SEC 8: 您如何保護靜態資料?
實作多個控制來保護您的靜態資料,以降低未經授權的存取或不當處理的風險。
資源
How Encryption Works in AWS
Securing Your Block Storage on AWS
AWS Key Management Service
Protecting Amazon S3 Data Using Encryption
Amazon EBS Encryption
Encrypting Amazon RDS Resources
AWS KMS Cryptographic Details Whitepaper
AWS Encryption SDK
AWS Crypto Tools
AWS cryptographic services and tools
最佳實務:
-
實作安全金鑰管理: 加密金鑰必須安全儲存,並受到嚴格的存取控制;例如使用 AWS KMS 等金鑰管理服務。考慮使用不同的金鑰並對金鑰採取存取控制,同時結合 AWS IAM 和資源政策,以符合資料分類層級和隔離要求。
-
強制執行靜態加密: 根據最新的標準和建議,強制執行您的加密要求,以幫助保護您的靜態資料。
-
自動化靜態資料保護: 使用自動化工具以持續驗證並強制執行靜態資料控制;例如,驗證以確認只有加密的儲存資源存在。
-
強制執行存取控制: 強制執行最低權限存取控制和機制 (包括備份、隔離和版本控制),以保護靜態資料。防止操作員授予您資料的公有存取權。
-
使用限制人員存取資料的機制: 在正常運作情況下,讓所有使用者遠離直接存取敏感資料和系統的權限。例如,針對執行查詢提供儀表板,而不是直接存取資料存放區。未使用 CI/CD 管道時,請判斷需要哪些控制和程序,才能充分提供一般停用時的緊急存取機制。
改進方案
實作安全金鑰管理
Getting started: AWS Key Management Service (AWS KMS)
AWS Encryption SDK
強制執行靜態加密
How do I enable default encryption for an S3 bucket?
AWS Secrets Manager
Default encryption for EBS volumes
AMIs with encrypted Snapshots
Encrypting Amazon RDS resources
AWS Documentation
自動化靜態資料保護
強制執行存取控制
Introduction to Managing Access Permissions to Your Amazon S3 Resources
AWS Organizations
Overview of managing access to your AWS KMS resources
AWS Config Rules
Amazon S3 + Amazon CloudFront: A Match Made in the Cloud
Using versioning
Locking Objects Using Amazon S3 Object Lock
Amazon S3 Inventory
Sharing an Amazon EBS Snapshot
Shared AMIs
使用限制人員存取資料的機制
Amazon QuickSight
AWS Systems Manager
AWS CloudFormation
CI/CD Pipeline for AWS CloudFormation templates on AWS