Começar pela propriedade que precisa de proteção
Num serviço fictício de documentos financeiros, cifragem protege confidencialidade, mas o desenho também precisa de assegurar recuperação e integridade. Pergunta quem pode ler plaintext, quem pode alterar a política de acesso e quem pode verificar uma cópia. Um administrador com acesso ao volume e permissão de decifrar continua capaz de ler os dados, mesmo que o disco esteja cifrado. Para um ficheiro e o seu hash, protege também a referência usada na comparação. Se a mesma identidade puder substituir ambos sem controlo, a comparação pode confirmar um par alterado. Especifica a propriedade e o adversário considerados antes de escolher a evidência.
Separar novos usos de recuperação histórica
Quando uma aplicação muda de K1 para K2, define se a mudança afeta apenas novos ficheiros ou também dados existentes. Os arquivos ainda cifrados exclusivamente com K1 precisam de uma via autorizada de recuperação enquanto forem necessários. Inventaria identificadores, versões, responsáveis e dependências. Retirar uma chave de uso ativo não equivale automaticamente a destruí-la. No exemplo concreto de AWS KMS, a rotação de material da KMS key não recifra os dados nem substitui data keys. Por isso, uma data key exposta exige analisar os dados que protege, as cópias existentes e as opções de tratamento.
Distinguir limiar técnico e autorização
No modelo sintético 3-de-5, três shares distintas permitem reconstruir a chave. Duas pessoas indisponíveis deixam três disponíveis, mas isso só prova o limiar aritmético sob as hipóteses dadas. Não demonstra que uma recuperação real está autorizada ou que os restantes componentes funcionam. Se a regra local também exigir aprovação do responsável de dados, essa condição mantém-se. Contar duas contas da mesma pessoa não satisfaz uma exigência de dois responsáveis distintos. Do mesmo modo, duplicar uma share não cria outra share independente. O processo de custódia deve tornar visíveis pessoas, material e decisões, sem colocar segredos nos registos de formação.
Desenhar para a falha que importa
Cinco shares não garantem recuperação de qualquer site. Se três estão em A e duas em B, perder A deixa apenas duas, abaixo do limiar três. A mesma análise aplica-se a HSMs em racks diferentes que partilham arrefecimento: perder uma fonte não testa perda prolongada da sala. Faz um mapa de dependências por evento e verifica o que continua disponível. Num cálculo simplificado de componentes em série independentes, 0,99 × 0,99 × 0,98 dá 96,0498%. A média dos componentes não representa necessidade simultânea, e a hipótese de independência precisa de evidência antes de representar um serviço real.
Tratar exposição e confiança
Um certificado renovado com a mesma chave privada exposta não elimina o conhecimento dessa chave. Uma assinatura matematicamente válida também não resolve por si o período em que a chave de assinatura esteve comprometida. A resposta precisa de delimitar o material afetado, a confiança configurada e os artefactos que possam ter sido produzidos sem autorização. Evita prometer que uma mudança local apaga cópias já obtidas por terceiros. Planeia a transição com recuperação e continuidade, mantendo evidência. Se uma cache permite uso por vinte minutos e a regra exige revogação em cinco, há um compromisso de arquitetura a resolver explicitamente.
Prática guiada: perder um site
Usa a distribuição sintética abaixo. Para perda de A, assinala as shares sobreviventes e compara-as com o limiar. Depois identifica quem pode aprovar uma mudança de custódia. Uma proposta de redistribuição deve avaliar disponibilidade e confidencialidade em conjunto; não basta baixar o limiar porque o ensaio falhou. Prepara a mensagem para o comité com requisito, observação, lacuna e opções. Na passagem para RUN, entrega o mapa de dependências, o processo de acesso autorizado e a evidência do ensaio aplicável. O resumo é simples: material existente, capacidade de reconstrução e autoridade de recuperação são condições distintas.
Synthetic custody fixture; no real keys or secret-sharing implementation
threshold = 3
site A: share1, share2, share3
site B: share4, share5
Loss of A -> 2 distinct shares survive -> threshold not met
Two copies of share4 still count as ONE distinct share.O ensaio de custódia de um arquivo fictício falha porque a perda do site principal remove três das cinco shares. O PM leva a distribuição e as alternativas à autoridade competente.
Armadilhas comuns
Confundir rotação com recifragem, contar contas como pessoas, usar médias para cadeias em série e tratar assinatura válida como prova completa após exposição da chave.
Tópicos relacionados: Arquitetura, criptografia e falhas comuns · Redes, canais e fronteiras de acesso · Software seguro e cadeia de fornecimento
O controlo criptográfico depende do ciclo de vida, da autoridade e das falhas consideradas, além do algoritmo escolhido.
Referência: Recommendation for Key Management: Part 1 General · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29