← AWS Security Specialty: segurança com evidência
07 / 8 · 45 MIN

Chaves, máscara e retenção

Distingue proteção criptográfica, visibilidade e conservação.

Conceito e mecanismo

Rotação de material KMS mantém a chave lógica e não volta a cifrar os dados nem substitui data keys já emitidas. Se uma data key em texto simples foi exposta, a resposta precisa de tratar esse material e os dados afetados. Não declares mitigação completa apenas porque houve rotação KMS. A documentação atual suporta rotação on-demand de chaves simétricas com material EXTERNAL após importação do novo material; rotação automática tem âmbito AWS_KMS simétrico. BYOK também não torna o ciphertext simétrico KMS decifrável fora do KMS. Confirma interoperabilidade real antes de usar posse do material como prova de um plano de recuperação externo.

Aplicação guiada

Entre contas, acesso KMS precisa de autorização do proprietário e IAM externo adequado. Identifica a chave com ARN suportada pela operação; alias sem contexto pode resolver na conta errada. Para logs sensíveis, CloudWatch Logs data protection atua na ingestão e não mascara retroativamente eventos antigos. A permissão logs:Unmask permite ver valores originais e deve ter âmbito controlado. Para conservação, S3 Object Lock protege versões, não impede toda a criação de versões novas com o mesmo nome. Uma retenção fixa expirada não elimina legal hold ativo. A decisão de retirada deve confirmar os dois mecanismos e os responsáveis, incluindo custo e condição de saída. Não uses eliminação de chaves ou objetos como solução automática para qualquer risco.

NA PRÁTICA

FinOps vê um prazo expirado, mas a versão tem hold ativo. O owner da evidência precisa de participar na decisão.

Armadilhas comuns

Rotação como recifragem; BYOK como formato aberto; máscara como eliminação; nome como versão; prazo como ausência de hold.

Tópicos relacionados: Governance e controlos centrais · Deteção e evidência de segurança

Leva esta ideia contigo

Relaciona cada controlo com o dado, material, versão e período que efetivamente protege.

Criar conta

Referência: SCS-C03 domain 5 · SCS-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.