as permissoes de acesso. Use quando os requisitos de conformidade exigirem ou quando precisar de controle de acesso refinado.

Chaves de propriedade da AWS sao usadas internamente pela AWS. Os clientes nao podem ve-las nem gerencia-las.

!3 tipos de chave do KMS

Criptografia de envelope — Criptografar dados grandes com eficiencia

Ha um problema ao criptografar dados diretamente pelo KMS. O KMS so pode processar ate 4 KB de dados, e rotear cada chamada de criptografia pela API do KMS cria um gargalo de desempenho.

A criptografia de envelope resolve isso em dois passos:

Etapa 1: O KMS gera uma Chave de Criptografia de Dados (DEK). Essa DEK e o que realmente criptografa os dados.

Etapa 2: A DEK criptografa os dados grandes localmente sem nenhuma chamada de API do KMS. Isso e rapido.

Etapa 3: A propria DEK e criptografada pela chave mestra do KMS e armazenada com seguranca junto com os dados. Pense como "colocar a chave em um envelope e trancar o envelope."

Essa abordagem permite criptografar grandes quantidades de dados com eficiencia enquanto a chave mestra permanece segura dentro do KMS o tempo todo.

 

Criptografia em transito — HTTPS e gerenciamento de certificados

Os dados tambem precisam de protecao enquanto se movem pelas redes.

HTTPS/TLS e o padrao para criptografar o trafego web. Ele criptografa a comunicacao entre o navegador de um usuario e o servidor.

O AWS Certificate Manager (ACM) provisiona certificados SSL/TLS gratuitamente e os renova automaticamente. Voce nunca precisa se preocupar com a expiracao de certificados. O ACM integra-se facilmente com CloudFront, ALB e API Gateway.

Dica para o exame: "aplicar HTTPS a um dominio personalizado" ou "certificado SSL/TLS com renovacao automatica" — escolha ACM.

 

Gerenciamento de segredos — Armazenar senhas e chaves API com seguranca

Inserir diretamente uma senha de banco de dados no seu codigo e extremamente perigoso. A AWS fornece servicos dedicados para gerenciar informacoes sensiveis com seguranca.

| Servico | Caracteristica principal | Caso de uso | |---------|------------------------|-------------| | AWS Secrets Manager | Rotacao automatica de segredos | Senhas DB, chaves API, tokens OAuth | | SSM Parameter Store | Armazenamento hierarquico, nivel gratuito disponivel | Valores de configuracao de app, variaveis de ambiente | | AWS CloudHSM | Gerenciamento de chaves baseado em hardware fisico | Ambientes de conformidade rigida |

O recurso de rotacao automatica do Secrets Manager e especialmente importante. Ele usa uma funcao Lambda para alterar periodicamente uma senha do RDS e armazenar a nova no Secrets Manager, tudo sem alterar nenhuma linha do codigo da aplicacao.

 

Protecao de dados S3 — Salvaguardas adicionais contra erros

O S3 Block Public Access impede que buckets S3 sejam tornados publicos acidentalmente, configuravel no nivel de conta ou bucket. Voce pode definir "novos buckets sao privados por padrao" como rede de seguranca.

O S3 Object Lock implementa um modelo WORM (Write Once Read Many). Uma vez armazenados, os dados nao podem ser excluidos ou modificados por um periodo de retencao definido. Comum em cenarios de conformidade financeira, de saude e juridica.

O Amazon Macie detecta automaticamente informacoes de identificacao pessoal (PII) e outros dados sensiveis em buckets S3. Ele detecta se numeros de cartao de credito, numeros de previdencia social ou dados semelhantes foram armazenados acidentalmente no S3.

 

Pontos-chave para o exame

"Criptografia eficiente de dados grandes" — Criptografia de envelope (DEK criptografa dados, CMK criptografa DEK)

"Gerenciar politicas de chave e cronograma de rotacao voce mesmo" — Chave gerenciada pelo cliente (CMK)

"Certificados SSL/TLS gratuitos com renovacao automatica" — AWS Certificate Manager (ACM)

"Rotacionar automaticamente senhas de DB" — AWS Secrets Manager

"Armazenamento hierarquico de configuracao de app, gratis" — SSM Parameter Store

"Criptografia baseada em hardware fisico, conformidade rigida" — AWS CloudHSM

"Evitar que bucket S3 seja tornado publico acidentalmente" — S3 Block Public Access

"Dados imutaveis, sem excluir ou modificar, modelo WORM" — S3 Object Lock

"Detectar automaticamente PII no S3" — Amazon Macie

KMS e um servico regional — use chaves de multiplas regioes ou replique chaves para usar entre regioes

Voltar à lista do blog