Controle de Acesso e Criptografia
Proteja os dados em repouso
Controle de Acesso e Criptografia é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Proteção de Dados em Repouso
Os bancos de dados guardam os bens mais valiosos, portanto dois controles são os mais importantes: controle de acesso (quem pode tocar nos dados) e criptografia (tornar os dados inúteis se forem roubados).
Juntos, eles protegem os dados tanto enquanto o sistema está em execução quanto se discos ou cópias de segurança forem exfiltrados.
Autenticação versus Autorização
Mantenha as duas ideias distintas:
- Autenticação comprova quem você é (login, certificado, token do IAM).
- Autorização decide o que você pode fazer depois de ser identificado.
Uma segurança forte do banco de dados precisa de ambas: identidades verificadas e permissões rigorosamente delimitadas.
Princípio do Menor Privilégio
Conceda a cada conta somente as permissões de que precisa, e nada além disso. Um serviço de relatórios deve ter acesso somente leitura; um aplicativo que grava dados não deve poder executar DROP em tabelas.
CREATE ROLE report_reader;
GRANT SELECT ON sales.* TO report_reader;
GRANT report_reader TO 'analytics_svc'@'%';Controle de Acesso Baseado em Funções
RBAC agrupa permissões em funções e atribui funções aos usuários. Isso escala melhor do que conceder privilégios por usuário e torna as auditorias mais claras.
- Defina funções:
read_only,app_writer,dba. - Atribua usuários às funções.
- Revise regularmente a associação às funções.
Segurança em Nível de Linha e Coluna
O controle refinado limita o acesso dentro de uma tabela.
- Em nível de coluna: oculte colunas de salário ou SSN de algumas funções.
- Segurança em nível de linha (RLS): um locatário vê somente suas próprias linhas.
-- PostgreSQL row-level security
ALTER TABLE orders ENABLE ROW LEVEL SECURITY;
CREATE POLICY tenant_isolation ON orders
USING (tenant_id = current_setting('app.tenant')::int);Criptografia em Repouso
A criptografia em repouso protege os dados armazenados no disco. Se alguém roubar a unidade ou um arquivo de cópia de segurança, o conteúdo ficará ilegível sem a chave.
As opções incluem criptografia de disco inteiro, criptografia do sistema de arquivos e a Transparent Data Encryption (TDE) nativa do banco de dados.
Transparent Data Encryption
A TDE criptografa os arquivos do banco de dados automaticamente. Os aplicativos não precisam de alterações; o mecanismo criptografa durante a gravação e descriptografa durante a leitura. Ela protege contra arquivos roubados, mas não contra um invasor que já tenha uma sessão válida no banco de dados.
-- SQL Server example concept
CREATE DATABASE ENCRYPTION KEY
WITH ALGORITHM = AES_256
ENCRYPTION BY SERVER CERTIFICATE tde_cert;
ALTER DATABASE appdb SET ENCRYPTION ON;Criptografia em Nível de Coluna
Para campos especialmente sensíveis (números de cartão, dados de saúde), criptografe colunas individuais. O texto simples nunca fica no banco de dados, nem mesmo para um DBA.
Compromisso: colunas criptografadas são difíceis de indexar e pesquisar, portanto aplique essa medida de forma seletiva.
Criptografia em Trânsito
Os dados também precisam de proteção durante a transmissão. Exija TLS para todas as conexões entre clientes e bancos de dados, para que as credenciais e os conjuntos de resultados não possam ser interceptados.
-- PostgreSQL: force SSL in pg_hba.conf
hostssl appdb webapp 0.0.0.0/0 scram-sha-256
-- reject non-TLS:
hostnossl appdb all 0.0.0.0/0 rejectGerenciamento de Chaves
A criptografia é tão forte quanto o gerenciamento de suas chaves. Nunca armazene as chaves junto aos dados que elas protegem.
- Use um serviço de gerenciamento de chaves (KMS) ou HSM.
- Faça a rotação das chaves periodicamente.
- Separe as responsabilidades: o DBA não deve também possuir a chave mestra.
Combinando Tudo
Um modelo em camadas para dados em repouso:
- Autentique cada conexão (TLS + credenciais fortes).
- Autorize por meio de RBAC e do menor privilégio.
- Aplique RLS/segurança em nível de coluna quando forem necessárias medidas refinadas.
- Criptografe os dados em repouso (TDE) e especificamente as colunas sensíveis.
- Gerencie as chaves em um KMS, separado do banco de dados.
Verificação Rápida
Reflita sobre contra o que cada controle oferece proteção.
Recapitulação
Os dados em repouso são protegidos pela combinação de controle de acesso e criptografia:
- Diferencie autenticação de autorização.
- Aplique o menor privilégio e RBAC, além da segurança em nível de linha/coluna quando necessário.
- Criptografe os dados em repouso (TDE, em nível de coluna) e em trânsito (TLS).
- Gerencie as chaves separadamente em um KMS e faça sua rotação.
Perguntas Frequentes
A aula “Controle de Acesso e Criptografia” é grátis?
Sim — o texto completo de “Controle de Acesso e Criptografia” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Controle de Acesso e Criptografia”?
Proteja os dados em repouso Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Controle de Acesso e Criptografia”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Defesa contra Injeção de SQL
- Controle de Acesso e Criptografia
- Auditoria e Monitoramento
- Segurança de Backup e Recuperação