0Pricing
AWS Security Academy · Урок

Принудительное шифрование по умолчанию везде

Требуйте шифрования, чтобы незащищённые данные никогда не сохранялись

«Принудительное шифрование по умолчанию везде» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Почему настройки по умолчанию важны

Если полагаться на то, что люди не забудут включить шифрование, пробелы в защите неизбежны. Надёжный подход — сделать шифрование настройкой по умолчанию и блокировать всё незашифрованное.

Так соблюдение требований не предполагается, а обеспечивается структурно во всей учётной записи.

Шифрование S3 по умолчанию

Каждый бакет S3 теперь применяет шифрование по умолчанию; объекты шифруются на стороне сервера, даже если отправитель об этом не попросил.

В качестве настройки по умолчанию можно выбрать SSE-KMS с конкретным ключом, чтобы все новые объекты были защищены и доступны для аудита без дополнительных действий при каждой загрузке.

Запрет незашифрованных загрузок

Чтобы усилить защиту, политика бакета может запрещать любой PutObject, в запросе которого не указано требуемое шифрование.

Это отклоняет попытки записи в обход шифрования и гарантирует, что незащищённые данные не попадут в хранилище. Это распространённый подход для бакетов с конфиденциальными данными.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:PutObject",
  "Resource": "arn:aws:s3:::secure-bucket/*",
  "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}

Шифрование EBS по умолчанию

Вы можете включить шифрование EBS по умолчанию отдельно для каждого региона.

После включения каждый новый том EBS и снимок в этом регионе автоматически шифруется выбранным ключом KMS. Это устраняет риск случайного запуска незашифрованных томов.

Принудительное применение с помощью SCP

Политики управления сервисами (SCP) обеспечивают шифрование во всей организации.

SCP может запрещать такие действия, как создание незашифрованного экземпляра или тома RDS в любой учётной записи участника. Поскольку SCP ограничивают разрешения, обойти их не может никто, даже администратор.

Обнаружение несоответствий с помощью Config

Правила AWS Config непрерывно проверяют, зашифрованы ли ресурсы.

  • Правила выявляют незашифрованные тома, бакеты и базы данных.
  • В сочетании с автоматическим устранением они могут автоматически исправлять отклонения или сообщать о них.

Это обеспечивает постоянный контроль, а не только проверку настроек в отдельный момент времени.

Требование конкретного ключа

Настройки по умолчанию могут требовать не просто «любое шифрование», а конкретный ключ KMS.

Политики используют условия, чтобы требовать определённый ARN ключа и гарантировать, что данные шифруются ключом, который контролируется и проверяется вашей командой, а не управляемым ключом AWS по умолчанию.

Профилактические и детективные меры вместе

Наиболее надёжный подход объединяет оба вида мер:

  • Профилактические меры (SCP, политики бакетов и настройки по умолчанию) не позволяют создавать незашифрованные ресурсы.
  • Детективные меры (Config и Security Hub) обнаруживают всё, что всё же прошло контроль.

Принцип эшелонированной защиты применим и к шифрованию.

Шифрование в CI/CD

Сместите контроль влево, проверяя шаблоны инфраструктуры как кода до развёртывания.

Инструменты и пользовательские проверки политик убеждаются, что CloudFormation или Terraform задаёт шифрование, поэтому ресурсы, не соответствующие требованиям, блокируются на этапе конвейера, а не в рабочей среде.

Принудительное применение TLS наряду с шифрованием данных в состоянии покоя

Шифрование по умолчанию обычно означает шифрование данных в состоянии покоя, но следует также обеспечивать шифрование при передаче.

Политика бакета S3 с условием aws:SecureTransport запрещает любой запрос, выполненный не по TLS. В сочетании с шифрованием данных в состоянии покоя по умолчанию это защищает данные и во время хранения, и при передаче.

Объединение всех мер принудительного применения

Полная стратегия: включить шифрование по умолчанию для S3 и EBS, запретить создание незашифрованных ресурсов с помощью SCP и политик бакетов, а затем проверять результат с помощью Config и Security Hub.

Шифрование становится гарантированным, а не необязательным.

Быстрая проверка

Выберите самый надёжный способ принудительного применения.

Итоги

Вы научились обеспечивать шифрование по умолчанию.

  • Шифрование по умолчанию в S3 и EBS делает защиту автоматической.
  • SCP и политики бакетов запрещают создание незашифрованных ресурсов во всей организации.
  • Config и Security Hub обнаруживают всё, что прошло контроль.

Часто задаваемые вопросы

Урок «Принудительное шифрование по умолчанию везде» бесплатный?

Да — полный текст урока «Принудительное шифрование по умолчанию везде» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Принудительное шифрование по умолчанию везде»?

Требуйте шифрования, чтобы незащищённые данные никогда не сохранялись Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Принудительное шифрование по умолчанию везде»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Шифрование S3, EBS и RDS в состоянии покоя
  2. Принудительное шифрование по умолчанию везде
  3. Сертификаты TLS с AWS Certificate Manager
  4. Хранение учётных данных в Secrets Manager
← Назад к AWS Security Academy