0Pricing
Cloud & IT Cert Prep · Pelajaran

Menerapkan Enkripsi Bawaan di Mana Saja

Wajibkan enkripsi agar data yang tidak terlindungi tidak pernah dapat disimpan.

Menerapkan Enkripsi Bawaan di Mana Saja adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Mengapa Pengaturan Bawaan Penting

Mengandalkan orang untuk mengingat mengaktifkan enkripsi pasti menimbulkan celah. Pendekatan yang tangguh adalah menjadikan enkripsi sebagai pengaturan bawaan dan memblokir semua hal yang tidak terenkripsi.

Dengan cara ini, kepatuhan tidak lagi hanya diharapkan, tetapi diterapkan secara struktural di seluruh akun.

Enkripsi Bawaan S3

Setiap bucket S3 kini menerapkan enkripsi bawaan; objek dienkripsi di sisi server meskipun pengunggah tidak memintanya.

Anda dapat menetapkan SSE-KMS sebagai pengaturan bawaan dengan kunci tertentu, sehingga semua objek baru terlindungi dan dapat diaudit tanpa perlu mengaturnya pada setiap pengunggahan.

Menolak Pengunggahan yang Tidak Terenkripsi

Untuk perlindungan lebih lanjut, kebijakan bucket dapat menolak setiap PutObject yang tidak meminta enkripsi yang diwajibkan.

Hal ini menolak penulisan yang mencoba melewati enkripsi, sehingga tidak ada data yang tersimpan tanpa perlindungan. Ini adalah pola yang umum untuk bucket sensitif.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:PutObject",
  "Resource": "arn:aws:s3:::secure-bucket/*",
  "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}

Enkripsi Bawaan EBS

Anda dapat mengaktifkan enkripsi EBS secara bawaan untuk setiap region.

Setelah diaktifkan, setiap volume dan snapshot EBS baru di region tersebut akan otomatis dienkripsi menggunakan kunci KMS yang Anda pilih. Dengan demikian, celah akibat peluncuran volume yang tidak sengaja tidak terenkripsi dapat ditutup.

Menerapkan Enkripsi dengan SCP

Kebijakan Kontrol Layanan (SCP) menerapkan enkripsi di seluruh organisasi.

SCP dapat menolak tindakan seperti membuat instans atau volume RDS yang tidak terenkripsi di akun anggota mana pun. Karena SCP membatasi izin, tidak seorang pun, bahkan administrator, dapat melewatinya.

Mendeteksi Ketidakpatuhan dengan Config

Aturan AWS Config terus-menerus memeriksa apakah sumber daya telah dienkripsi.

  • Aturan menandai volume, bucket, dan basis data yang tidak terenkripsi.
  • Jika dipasangkan dengan perbaikan otomatis, aturan tersebut dapat memperbaiki atau melaporkan penyimpangan secara otomatis.

Hal ini memberikan jaminan berkelanjutan, bukan hanya berdasarkan pengaturan pada satu waktu.

Mewajibkan Kunci Tertentu

Pengaturan bawaan dapat mewajibkan bukan sekadar "enkripsi apa pun", melainkan kunci KMS tertentu.

Kebijakan menggunakan kondisi untuk mewajibkan ARN kunci tertentu, sehingga data dienkripsi dengan kunci yang dikendalikan dan diaudit oleh tim Anda, bukan dengan kunci terkelola AWS bawaan.

Kontrol Pencegahan dan Deteksi Secara Bersamaan

Postur keamanan yang paling kuat menggabungkan keduanya:

  • Kontrol pencegahan (SCP, kebijakan bucket, dan pengaturan bawaan) mencegah pembuatan sumber daya yang tidak terenkripsi.
  • Kontrol deteksi (Config, Security Hub) menangkap apa pun yang lolos.

Pertahanan berlapis juga berlaku untuk enkripsi.

Enkripsi dalam CI/CD

Geser penerapan ke tahap yang lebih awal dengan memeriksa templat infrastruktur sebagai kode sebelum penerapan.

Alat dan pemeriksaan kebijakan khusus memverifikasi bahwa CloudFormation atau Terraform menetapkan enkripsi, sehingga sumber daya yang tidak patuh diblokir di pipeline, bukan di lingkungan produksi.

Menerapkan TLS Selain Enkripsi Saat Tersimpan

Enkripsi bawaan biasanya berarti enkripsi saat data tersimpan, tetapi Anda juga harus menerapkan enkripsi saat transit.

Kebijakan bucket S3 yang menggunakan kondisi aws:SecureTransport menolak permintaan apa pun yang tidak dilakukan melalui TLS. Menggabungkannya dengan enkripsi bawaan saat data tersimpan memastikan data terlindungi baik saat berada di tempat penyimpanan maupun saat berpindah.

Menggabungkan Penerapan Enkripsi

Strategi lengkapnya: aktifkan enkripsi bawaan untuk S3 dan EBS, tolak pembuatan yang tidak terenkripsi dengan SCP dan kebijakan bucket, lalu verifikasi menggunakan Config dan Security Hub.

Enkripsi menjadi sesuatu yang terjamin, bukan pilihan.

Pemeriksaan Singkat

Pilih penerapan yang paling kuat.

Rangkuman

Anda telah mempelajari cara menerapkan enkripsi bawaan.

  • Enkripsi bawaan pada S3 dan EBS menjadikan perlindungan otomatis.
  • SCP dan kebijakan bucket menolak pembuatan yang tidak terenkripsi di seluruh organisasi.
  • Config dan Security Hub mendeteksi apa pun yang lolos.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menerapkan Enkripsi Bawaan di Mana Saja” gratis?

Ya — teks lengkap “Menerapkan Enkripsi Bawaan di Mana Saja” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menerapkan Enkripsi Bawaan di Mana Saja”?

Wajibkan enkripsi agar data yang tidak terlindungi tidak pernah dapat disimpan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Menerapkan Enkripsi Bawaan di Mana Saja” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengenkripsi S3, EBS, dan RDS saat Tersimpan
  2. Menerapkan Enkripsi Bawaan di Mana Saja
  3. Sertifikat TLS dengan AWS Certificate Manager
  4. Menyimpan Kredensial di Secrets Manager
← Kembali ke Cloud & IT Cert Prep