Håndheving av standardkryptering overalt
Krev kryptering, slik at ubeskyttede data aldri kan lagres.
Håndheving av standardkryptering overalt er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hvorfor standardinnstillinger er viktige
Hvis du stoler på at folk husker å aktivere kryptering, er det garantert at det oppstår hull. Den robuste fremgangsmåten er å gjøre kryptering til standard og blokkere alt som ikke er kryptert.
Dermed går du fra å håpe på etterlevelse til å håndheve den strukturelt i hele kontoen.
Standardkryptering i S3
Alle S3-buckets bruker nå standardkryptering; objekter krypteres på serversiden selv om opplasteren ikke ber om det.
Du kan angi SSE-KMS med en bestemt nøkkel som standard, slik at alle nye objekter er beskyttet og kan revideres uten ekstra arbeid ved hver opplasting.
Avvise ukrypterte opplastinger
For å gå et skritt videre kan en bucket-policy avvise alle PutObject-forespørsler som ikke ber om den nødvendige krypteringen.
Dette avviser skrivinger som forsøker å omgå krypteringen, slik at ingenting lagres ubeskyttet. Dette er et vanlig mønster for sensitive buckets.
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:PutObject",
"Resource": "arn:aws:s3:::secure-bucket/*",
"Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}EBS-kryptering som standard
Du kan aktivere EBS-kryptering som standard per region.
Når dette er aktivert, krypteres alle nye EBS-volumer og snapshots i regionen automatisk med den valgte KMS-nøkkelen. Dette lukker gapet som oppstår når ukrypterte volumer startes ved et uhell.
Håndheving med SCP-er
Service Control Policies (SCP-er) håndhever kryptering i en hel organisasjon.
En SCP kan avvise handlinger som å opprette en ukryptert RDS-instans eller et ukryptert volum i en medlemskonto. Siden SCP-er setter en øvre grense for tillatelser, kan ingen, heller ikke en administrator, omgå dem.
Oppdage manglende etterlevelse med Config
AWS Config-regler kontrollerer kontinuerlig om ressurser er kryptert.
- Reglene flagger ukrypterte volumer, buckets og databaser.
- Sammen med automatisk utbedring kan de automatisk korrigere eller rapportere avvik.
Dette gir løpende trygghet utover innstillinger som bare kontrolleres på ett tidspunkt.
Kreve en bestemt nøkkel
Standardinnstillinger kan kreve ikke bare «enhver kryptering», men en bestemt KMS-nøkkel.
Policyer bruker betingelser til å kreve en bestemt nøkkel-ARN, slik at data krypteres med en nøkkel teamet ditt kontrollerer og reviderer, i stedet for en standard AWS-administrert nøkkel.
Forebyggende og detektive kontroller sammen
Den sterkeste sikkerhetsstillingen kombinerer begge:
- Forebyggende kontroller (SCP-er, bucket-policyer og standardinnstillinger) hindrer at ukrypterte ressurser opprettes.
- Detektive kontroller (Config og Security Hub) oppdager alt som slipper gjennom.
Forsvar i dybden gjelder også for kryptering.
Kryptering i CI/CD
Flytt håndhevingen til venstre ved å kontrollere infrastructure-as-code-maler før utrulling.
Verktøy og egendefinerte policykontroller bekrefter at CloudFormation eller Terraform angir kryptering, slik at ressurser som ikke oppfyller kravene blokkeres i pipelinen i stedet for i produksjon.
Håndheve TLS sammen med kryptering av data i hvile
Standardkryptering betyr vanligvis kryptering av data i hvile, men du bør også håndheve kryptering under overføring.
En S3-bucket-policy som bruker betingelsen aws:SecureTransport, avviser forespørsler som ikke sendes over TLS. Når dette kombineres med standardkryptering av data i hvile, er dataene beskyttet både der de ligger og mens de overføres.
Samle håndhevingen
En komplett strategi: aktiver standardkryptering for S3 og EBS, avvis opprettelse uten kryptering med SCP-er og bucket-policyer, og bekreft med Config og Security Hub.
Kryptering blir garantert i stedet for valgfritt.
Hurtigsjekk
Velg den sterkeste håndhevingen.
Oppsummering
Du har lært å håndheve standardkryptering.
- Standardkryptering i S3 og EBS gjør beskyttelsen automatisk.
- SCP-er og bucket-policyer avviser opprettelse uten kryptering i hele organisasjonen.
- Config og Security Hub oppdager alt som slipper gjennom.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Håndheving av standardkryptering overalt» gratis?
Ja – hele teksten i «Håndheving av standardkryptering overalt» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Håndheving av standardkryptering overalt»?
Krev kryptering, slik at ubeskyttede data aldri kan lagres. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Håndheving av standardkryptering overalt»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Kryptering av S3, EBS og RDS i hvile
- Håndheving av standardkryptering overalt
- TLS-sertifikater med AWS Certificate Manager
- Lagring av legitimasjon i Secrets Manager