Custódia, cópia de segurança e recuperação de chaves
Projete uma estratégia de cópia de segurança de chaves com compartilhamento de segredos de Shamir e recuperação m-de-n.
Custódia, cópia de segurança e recuperação de chaves é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
O Problema do Depósito de key
Depósito de key armazena uma cópia de uma key privada com um terceiro confiável (órgão regulador, empregador ou autoridade policial). Isso permite a recuperação, mas cria um alvo — os sistemas de depósito são superfícies de ataque de alto valor.
Requisitos Corporativos para Depósito de keys
As empresas depositam chaves de criptografia para que, se um funcionário estiver indisponível, a equipe de IT possa descriptografar os dados corporativos. Isso é exigido por políticas e regulamentos (por exemplo, as obrigações de acesso do titular de dados previstas no GDPR).
Debates sobre Depósito para Autoridades Policiais
Os governos propõem periodicamente o depósito obrigatório de keys (Clipper Chip 1993, FBI "Going Dark" 2015+). Os criptógrafos argumentam que isso cria portas dos fundos exploráveis por adversários e é tecnicamente inexequível.
Compartilhamento de Segredos de Shamir para Cópia de Segurança de key
Divida a key mestra em n partes usando o esquema de limiar (k,n) de Shamir. Quaisquer k partes reconstroem a key; menos de k não revelam nada. Depósito clássico: 5 responsáveis, quaisquer 3 podem recuperar.
from cryptography.hazmat.primitives import hashes
# Note: Shamir SSS is not in the stdlib cryptography package.
# Use: pip install secretsharing
# from secretsharing import PlaintextToHexSecretSharer as SS
# shares = SS.split_secret("my_hex_key", 3, 5) # 3-of-5
# recovered = SS.recover_secret(shares[:3])
print("Shamir 3-of-5 split: any 3 of 5 custodians reconstruct the key")Responsáveis por Dispositivos de Hardware
Cada parte de Shamir é gravada em um dispositivo de hardware (cartão inteligente, HSM USB). Os dispositivos são entregues aos responsáveis. A recuperação exige que os responsáveis se reúnam em uma sala segura e apresentem seus dispositivos.
Cerimônia de key M-de-N
Durante a configuração: gere a key no HSM, divida-a em n partes de Shamir, grave cada uma no cartão inteligente de um responsável e destrua a key combinada no HSM. Documente e audite toda a cerimônia.
Cópia de Segurança Criptografada de key em Armazenamento Desconectado
Criptografe a cópia de segurança da key (ou as partes de Shamir) com uma frase secreta forte. Armazene-a em uma mídia desconectada (USB criptografado, código QR em papel em um cofre). Teste a recuperação trimestralmente. Distribua cópias geograficamente.
Procedimentos de Recuperação de key
Documente passo a passo: quem autoriza a recuperação (controle duplo), como os responsáveis se reúnem, qual compartimento do HSM recebe a key reconstruída, como a key restaurada é verificada e como o incidente é registrado.
Controle Duplo e Conhecimento Dividido
Controle duplo: duas pessoas devem agir juntas para usar uma key (uma tem o PIN, outra tem o cartão). Conhecimento dividido: nenhuma pessoa conhece sozinha o valor completo da key. O PCI-DSS exige ambos no uso de key para criptografia.
Teste de Recuperação
Uma cópia de segurança de key não testada é uma cópia de segurança que não existe. Agende exercícios trimestrais: reúna k responsáveis, reconstrua a key, verifique se ela descriptografa um texto cifrado de teste e, em seguida, faça novamente o depósito com partes novas.
Verificação de Conhecimento
O que o PCI-DSS exige para operações que envolvem keys de criptografia?
Recapitulação da lição
A custódia de chaves equilibra as necessidades de recuperação com os riscos de segurança. O compartilhamento de segredos de Shamir divide as chaves para a recuperação por custodiante no esquema m-de-n. Os custodians mantêm tokens de hardware. O controle duplo e o conhecimento dividido evitam ameaças internas. Teste regularmente os procedimentos de recuperação.
Aprenda Cryptology Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 67
- Aulas
- 261
Perguntas Frequentes
A aula “Custódia, cópia de segurança e recuperação de chaves” é grátis?
Sim — o texto completo de “Custódia, cópia de segurança e recuperação de chaves” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “Custódia, cópia de segurança e recuperação de chaves”?
Projete uma estratégia de cópia de segurança de chaves com compartilhamento de segredos de Shamir e recuperação m-de-n. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Custódia, cópia de segurança e recuperação de chaves”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Ciclo de vida das chaves: gerar, armazenar, alternar e destruir
- Arquitetura de HSM e interface PKCS#11
- AWS KMS, GCP Cloud KMS e Azure Key Vault
- Custódia, cópia de segurança e recuperação de chaves