0Pricing
AWS Security Academy · Lektion

Standardverschlüsselung überall erzwingen

Erzwingen Sie die Verschlüsselung, damit ungeschützte Daten niemals gespeichert werden können.

Standardverschlüsselung überall erzwingen ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Standardwerte wichtig sind

Wenn Sie sich darauf verlassen, dass Menschen daran denken, die Verschlüsselung zu aktivieren, sind Lücken garantiert. Der robuste Ansatz besteht darin, Verschlüsselung standardmäßig zu aktivieren und alles Unverschlüsselte zu blockieren.

So wechseln Sie von der Hoffnung auf Compliance zur strukturellen Durchsetzung im gesamten Konto.

S3-Standardverschlüsselung

Jeder S3-Bucket verwendet jetzt standardmäßig Verschlüsselung. Objekte werden serverseitig verschlüsselt, auch wenn der Uploader dies nicht anfordert.

Sie können als Standard SSE-KMS mit einem bestimmten Schlüssel festlegen. Dadurch sind alle neuen Objekte geschützt und prüfbar, ohne dass dies bei jedem Upload einzeln eingerichtet werden muss.

Unverschlüsselte Uploads ablehnen

Für noch mehr Sicherheit kann eine Bucket-Richtlinie jedes PutObject ablehnen, bei dem die erforderliche Verschlüsselung nicht angefordert wird.

Dadurch werden Schreibvorgänge zurückgewiesen, die versuchen, die Verschlüsselung zu umgehen. So gelangt nichts ungeschützt in den Bucket. Dies ist ein gängiges Muster für vertrauliche Buckets.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:PutObject",
  "Resource": "arn:aws:s3:::secure-bucket/*",
  "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}

EBS-Verschlüsselung standardmäßig aktivieren

Sie können die EBS-Verschlüsselung standardmäßig pro Region aktivieren.

Danach werden jedes neue EBS-Volume und jeder neue Snapshot in dieser Region automatisch mit Ihrem ausgewählten KMS-Schlüssel verschlüsselt. Dadurch wird verhindert, dass versehentlich unverschlüsselte Volumes gestartet werden.

Verschlüsselung mit SCPs erzwingen

Service Control Policies (SCPs) erzwingen die Verschlüsselung in einer gesamten Organisation.

Eine SCP kann Aktionen wie das Erstellen einer unverschlüsselten RDS-Instanz oder eines unverschlüsselten Volumes in jedem Mitgliedskonto ablehnen. Da SCPs Berechtigungen begrenzen, kann niemand sie umgehen, auch kein Administrator.

Nicht-Compliance mit Config erkennen

AWS-Config-Regeln prüfen kontinuierlich, ob Ressourcen verschlüsselt sind.

  • Regeln melden unverschlüsselte Volumes, Buckets und Datenbanken.
  • In Verbindung mit der automatischen Behebung können sie Abweichungen automatisch beheben oder melden.

Das bietet eine kontinuierliche Absicherung über punktuelle Einstellungen hinaus.

Einen bestimmten Schlüssel voraussetzen

Standardwerte können nicht nur „beliebige Verschlüsselung“, sondern auch einen bestimmten KMS-Schlüssel voraussetzen.

Richtlinien verwenden Bedingungen, um eine bestimmte Schlüssel-ARN zu verlangen. So wird sichergestellt, dass Daten mit einem Schlüssel verschlüsselt werden, den Ihr Team kontrolliert und prüft, statt mit einem standardmäßigen von AWS verwalteten Schlüssel.

Präventive und detektive Maßnahmen kombinieren

Die stärkste Sicherheitslage kombiniert beides:

  • Präventive Maßnahmen (SCPs, Bucket-Richtlinien und Standardeinstellungen) verhindern die Erstellung unverschlüsselter Ressourcen.
  • Detektive Maßnahmen (Config und Security Hub) erkennen alles, was dennoch durchkommt.

Das Prinzip der mehrschichtigen Verteidigung gilt auch für die Verschlüsselung.

Verschlüsselung in CI/CD

Verlagern Sie die Durchsetzung nach links, indem Sie Infrastructure-as-Code-Vorlagen vor der Bereitstellung prüfen.

Tools und benutzerdefinierte Richtlinienprüfungen stellen sicher, dass CloudFormation oder Terraform Verschlüsselung festlegt. Dadurch werden nicht konforme Ressourcen bereits in der Pipeline statt erst in der Produktion blockiert.

TLS zusätzlich zur Verschlüsselung ruhender Daten erzwingen

Standardverschlüsselung bezieht sich normalerweise auf ruhende Daten. Sie sollten jedoch auch die Verschlüsselung bei der Übertragung erzwingen.

Eine S3-Bucket-Richtlinie mit der Bedingung aws:SecureTransport lehnt jede Anfrage ab, die nicht über TLS gestellt wird. Zusammen mit der standardmäßigen Verschlüsselung ruhender Daten wird sichergestellt, dass Daten sowohl am Speicherort als auch während der Übertragung geschützt sind.

Die Durchsetzung zusammenführen

Eine vollständige Strategie: Aktivieren Sie die Standardverschlüsselung für S3 und EBS, lehnen Sie die unverschlüsselte Erstellung mit SCPs und Bucket-Richtlinien ab und überprüfen Sie dies mit Config und Security Hub.

Verschlüsselung wird dadurch garantiert statt optional.

Kurztest

Wählen Sie die stärkste Durchsetzung aus.

Zusammenfassung

Sie haben gelernt, die Standardverschlüsselung zu erzwingen.

  • Standardverschlüsselung für S3 und EBS macht den Schutz automatisch.
  • SCPs und Bucket-Richtlinien lehnen die unverschlüsselte Erstellung organisationsweit ab.
  • Config und Security Hub erkennen alles, was dennoch durchkommt.

Häufig gestellte Fragen

Ist die Lektion „Standardverschlüsselung überall erzwingen“ kostenlos?

Ja — der vollständige Text von „Standardverschlüsselung überall erzwingen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Standardverschlüsselung überall erzwingen“?

Erzwingen Sie die Verschlüsselung, damit ungeschützte Daten niemals gespeichert werden können. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Standardverschlüsselung überall erzwingen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. S3, EBS und RDS im Ruhezustand verschlüsseln
  2. Standardverschlüsselung überall erzwingen
  3. TLS-Zertifikate mit AWS Certificate Manager
  4. Zugangsdaten im Secrets Manager speichern
← Zurück zu AWS Security Academy