Conceito e mecanismo
Rotação de material KMS mantém a chave lógica e não volta a cifrar os dados nem substitui data keys já emitidas. Se uma data key em texto simples foi exposta, a resposta precisa de tratar esse material e os dados afetados. Não declares mitigação completa apenas porque houve rotação KMS. A documentação atual suporta rotação on-demand de chaves simétricas com material EXTERNAL após importação do novo material; rotação automática tem âmbito AWS_KMS simétrico. BYOK também não torna o ciphertext simétrico KMS decifrável fora do KMS. Confirma interoperabilidade real antes de usar posse do material como prova de um plano de recuperação externo.
Aplicação guiada
Entre contas, acesso KMS precisa de autorização do proprietário e IAM externo adequado. Identifica a chave com ARN suportada pela operação; alias sem contexto pode resolver na conta errada. Para logs sensíveis, CloudWatch Logs data protection atua na ingestão e não mascara retroativamente eventos antigos. A permissão logs:Unmask permite ver valores originais e deve ter âmbito controlado. Para conservação, S3 Object Lock protege versões, não impede toda a criação de versões novas com o mesmo nome. Uma retenção fixa expirada não elimina legal hold ativo. A decisão de retirada deve confirmar os dois mecanismos e os responsáveis, incluindo custo e condição de saída. Não uses eliminação de chaves ou objetos como solução automática para qualquer risco.
FinOps vê um prazo expirado, mas a versão tem hold ativo. O owner da evidência precisa de participar na decisão.
Armadilhas comuns
Rotação como recifragem; BYOK como formato aberto; máscara como eliminação; nome como versão; prazo como ausência de hold.
Tópicos relacionados: Governance e controlos centrais · Deteção e evidência de segurança
Relaciona cada controlo com o dado, material, versão e período que efetivamente protege.
Referência: SCS-C03 domain 5 · SCS-C03