AWS Security Academy · Урок

Шифрование S3, EBS и RDS в состоянии покоя

Применяйте шифрование на основе KMS ко всем основным сервисам хранения

Урок 1 из 413 шагов

«Шифрование S3, EBS и RDS в состоянии покоя» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Шифрование данных в состоянии покоя

Шифрование данных в состоянии покоя защищает данные, хранящиеся на диске, чтобы украденные носители или снимки нельзя было прочитать.

Сервисы хранения AWS интегрируются с KMS для прозрачного шифрования данных. Приложение видит обычные данные, а шифрование автоматически выполняется на нижележащем уровне.

Серверное шифрование S3

Amazon S3 предлагает несколько вариантов серверного шифрования (SSE):

  • SSE-S3: ключи полностью управляются S3 (AES-256); теперь это вариант по умолчанию.
  • SSE-KMS: ключи хранятся в KMS, доступны аудит и управление доступом.
  • SSE-C: Вы передаёте ключ с каждым запросом.

Выбор режима шифрования S3

Выбирайте режим SSE в зависимости от требуемого уровня контроля:

  • SSE-KMS, если Вам нужны аудит и управление доступом к ключам через CloudTrail и политики ключей.
  • SSE-S3 для простого автоматического шифрования.
  • SSE-C, если Вы должны самостоятельно хранить ключи.

Ключи сегмента S3

SSE-KMS выполняет вызов KMS для каждого объекта, что при большом масштабе может быть дорого. Ключи сегмента S3 значительно сокращают эти расходы.

Краткоживущий ключ данных уровня сегмента обрабатывает множество объектов, сокращая количество запросов к KMS и затраты до 99 %, при этом шифрование по-прежнему поддерживается KMS.

Шифрование томов EBS

Тома EBS (Elastic Block Store) можно шифровать с помощью KMS.

  • Шифрование охватывает том, его снимки и данные, передаваемые между томом и экземпляром.
  • Для экземпляра EC2 оно прозрачно и практически не влияет на производительность.

Шифрование существующих томов

Нельзя напрямую зашифровать существующий незашифрованный том EBS. Вместо этого:

  • Создайте снимок, скопируйте его с включённым шифрованием и создайте новый том из зашифрованной копии.

Включение шифрования EBS по умолчанию на уровне учётной записи или региона предотвращает создание новых незашифрованных томов.

Шифрование RDS

RDS (Relational Database Service) шифрует с помощью KMS хранилище базы данных, автоматические резервные копии, реплики для чтения и снимки.

  • Шифрование необходимо настроить при создании.
  • Чтобы зашифровать существующий незашифрованный экземпляр, восстановите зашифрованную копию из снимка.

Шифрование и снимки

Главное, что нужно запомнить для экзамена: состояние шифрования сохраняется в снимках.

  • Снимки зашифрованного тома или базы данных шифруются тем же ключом.
  • Чтобы предоставить доступ к зашифрованному снимку другой учётной записи, необходимо также предоставить доступ к ключу KMS.

Другие зашифрованные сервисы

Большинство сервисов хранения и баз данных поддерживают шифрование данных в состоянии покоя с помощью KMS, включая:

  • DynamoDB, EFS, Redshift, SQS, SNS и Secrets Manager.

Принцип везде одинаков: выберите ключ KMS, а сервис прозрачно выполнит конвертное шифрование.

Производительность и прозрачность

Часто возникает опасение, что шифрование замедлит работу. На практике шифрование на основе KMS в EBS, S3 и RDS является прозрачным и практически не влияет на производительность.

Приложениям не нужны изменения кода: они как обычно читают и записывают данные, пока сервис шифрует их на нижележащем уровне. Поэтому отказываться от шифрования ради производительности не имеет смысла.

Аудит шифрования данных в состоянии покоя

Проверяйте и принудительно включайте шифрование с помощью:

  • Правил AWS Config, таких как s3-bucket-server-side-encryption-enabled и encrypted-volumes.
  • Стандартов Security Hub, которые выявляют незашифрованные ресурсы.

Они непрерывно обнаруживают ресурсы, которые были созданы без шифрования.

Быстрая проверка

Выберите правильный вариант S3.

Итоги

Вы изучили шифрование данных в состоянии покоя.

  • S3 поддерживает SSE-S3, SSE-KMS и SSE-C; ключи бакета снижают расходы на KMS.
  • EBS и RDS используют KMS; шифрование задаётся при создании и сохраняется в снимках.
  • Правила Config и Security Hub проверяют шифрование повсюду.
Можно начать бесплатно

Изучай AWS Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
30
Уроки
120

Часто задаваемые вопросы

Урок «Шифрование S3, EBS и RDS в состоянии покоя» бесплатный?

Да — полный текст урока «Шифрование S3, EBS и RDS в состоянии покоя» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Шифрование S3, EBS и RDS в состоянии покоя»?

Применяйте шифрование на основе KMS ко всем основным сервисам хранения Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Шифрование S3, EBS и RDS в состоянии покоя»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Шифрование S3, EBS и RDS в состоянии покоя
  2. Принудительное шифрование по умолчанию везде
  3. Сертификаты TLS с AWS Certificate Manager
  4. Хранение учётных данных в Secrets Manager
← Назад к AWS Security Academy