Жизненный цикл данных и безопасное удаление
Удаляйте устаревшие данные, архивируйте их и удаляйте окончательно по контролируемому расписанию.
«Жизненный цикл данных и безопасное удаление» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
У данных есть жизненный цикл
Данные не предназначены для вечного хранения. Они создаются, активно используются, затем по мере устаревания перемещаются в более дешевое хранилище и наконец удаляются, когда больше не нужны.
Управление этим жизненным циклом — это практика безопасности: данные, которые вы больше не храните, невозможно украсть, а сокращение срока хранения уменьшает и риск, и затраты.
Классы хранения S3
S3 предлагает уровни хранения от горячего до холодного: Standard для частого доступа, Standard-IA (нечастый доступ) и семейство Glacier для недорогого архивного хранения.
Перемещение данных в подходящий класс по мере снижения частоты обращений экономит средства, но архивные данные по-прежнему требуют того же шифрования и тех же средств контроля доступа, что и активные данные.
Политики жизненного цикла
Правила жизненного цикла S3 автоматизируют переходы между классами хранения и удаление. Например, правило может переместить объекты в Standard-IA через 30 дней, в Glacier через 90 дней, а затем удалить их через 365 дней.
Автоматизация хранения по срокам гарантирует, что данные не будут находиться в системе дольше необходимого или допустимого нормативами срока, и никому не придется помнить об их очистке.
{
"Transition": { "Days": 90, "StorageClass": "GLACIER" },
"Expiration": { "Days": 365 }
}Хранение и удаление
Жизненный цикл формируется двумя противоположными требованиями: требованиями к хранению (сохранять записи в течение определенного числа лет для соблюдения нормативов) и минимизацией (удалять данные, которые больше не нужны).
Хорошая политика уравновешивает их: сохраняет требуемые нормативами данные ровно столько, сколько необходимо, а затем без промедления удаляет их, чтобы уменьшить степень риска.
Блокировка объектов для соответствия требованиям
S3 Object Lock обеспечивает режим WORM (однократная запись, многократное чтение): объекты нельзя удалить или перезаписать до окончания срока хранения.
Режим соответствия требованиям не позволяет даже корневой учётной записи удалять защищённые объекты, благодаря чему соблюдаются строгие нормативные правила хранения, а журналы защищены от подделки.
Версионирование и восстановление
Версионирование S3 сохраняет каждую версию объекта, поэтому перезапись или удаление можно отменить.
При удалении всего лишь добавляется маркер удаления; данные сохраняются, пока Вы явно не удалите старые версии. Это защищает от случайного и злонамеренного удаления, но означает, что для окончательного удаления необходимо удалить устаревшие версии по истечении срока их хранения.
Безопасное удаление в облаке
В облаке Вам не нужно самостоятельно стирать диски: AWS отвечает за физическое уничтожение. Ваша задача — убедиться, что объект действительно удалён: удалить все версии и все маркеры удаления.
Поскольку хранилище зашифровано, уничтожение ключа шифрования или потеря доступа к нему также может сделать данные невосстановимыми — это называется криптографическим стиранием.
Криптографическое стирание
Если данные зашифрованы с помощью ключа KMS, удаление этого ключа делает зашифрованные данные навсегда нечитаемыми, даже если копии данных где-либо сохранятся.
Такое криптографическое уничтожение — мощный и быстрый способ сделать большие наборы данных невосстановимыми; он полезен, когда необходимо гарантировать полное удаление данных.
Удаление во всех сервисах
Данные находятся не только в S3. Их также хранят моментальные снимки EBS, резервные копии RDS, таблицы DynamoDB и журналы.
Полный план удаления охватывает каждый сервис, где может существовать копия. Забытые резервные копии или реплики — распространённая причина, по которой «удалённые» данные снова обнаруживаются во время взлома или аудита.
Минимизация данных как мера безопасности
Минимизация данных — хранение только необходимых данных и только в течение необходимого срока — является основным принципом безопасности и конфиденциальности.
Каждая удалённая Вами запись — это запись, которая больше никогда не сможет стать объектом утечки, неправильного использования или требования о раскрытии по решению суда. Автоматизация жизненного цикла реализует минимизацию на практике, благодаря чему снижение риска происходит автоматически, а не зависит от того, вспомнит ли кто-нибудь о необходимости очистки.
Управление с помощью автоматизации
Применяйте правила жизненного цикла и удаления в больших масштабах с помощью автоматизации: политики жизненного цикла для S3, настройки хранения резервных копий и правила AWS Config для проверки применения политик повсюду.
Последовательное автоматизированное управление не позволяет конфиденциальным данным незаметно накапливаться в Ваших учётных записях дольше предусмотренного срока.
Быстрая проверка
Сопоставьте цель и средство управления.
Итоги
Управляйте данными на протяжении их жизненного цикла как частью практики безопасности: используйте классы хранилища S3 и правила Lifecycle, чтобы перемещать данные между уровнями хранения и удалять их по истечении срока, соблюдая баланс между нормативными требованиями к хранению и минимизацией данных. Object Lock обеспечивает режим WORM для неизменяемых записей, а версионирование защищает от случайного удаления, но для окончательного удаления требует удаления старых версий по истечении срока их хранения. Безопасное удаление означает удаление каждой версии и копии во всех сервисах; дополнительной надёжной мерой служит криптографическое стирание посредством удаления ключа KMS.
Часто задаваемые вопросы
Урок «Жизненный цикл данных и безопасное удаление» бесплатный?
Да — полный текст урока «Жизненный цикл данных и безопасное удаление» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Жизненный цикл данных и безопасное удаление»?
Удаляйте устаревшие данные, архивируйте их и удаляйте окончательно по контролируемому расписанию. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Жизненный цикл данных и безопасное удаление»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Блокировка общего доступа и политики бакетов
- Точки доступа и владение объектами
- Поиск конфиденциальных данных с помощью Amazon Macie
- Жизненный цикл данных и безопасное удаление