0Pricing
Cyber Security Academy · Aula

Controle de Acesso e Criptografia

Proteja os dados em repouso

Controle de Acesso e Criptografia é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Proteção de Dados em Repouso

Os bancos de dados guardam os bens mais valiosos, portanto dois controles são os mais importantes: controle de acesso (quem pode tocar nos dados) e criptografia (tornar os dados inúteis se forem roubados).

Juntos, eles protegem os dados tanto enquanto o sistema está em execução quanto se discos ou cópias de segurança forem exfiltrados.

Autenticação versus Autorização

Mantenha as duas ideias distintas:

  • Autenticação comprova quem você é (login, certificado, token do IAM).
  • Autorização decide o que você pode fazer depois de ser identificado.

Uma segurança forte do banco de dados precisa de ambas: identidades verificadas e permissões rigorosamente delimitadas.

Princípio do Menor Privilégio

Conceda a cada conta somente as permissões de que precisa, e nada além disso. Um serviço de relatórios deve ter acesso somente leitura; um aplicativo que grava dados não deve poder executar DROP em tabelas.

CREATE ROLE report_reader;
GRANT SELECT ON sales.* TO report_reader;
GRANT report_reader TO 'analytics_svc'@'%';

Controle de Acesso Baseado em Funções

RBAC agrupa permissões em funções e atribui funções aos usuários. Isso escala melhor do que conceder privilégios por usuário e torna as auditorias mais claras.

  • Defina funções: read_only, app_writer, dba.
  • Atribua usuários às funções.
  • Revise regularmente a associação às funções.

Segurança em Nível de Linha e Coluna

O controle refinado limita o acesso dentro de uma tabela.

  • Em nível de coluna: oculte colunas de salário ou SSN de algumas funções.
  • Segurança em nível de linha (RLS): um locatário vê somente suas próprias linhas.
-- PostgreSQL row-level security
ALTER TABLE orders ENABLE ROW LEVEL SECURITY;
CREATE POLICY tenant_isolation ON orders
  USING (tenant_id = current_setting('app.tenant')::int);

Criptografia em Repouso

A criptografia em repouso protege os dados armazenados no disco. Se alguém roubar a unidade ou um arquivo de cópia de segurança, o conteúdo ficará ilegível sem a chave.

As opções incluem criptografia de disco inteiro, criptografia do sistema de arquivos e a Transparent Data Encryption (TDE) nativa do banco de dados.

Transparent Data Encryption

A TDE criptografa os arquivos do banco de dados automaticamente. Os aplicativos não precisam de alterações; o mecanismo criptografa durante a gravação e descriptografa durante a leitura. Ela protege contra arquivos roubados, mas não contra um invasor que já tenha uma sessão válida no banco de dados.

-- SQL Server example concept
CREATE DATABASE ENCRYPTION KEY
  WITH ALGORITHM = AES_256
  ENCRYPTION BY SERVER CERTIFICATE tde_cert;
ALTER DATABASE appdb SET ENCRYPTION ON;

Criptografia em Nível de Coluna

Para campos especialmente sensíveis (números de cartão, dados de saúde), criptografe colunas individuais. O texto simples nunca fica no banco de dados, nem mesmo para um DBA.

Compromisso: colunas criptografadas são difíceis de indexar e pesquisar, portanto aplique essa medida de forma seletiva.

Criptografia em Trânsito

Os dados também precisam de proteção durante a transmissão. Exija TLS para todas as conexões entre clientes e bancos de dados, para que as credenciais e os conjuntos de resultados não possam ser interceptados.

-- PostgreSQL: force SSL in pg_hba.conf
hostssl  appdb  webapp  0.0.0.0/0  scram-sha-256
-- reject non-TLS:
hostnossl appdb all 0.0.0.0/0 reject

Gerenciamento de Chaves

A criptografia é tão forte quanto o gerenciamento de suas chaves. Nunca armazene as chaves junto aos dados que elas protegem.

  • Use um serviço de gerenciamento de chaves (KMS) ou HSM.
  • Faça a rotação das chaves periodicamente.
  • Separe as responsabilidades: o DBA não deve também possuir a chave mestra.

Combinando Tudo

Um modelo em camadas para dados em repouso:

  • Autentique cada conexão (TLS + credenciais fortes).
  • Autorize por meio de RBAC e do menor privilégio.
  • Aplique RLS/segurança em nível de coluna quando forem necessárias medidas refinadas.
  • Criptografe os dados em repouso (TDE) e especificamente as colunas sensíveis.
  • Gerencie as chaves em um KMS, separado do banco de dados.

Verificação Rápida

Reflita sobre contra o que cada controle oferece proteção.

Recapitulação

Os dados em repouso são protegidos pela combinação de controle de acesso e criptografia:

  • Diferencie autenticação de autorização.
  • Aplique o menor privilégio e RBAC, além da segurança em nível de linha/coluna quando necessário.
  • Criptografe os dados em repouso (TDE, em nível de coluna) e em trânsito (TLS).
  • Gerencie as chaves separadamente em um KMS e faça sua rotação.

Perguntas Frequentes

A aula “Controle de Acesso e Criptografia” é grátis?

Sim — o texto completo de “Controle de Acesso e Criptografia” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Controle de Acesso e Criptografia”?

Proteja os dados em repouso Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Controle de Acesso e Criptografia”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Defesa contra Injeção de SQL
  2. Controle de Acesso e Criptografia
  3. Auditoria e Monitoramento
  4. Segurança de Backup e Recuperação
← Voltar para Cyber Security Academy