← CISSP: segurança, risco e operação
13 / 15 · 60 MIN

Chaves, custódia e dependências de recuperação

Relaciona o ciclo de vida das chaves com dados retidos, autoridade e eventos de falha que o serviço precisa de suportar.

Começar pela propriedade que precisa de proteção

Num serviço fictício de documentos financeiros, cifragem protege confidencialidade, mas o desenho também precisa de assegurar recuperação e integridade. Pergunta quem pode ler plaintext, quem pode alterar a política de acesso e quem pode verificar uma cópia. Um administrador com acesso ao volume e permissão de decifrar continua capaz de ler os dados, mesmo que o disco esteja cifrado. Para um ficheiro e o seu hash, protege também a referência usada na comparação. Se a mesma identidade puder substituir ambos sem controlo, a comparação pode confirmar um par alterado. Especifica a propriedade e o adversário considerados antes de escolher a evidência.

Separar novos usos de recuperação histórica

Quando uma aplicação muda de K1 para K2, define se a mudança afeta apenas novos ficheiros ou também dados existentes. Os arquivos ainda cifrados exclusivamente com K1 precisam de uma via autorizada de recuperação enquanto forem necessários. Inventaria identificadores, versões, responsáveis e dependências. Retirar uma chave de uso ativo não equivale automaticamente a destruí-la. No exemplo concreto de AWS KMS, a rotação de material da KMS key não recifra os dados nem substitui data keys. Por isso, uma data key exposta exige analisar os dados que protege, as cópias existentes e as opções de tratamento.

Distinguir limiar técnico e autorização

No modelo sintético 3-de-5, três shares distintas permitem reconstruir a chave. Duas pessoas indisponíveis deixam três disponíveis, mas isso só prova o limiar aritmético sob as hipóteses dadas. Não demonstra que uma recuperação real está autorizada ou que os restantes componentes funcionam. Se a regra local também exigir aprovação do responsável de dados, essa condição mantém-se. Contar duas contas da mesma pessoa não satisfaz uma exigência de dois responsáveis distintos. Do mesmo modo, duplicar uma share não cria outra share independente. O processo de custódia deve tornar visíveis pessoas, material e decisões, sem colocar segredos nos registos de formação.

Desenhar para a falha que importa

Cinco shares não garantem recuperação de qualquer site. Se três estão em A e duas em B, perder A deixa apenas duas, abaixo do limiar três. A mesma análise aplica-se a HSMs em racks diferentes que partilham arrefecimento: perder uma fonte não testa perda prolongada da sala. Faz um mapa de dependências por evento e verifica o que continua disponível. Num cálculo simplificado de componentes em série independentes, 0,99 × 0,99 × 0,98 dá 96,0498%. A média dos componentes não representa necessidade simultânea, e a hipótese de independência precisa de evidência antes de representar um serviço real.

Tratar exposição e confiança

Um certificado renovado com a mesma chave privada exposta não elimina o conhecimento dessa chave. Uma assinatura matematicamente válida também não resolve por si o período em que a chave de assinatura esteve comprometida. A resposta precisa de delimitar o material afetado, a confiança configurada e os artefactos que possam ter sido produzidos sem autorização. Evita prometer que uma mudança local apaga cópias já obtidas por terceiros. Planeia a transição com recuperação e continuidade, mantendo evidência. Se uma cache permite uso por vinte minutos e a regra exige revogação em cinco, há um compromisso de arquitetura a resolver explicitamente.

Prática guiada: perder um site

Usa a distribuição sintética abaixo. Para perda de A, assinala as shares sobreviventes e compara-as com o limiar. Depois identifica quem pode aprovar uma mudança de custódia. Uma proposta de redistribuição deve avaliar disponibilidade e confidencialidade em conjunto; não basta baixar o limiar porque o ensaio falhou. Prepara a mensagem para o comité com requisito, observação, lacuna e opções. Na passagem para RUN, entrega o mapa de dependências, o processo de acesso autorizado e a evidência do ensaio aplicável. O resumo é simples: material existente, capacidade de reconstrução e autoridade de recuperação são condições distintas.

Synthetic custody fixture; no real keys or secret-sharing implementation
threshold = 3
site A: share1, share2, share3
site B: share4, share5
Loss of A -> 2 distinct shares survive -> threshold not met
Two copies of share4 still count as ONE distinct share.
NA PRÁTICA

O ensaio de custódia de um arquivo fictício falha porque a perda do site principal remove três das cinco shares. O PM leva a distribuição e as alternativas à autoridade competente.

Armadilhas comuns

Confundir rotação com recifragem, contar contas como pessoas, usar médias para cadeias em série e tratar assinatura válida como prova completa após exposição da chave.

Tópicos relacionados: Arquitetura, criptografia e falhas comuns · Redes, canais e fronteiras de acesso · Software seguro e cadeia de fornecimento

Leva esta ideia contigo

O controlo criptográfico depende do ciclo de vida, da autoridade e das falhas consideradas, além do algoritmo escolhido.

Criar conta

Referência: Recommendation for Key Management: Part 1 General · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29

CISSP® é uma marca registada de ISC2, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISC2. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.