Cryptology Academy · Aula

Custódia, cópia de segurança e recuperação de chaves

Projete uma estratégia de cópia de segurança de chaves com compartilhamento de segredos de Shamir e recuperação m-de-n.

Aula 4 de 412 etapas

Custódia, cópia de segurança e recuperação de chaves é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

O Problema do Depósito de key

Depósito de key armazena uma cópia de uma key privada com um terceiro confiável (órgão regulador, empregador ou autoridade policial). Isso permite a recuperação, mas cria um alvo — os sistemas de depósito são superfícies de ataque de alto valor.

Requisitos Corporativos para Depósito de keys

As empresas depositam chaves de criptografia para que, se um funcionário estiver indisponível, a equipe de IT possa descriptografar os dados corporativos. Isso é exigido por políticas e regulamentos (por exemplo, as obrigações de acesso do titular de dados previstas no GDPR).

Debates sobre Depósito para Autoridades Policiais

Os governos propõem periodicamente o depósito obrigatório de keys (Clipper Chip 1993, FBI "Going Dark" 2015+). Os criptógrafos argumentam que isso cria portas dos fundos exploráveis por adversários e é tecnicamente inexequível.

Compartilhamento de Segredos de Shamir para Cópia de Segurança de key

Divida a key mestra em n partes usando o esquema de limiar (k,n) de Shamir. Quaisquer k partes reconstroem a key; menos de k não revelam nada. Depósito clássico: 5 responsáveis, quaisquer 3 podem recuperar.

from cryptography.hazmat.primitives import hashes
# Note: Shamir SSS is not in the stdlib cryptography package.
# Use: pip install secretsharing
# from secretsharing import PlaintextToHexSecretSharer as SS
# shares = SS.split_secret("my_hex_key", 3, 5)  # 3-of-5
# recovered = SS.recover_secret(shares[:3])
print("Shamir 3-of-5 split: any 3 of 5 custodians reconstruct the key")

Responsáveis por Dispositivos de Hardware

Cada parte de Shamir é gravada em um dispositivo de hardware (cartão inteligente, HSM USB). Os dispositivos são entregues aos responsáveis. A recuperação exige que os responsáveis se reúnam em uma sala segura e apresentem seus dispositivos.

Cerimônia de key M-de-N

Durante a configuração: gere a key no HSM, divida-a em n partes de Shamir, grave cada uma no cartão inteligente de um responsável e destrua a key combinada no HSM. Documente e audite toda a cerimônia.

Cópia de Segurança Criptografada de key em Armazenamento Desconectado

Criptografe a cópia de segurança da key (ou as partes de Shamir) com uma frase secreta forte. Armazene-a em uma mídia desconectada (USB criptografado, código QR em papel em um cofre). Teste a recuperação trimestralmente. Distribua cópias geograficamente.

Procedimentos de Recuperação de key

Documente passo a passo: quem autoriza a recuperação (controle duplo), como os responsáveis se reúnem, qual compartimento do HSM recebe a key reconstruída, como a key restaurada é verificada e como o incidente é registrado.

Controle Duplo e Conhecimento Dividido

Controle duplo: duas pessoas devem agir juntas para usar uma key (uma tem o PIN, outra tem o cartão). Conhecimento dividido: nenhuma pessoa conhece sozinha o valor completo da key. O PCI-DSS exige ambos no uso de key para criptografia.

Teste de Recuperação

Uma cópia de segurança de key não testada é uma cópia de segurança que não existe. Agende exercícios trimestrais: reúna k responsáveis, reconstrua a key, verifique se ela descriptografa um texto cifrado de teste e, em seguida, faça novamente o depósito com partes novas.

Verificação de Conhecimento

O que o PCI-DSS exige para operações que envolvem keys de criptografia?

Recapitulação da lição

A custódia de chaves equilibra as necessidades de recuperação com os riscos de segurança. O compartilhamento de segredos de Shamir divide as chaves para a recuperação por custodiante no esquema m-de-n. Os custodians mantêm tokens de hardware. O controle duplo e o conhecimento dividido evitam ameaças internas. Teste regularmente os procedimentos de recuperação.

Grátis para começar

Aprenda Cryptology Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
67
Aulas
261

Perguntas Frequentes

A aula “Custódia, cópia de segurança e recuperação de chaves” é grátis?

Sim — o texto completo de “Custódia, cópia de segurança e recuperação de chaves” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Custódia, cópia de segurança e recuperação de chaves”?

Projete uma estratégia de cópia de segurança de chaves com compartilhamento de segredos de Shamir e recuperação m-de-n. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Custódia, cópia de segurança e recuperação de chaves”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ciclo de vida das chaves: gerar, armazenar, alternar e destruir
  2. Arquitetura de HSM e interface PKCS#11
  3. AWS KMS, GCP Cloud KMS e Azure Key Vault
  4. Custódia, cópia de segurança e recuperação de chaves
← Voltar para Cryptology Academy