Принудительное шифрование по умолчанию везде
Требуйте шифрования, чтобы незащищённые данные никогда не сохранялись
«Принудительное шифрование по умолчанию везде» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Почему настройки по умолчанию важны
Если полагаться на то, что люди не забудут включить шифрование, пробелы в защите неизбежны. Надёжный подход — сделать шифрование настройкой по умолчанию и блокировать всё незашифрованное.
Так соблюдение требований не предполагается, а обеспечивается структурно во всей учётной записи.
Шифрование S3 по умолчанию
Каждый бакет S3 теперь применяет шифрование по умолчанию; объекты шифруются на стороне сервера, даже если отправитель об этом не попросил.
В качестве настройки по умолчанию можно выбрать SSE-KMS с конкретным ключом, чтобы все новые объекты были защищены и доступны для аудита без дополнительных действий при каждой загрузке.
Запрет незашифрованных загрузок
Чтобы усилить защиту, политика бакета может запрещать любой PutObject, в запросе которого не указано требуемое шифрование.
Это отклоняет попытки записи в обход шифрования и гарантирует, что незащищённые данные не попадут в хранилище. Это распространённый подход для бакетов с конфиденциальными данными.
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:PutObject",
"Resource": "arn:aws:s3:::secure-bucket/*",
"Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}Шифрование EBS по умолчанию
Вы можете включить шифрование EBS по умолчанию отдельно для каждого региона.
После включения каждый новый том EBS и снимок в этом регионе автоматически шифруется выбранным ключом KMS. Это устраняет риск случайного запуска незашифрованных томов.
Принудительное применение с помощью SCP
Политики управления сервисами (SCP) обеспечивают шифрование во всей организации.
SCP может запрещать такие действия, как создание незашифрованного экземпляра или тома RDS в любой учётной записи участника. Поскольку SCP ограничивают разрешения, обойти их не может никто, даже администратор.
Обнаружение несоответствий с помощью Config
Правила AWS Config непрерывно проверяют, зашифрованы ли ресурсы.
- Правила выявляют незашифрованные тома, бакеты и базы данных.
- В сочетании с автоматическим устранением они могут автоматически исправлять отклонения или сообщать о них.
Это обеспечивает постоянный контроль, а не только проверку настроек в отдельный момент времени.
Требование конкретного ключа
Настройки по умолчанию могут требовать не просто «любое шифрование», а конкретный ключ KMS.
Политики используют условия, чтобы требовать определённый ARN ключа и гарантировать, что данные шифруются ключом, который контролируется и проверяется вашей командой, а не управляемым ключом AWS по умолчанию.
Профилактические и детективные меры вместе
Наиболее надёжный подход объединяет оба вида мер:
- Профилактические меры (SCP, политики бакетов и настройки по умолчанию) не позволяют создавать незашифрованные ресурсы.
- Детективные меры (Config и Security Hub) обнаруживают всё, что всё же прошло контроль.
Принцип эшелонированной защиты применим и к шифрованию.
Шифрование в CI/CD
Сместите контроль влево, проверяя шаблоны инфраструктуры как кода до развёртывания.
Инструменты и пользовательские проверки политик убеждаются, что CloudFormation или Terraform задаёт шифрование, поэтому ресурсы, не соответствующие требованиям, блокируются на этапе конвейера, а не в рабочей среде.
Принудительное применение TLS наряду с шифрованием данных в состоянии покоя
Шифрование по умолчанию обычно означает шифрование данных в состоянии покоя, но следует также обеспечивать шифрование при передаче.
Политика бакета S3 с условием aws:SecureTransport запрещает любой запрос, выполненный не по TLS. В сочетании с шифрованием данных в состоянии покоя по умолчанию это защищает данные и во время хранения, и при передаче.
Объединение всех мер принудительного применения
Полная стратегия: включить шифрование по умолчанию для S3 и EBS, запретить создание незашифрованных ресурсов с помощью SCP и политик бакетов, а затем проверять результат с помощью Config и Security Hub.
Шифрование становится гарантированным, а не необязательным.
Быстрая проверка
Выберите самый надёжный способ принудительного применения.
Итоги
Вы научились обеспечивать шифрование по умолчанию.
- Шифрование по умолчанию в S3 и EBS делает защиту автоматической.
- SCP и политики бакетов запрещают создание незашифрованных ресурсов во всей организации.
- Config и Security Hub обнаруживают всё, что прошло контроль.
Часто задаваемые вопросы
Урок «Принудительное шифрование по умолчанию везде» бесплатный?
Да — полный текст урока «Принудительное шифрование по умолчанию везде» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Принудительное шифрование по умолчанию везде»?
Требуйте шифрования, чтобы незащищённые данные никогда не сохранялись Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Принудительное шифрование по умолчанию везде»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Шифрование S3, EBS и RDS в состоянии покоя
- Принудительное шифрование по умолчанию везде
- Сертификаты TLS с AWS Certificate Manager
- Хранение учётных данных в Secrets Manager