Disk ve volume
Sanal makine ve depolama katmanında at-rest koruma sağlanır.
Veri şifreleme, bilgiyi yetkisiz erişime karşı korumak için depolama ve iletişim katmanlarında kriptografik kontroller uygulanmasıdır. Etkili yaklaşım, algoritma kadar anahtarların üretimini, saklanmasını ve rotasyonunu da kapsar.
Kapsamlı koruma depolama ve iletişim senaryolarını birlikte ele alır.
Kalıcı ortamdaki veriyi yetkisiz erişime karşı korur.
Uygulama çalışırken ve ağda farklı kontroller gerekir.
API ve yönetim bağlantılarında veri trafiğini korur.
Kimlik ve erişim kuralları ayrıca yönetilmelidir.
Şifrelemenin güvenliği çoğu zaman anahtarın korunmasına bağlıdır.
Her anahtar sınıfı için sorumlu belirleyin.
Veri ve anahtar yönetimi yetkilerini ayırın.
Yenileme ve olay sonrası iptal takvimi oluşturun.
Anahtar kullanımını denetlenebilir hale getirin.
Anahtar yedeklerini veri yedekleriyle aynı risk alanına koymayın.
Kişisel veri, finansal kayıt ve genel içerik için farklı erişim ve saklama kuralları tanımlanabilir. Her şeyi aynı düzeyde şifrelemek hem maliyet hem operasyon karmaşıklığı yaratabilir.
Uygulama içi şifreleme performans ve arama kabiliyeti sonuçları nedeniyle güvenlik ve uygulama ekipleriyle birlikte tasarlanmalıdır. Sonradan eklenen alan şifrelemesi entegrasyonları bozabilir.
Şifreleme, yanlış yapılandırılmış açık erişimi veya zayıf kimliği tek başına kurtarmaz. Kontrol seti olarak düşünülmelidir.
Katman seçimi, tehdit modeline ve veri sınıfına göre yapılır.
Sanal makine ve depolama katmanında at-rest koruma sağlanır.
Tablo/alan düzeyinde veya şeffaf veri şifrelemesi değerlendirilir.
Yedek setlerinin şifrelenmesi ve anahtar ayrımı planlanır.
Bucket nesneleri için şifreleme ve erişim politikası birleştirilir.
TLS ve sertifika yönetimi ile in-transit koruma sağlanır.
Merkezi anahtar yaşam döngüsü ve denetim izi oluşturulur.
Karar vermeden önce netleştirmeniz gereken başlıklar.
Verinin disk, yedek veya diğer kalıcı ortamlarda şifreli tutulmasıdır. Ortam ele geçse bile anahtarsız okunabilirliği azaltır.
Aktarım güvenliği sağlar; depolanan veri ve anahtar yönetimi için ek önlem gerekir.
Sorumluluk güvenlik modeline göre ayrılmalı, yetkiler minimum erişimle tanımlanmalıdır.
Uzun süre değişmeyen anahtarlar risk biriktirir. Rotasyon ve iptal, olay müdahalesinin parçasıdır.
Katmana ve algoritmaya göre etkisi değişir. Kritik yollarda ölçümle tasarlanmalıdır.
Bulut yöneticisinin bile veriye erişmemesi gereken yüksek hassasiyetli alanlarda değerlendirilir.
Yedek ortamı ele geçtiğinde üretim verisi açığa çıkabilir. Yedekler çoğu zaman unutulan risk yüzeyidir.
In-transit senaryoda evet. Süresi dolmuş veya yanlış sertifika hem kesinti hem güvenlik sorunu yaratır.
Şifreleme teknik tedbirlerden biridir; tek başına uyumluluk sağlamaz ama risk azaltımına katkı verir.
Hayır. Ortam ve veri sınıfına göre anahtar ayrımı önerilir.
Hassas veri içeren loglarda saklama ve erişim kontrolüyle birlikte değerlendirilir.
Veri kalıcı olarak erişilemez hale gelebilir. Bu nedenle anahtar yedekleme ve kurtarma prosedürü kritiktir.
Veri sınıflandırması, mevcut şifreleme boşlukları ve anahtar sahipliğinin çıkarılmasıdır.
Kapsam bazlı · Disk/DB/yedek/app