Cloud & IT Cert Prep · Lektion

Håndhævelse af standardkryptering overalt

Kræv kryptering, så ubeskyttede data aldrig kan gemmes.

Lektion 2 af 413 trin

Håndhævelse af standardkryptering overalt er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvorfor standardindstillinger er vigtige

Hvis du stoler på, at folk husker at aktivere kryptering, er der garanti for huller. Den robuste tilgang er at gøre kryptering til standard og blokere alt, der ikke er krypteret.

Det ændrer fokus fra at håbe på overholdelse til strukturelt at håndhæve den på tværs af kontoen.

Standardenkryptering i S3

Alle S3-buckets anvender nu standardenkryptering; objekter krypteres på serversiden, selv hvis uploaderen ikke anmoder om det.

Du kan angive SSE-KMS med en bestemt nøgle som standard, så alle nye objekter er beskyttet og kan revideres uden ekstra arbejde ved hver upload.

Afvisning af ukrypterede uploads

Hvis du vil gå videre, kan en bucket-politik afvise enhver PutObject, der ikke anmoder om den krævede kryptering.

Det afviser skrivninger, der forsøger at omgå krypteringen, så intet placeres ubeskyttet. Det er et almindeligt mønster for følsomme buckets.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:PutObject",
  "Resource": "arn:aws:s3:::secure-bucket/*",
  "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}

EBS-kryptering som standard

Du kan aktivere EBS-kryptering som standard pr. region.

Når den er aktiveret, krypteres alle nye EBS-diskenheder og snapshots i regionen automatisk med den valgte KMS-nøgle. Det lukker hullet, hvor der ved en fejl startes ukrypterede diskenheder.

Håndhævelse med SCP'er

Service Control Policies (SCP'er) håndhæver kryptering på tværs af en hel organisation.

En SCP kan afvise handlinger som at oprette en ukrypteret RDS-instans eller diskenhed i en medlemskonto. Da SCP'er begrænser tilladelserne, kan ingen, heller ikke en administrator, omgå dem.

Registrering af manglende overholdelse med Config

AWS Config-regler kontrollerer løbende, om ressourcer er krypterede.

  • Regler markerer ukrypterede diskenheder, buckets og databaser.
  • Kombineret med automatisk afhjælpning kan de automatisk rette eller rapportere afvigelser.

Det giver løbende sikkerhed ud over indstillinger, der kun kontrolleres på et bestemt tidspunkt.

Krav om en bestemt nøgle

Standardindstillinger kan kræve ikke bare "en vilkårlig kryptering", men en bestemt KMS-nøgle.

Politikker bruger betingelser til at kræve en bestemt nøgle-ARN, så data krypteres med en nøgle, som dit team kontrollerer og reviderer, i stedet for en standardnøgle, der administreres af AWS.

Forebyggende og detekterende kontroller sammen

Den stærkeste sikkerhedstilgang kombinerer begge:

  • Forebyggende kontroller (SCP'er, bucket-politikker og standardindstillinger) forhindrer, at ukrypterede ressourcer oprettes.
  • Detekterende kontroller (Config og Security Hub) opdager alt, der slipper igennem.

Forsvar i dybden gælder også for kryptering.

Kryptering i CI/CD

Flyt håndhævelsen til venstre ved at kontrollere infrastruktur-som-kode-skabeloner før implementeringen.

Værktøjer og brugerdefinerede politikontroller verificerer, at CloudFormation eller Terraform angiver kryptering, så ressourcer, der ikke overholder kravene, blokeres i pipelinen i stedet for i produktionen.

Håndhævelse af TLS sammen med kryptering af data i hvile

Standardkryptering betyder normalt kryptering af data i hvile, men du bør også håndhæve kryptering under overførsel.

En S3-bucket-politik, der bruger betingelsen aws:SecureTransport, afviser alle anmodninger, der ikke sendes over TLS. Når dette kombineres med standardkryptering af data i hvile, er data beskyttet både dér, hvor de ligger, og mens de flyttes.

Samlet håndhævelsesstrategi

En komplet strategi: Aktivér standardkryptering for S3 og EBS, afvis oprettelse uden kryptering med SCP'er og bucket-politikker, og kontrollér med Config og Security Hub.

Kryptering bliver garanteret i stedet for valgfri.

Hurtigt tjek

Vælg den stærkeste håndhævelse.

Opsummering

Du har lært at håndhæve standardkryptering.

  • Standardkryptering på S3 og EBS gør beskyttelsen automatisk.
  • SCP'er og bucket-politikker afviser oprettelse uden kryptering i hele organisationen.
  • Config og Security Hub opdager alt, der slipper igennem.
Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Håndhævelse af standardkryptering overalt” gratis?

Ja — hele teksten til “Håndhævelse af standardkryptering overalt” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Håndhævelse af standardkryptering overalt”?

Kræv kryptering, så ubeskyttede data aldrig kan gemmes. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Håndhævelse af standardkryptering overalt”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Kryptering af S3, EBS og RDS i hvile
  2. Håndhævelse af standardkryptering overalt
  3. TLS-certifikater med AWS Certificate Manager
  4. Lagring af legitimationsoplysninger i Secrets Manager
← Tilbage til Cloud & IT Cert Prep