Impondo a Criptografia Padrão em Todos os Lugares
Exija criptografia para que dados desprotegidos nunca possam ser armazenados.
Impondo a Criptografia Padrão em Todos os Lugares é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Por que os padrões são importantes
Confiar que as pessoas se lembrarão de ativar a criptografia inevitavelmente gera falhas. A abordagem robusta é tornar a criptografia o padrão e bloquear tudo que não estiver criptografado.
Isso muda a estratégia: em vez de esperar a conformidade, você passa a impô-la estruturalmente em toda a conta.
Criptografia padrão do S3
Agora, todo bucket do S3 aplica criptografia padrão; os objetos são criptografados no lado do servidor mesmo que o remetente não solicite isso.
Você pode definir o padrão como SSE-KMS usando uma chave específica, para que todos os objetos novos sejam protegidos e auditáveis sem esforço a cada envio.
Bloqueio de envios sem criptografia
Para ir além, uma política de bucket pode negar qualquer PutObject que não solicite a criptografia exigida.
Isso rejeita gravações que tentem contornar a criptografia, garantindo que nada seja armazenado sem proteção. Esse é um padrão comum para buckets que contêm dados sensíveis.
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:PutObject",
"Resource": "arn:aws:s3:::secure-bucket/*",
"Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}Criptografia padrão do EBS
Você pode ativar a criptografia padrão do EBS por região.
Depois de ativada, todo novo volume e snapshot do EBS nessa região será criptografado automaticamente com a chave KMS escolhida. Isso elimina o risco de iniciar acidentalmente volumes sem criptografia.
Imposição com SCPs
As políticas de controle de serviço (SCPs) impõem a criptografia em uma organização inteira.
Uma SCP pode negar ações como criar uma instância ou um volume do RDS sem criptografia em qualquer conta-membro. Como as SCPs limitam as permissões, ninguém, nem mesmo um administrador, pode contorná-las.
Detecção de não conformidade com o Config
As regras do AWS Config verificam continuamente se os recursos estão criptografados.
- As regras sinalizam volumes, buckets e bancos de dados sem criptografia.
- Combinadas com a correção automática, elas podem corrigir ou relatar desvios automaticamente.
Isso oferece uma garantia contínua, além das configurações verificadas em um único momento.
Exigindo uma chave específica
Os padrões podem exigir não apenas "qualquer criptografia", mas uma chave KMS específica.
As políticas usam condições para exigir um ARN de chave específico, garantindo que os dados sejam criptografados com uma chave controlada e auditada pela sua equipe, em vez de uma chave padrão gerenciada pela AWS.
Controles preventivos e de detecção em conjunto
A postura mais forte combina os dois tipos:
- Controles preventivos (SCPs, políticas de bucket e configurações padrão) impedem a criação de recursos sem criptografia.
- Controles de detecção (Config e Security Hub) identificam tudo que passar despercebido.
A defesa em profundidade também se aplica à criptografia.
Criptografia em CI/CD
Antecipe a imposição, deslocando-a para a esquerda, ao verificar os modelos de infraestrutura como código antes da implantação.
Ferramentas e verificações de políticas personalizadas confirmam que o CloudFormation ou o Terraform define a criptografia, para que recursos não conformes sejam bloqueados no fluxo de implantação, e não em produção.
Impondo TLS junto com a criptografia em repouso
A criptografia padrão geralmente significa criptografia em repouso, mas você também deve impor a criptografia em trânsito.
Uma política de bucket do S3 que usa a condição aws:SecureTransport nega qualquer solicitação que não seja feita por TLS. Combinar isso com a criptografia padrão em repouso garante que os dados estejam protegidos tanto onde ficam armazenados quanto enquanto se movimentam.
Combinando as medidas de imposição
Uma estratégia completa: ative a criptografia padrão para S3 e EBS, negue a criação sem criptografia com SCPs e políticas de bucket e verifique tudo com Config e Security Hub.
A criptografia deixa de ser opcional e passa a ser garantida.
Verificação rápida
Escolha a imposição mais forte.
Recapitulação
Você aprendeu a impor a criptografia padrão.
- A criptografia padrão no S3 e no EBS torna a proteção automática.
- SCPs e políticas de bucket negam a criação sem criptografia em toda a organização.
- Config e Security Hub detectam tudo que passar despercebido.
Perguntas Frequentes
A aula “Impondo a Criptografia Padrão em Todos os Lugares” é grátis?
Sim — o texto completo de “Impondo a Criptografia Padrão em Todos os Lugares” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Impondo a Criptografia Padrão em Todos os Lugares”?
Exija criptografia para que dados desprotegidos nunca possam ser armazenados. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Impondo a Criptografia Padrão em Todos os Lugares”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Criptografando S3, EBS e RDS em repouso
- Impondo a Criptografia Padrão em Todos os Lugares
- Certificados TLS com o AWS Certificate Manager
- Armazenando Credenciais no Secrets Manager