0Pricing
Cloud & IT Cert Prep · Lezione

Imposizione della crittografia predefinita ovunque

Richieda la crittografia, così da impedire definitivamente la memorizzazione di dati non protetti

Imposizione della crittografia predefinita ovunque è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Perché le impostazioni predefinite sono importanti

Affidarsi alle persone perché ricordino di abilitare la cifratura garantisce la presenza di lacune. L'approccio più solido consiste nel impostare la cifratura come predefinita e bloccare qualsiasi elemento non cifrato.

In questo modo si passa dalla speranza che le regole vengano rispettate alla loro applicazione strutturale in tutto l'account.

Cifratura predefinita di S3

Ogni bucket S3 applica ora la cifratura predefinita; gli oggetti vengono cifrati lato server anche se chi li carica non lo richiede.

È possibile impostare come predefinita SSE-KMS con una chiave specifica, in modo che tutti i nuovi oggetti siano protetti e verificabili senza dover intervenire a ogni caricamento.

Blocco dei caricamenti non cifrati

Per spingersi oltre, una bucket policy può rifiutare qualsiasi PutObject che non richieda la cifratura necessaria.

In questo modo vengono rifiutate le scritture che tentano di eludere la cifratura, garantendo che nulla venga archiviato senza protezione. È uno schema comune per i bucket che contengono dati sensibili.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:PutObject",
  "Resource": "arn:aws:s3:::secure-bucket/*",
  "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}

Cifratura EBS predefinita

È possibile abilitare la cifratura EBS predefinita per ogni regione.

Una volta abilitata, ogni nuovo volume EBS e ogni nuovo snapshot nella regione vengono cifrati automaticamente con la chiave KMS scelta. In questo modo si elimina il rischio di avviare accidentalmente volumi non cifrati.

Applicazione con gli SCP

Le Service Control Policies (SCP) applicano la cifratura in una intera organizzazione.

Un SCP può rifiutare azioni come la creazione di un'istanza o di un volume RDS non cifrato in qualsiasi account membro. Poiché gli SCP limitano le autorizzazioni, nessuno, nemmeno un amministratore, può aggirarli.

Rilevamento della non conformità con Config

Le regole AWS Config verificano continuamente se le risorse sono cifrate.

  • Le regole segnalano volumi, bucket e database non cifrati.
  • Insieme alla correzione automatica, possono correggere o segnalare automaticamente le deviazioni.

Questo fornisce una garanzia continua, oltre alle impostazioni verificate in un singolo momento.

Obbligo di una chiave specifica

Le impostazioni predefinite possono richiedere non solo "una qualsiasi cifratura", ma una chiave KMS specifica.

Le policy usano condizioni per imporre un ARN di chiave specifico, garantendo che i dati siano cifrati con una chiave controllata e verificata dal team, anziché con una chiave gestita da AWS predefinita.

Controlli preventivi e investigativi insieme

Il livello di protezione più elevato combina entrambi:

  • I controlli preventivi (SCP, bucket policy e impostazioni predefinite) impediscono la creazione di risorse non cifrate.
  • I controlli investigativi (Config e Security Hub) rilevano ciò che riesce a sfuggire.

La difesa in profondità si applica anche alla cifratura.

Cifratura nella CI/CD

Spostare i controlli a sinistra verificando i template di infrastructure-as-code prima della distribuzione.

Gli strumenti e i controlli delle policy personalizzati verificano che CloudFormation o Terraform configuri la cifratura, in modo che le risorse non conformi vengano bloccate nella pipeline anziché in produzione.

Applicazione di TLS insieme alla cifratura a riposo

La cifratura predefinita indica solitamente la cifratura a riposo, ma è necessario applicare anche la cifratura in transito.

Una bucket policy S3 che usa la condizione aws:SecureTransport rifiuta qualsiasi richiesta non effettuata tramite TLS. Insieme alla cifratura a riposo predefinita, garantisce che i dati siano protetti sia quando sono archiviati sia quando vengono trasferiti.

Combinare tutti i controlli

Una strategia completa consiste nell'attivare la cifratura predefinita per S3 ed EBS, rifiutare la creazione di risorse non cifrate con SCP e bucket policy e verificare il tutto con Config e Security Hub.

La cifratura diventa garantita anziché facoltativa.

Verifica rapida

Scelga il controllo più efficace.

Riepilogo

Ha imparato ad applicare la cifratura predefinita.

  • La cifratura predefinita su S3 ed EBS rende automatica la protezione.
  • SCP e bucket policy rifiutano la creazione di risorse non cifrate in tutta l'organizzazione.
  • Config e Security Hub rilevano ciò che riesce a sfuggire.

Domande Frequenti

La lezione «Imposizione della crittografia predefinita ovunque» è gratuita?

Sì — il testo completo di «Imposizione della crittografia predefinita ovunque» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Imposizione della crittografia predefinita ovunque»?

Richieda la crittografia, così da impedire definitivamente la memorizzazione di dati non protetti Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Imposizione della crittografia predefinita ovunque»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Crittografia di S3, EBS e RDS a riposo
  2. Imposizione della crittografia predefinita ovunque
  3. Certificati TLS con AWS Certificate Manager
  4. Archiviazione delle credenziali in Secrets Manager
← Torna a Cloud & IT Cert Prep